本文讲的是 撞库:2017年的大麻烦,每拥有100万的失窃凭证,黑客们可以使用Sentry MBA等类似工具大规模入侵目标网站上的账户。而根据Shape Security发布的2017凭证泄露报告,2016年共计有33亿用户凭证泄露。

凭证窃取是指攻击者破坏系统、窃取用户的访问凭证(通常是ID和口令的组合)。其中ID往往是用户的电子邮件地址。凭据泄露则意味着这些凭证被提供给了其他攻击者。凭据填充(俗称“撞库”)则是大规模使用自动化测试来验证被盗密码是否能用于其他无关联网站。

撞库之所以可行,归根结底是因为用户往往在多个账户上使用同样的几组口令。这就导致一旦攻击者获取了一个账户的口令,他们也就有了很可能适用于其他账户的合法凭证。

想想2016年雅虎发生的两次泄露事件,总共15亿被脆弱的MD5加密算法保护的凭证泄漏到互联网。发生在2012年、2013年的凭证盗窃,使攻击者有四年时间来破解这种脆弱的保护。这类事件意味着罪犯已经储备了大批合法的用户凭证,而用户的多账号同口令现象意味着这些凭证大部分都已经被被用于其他账户。

Shape Security的报告指出:“凭证盗窃规模如此之大,而雅虎用户又这么广泛,这意味着过去几年里这些被盗凭证助长了不计其数的网络犯罪。”

使用被泄露口令进行简易暴力测试是很容易被发现并阻止的,许多站点会尝试阻断同一IP对不同账户的多次登录尝试或同一账户的多次失败登录请求。

而“凭据填充”则很不一样。 Shape Security 创始人苏米特·阿加瓦尔在五角大楼担任国防部长代理助手时发明了这个词。这种攻击手段结合了凭证源、Sentry MBA等工具和僵尸网络的分工方式。 Sentry MBA周期性地通过僵尸网络检验泄漏的凭证是否对目标网站有效。

因为僵尸网络的每个IP每次只检验一个凭证,无论登录尝试是否成功,作为渗透目标的网站会将这其视为用户的正常登录尝试。即使攻击受到怀疑,Sentry MBA已经切到下一个僵尸网络IP,完全不受到网站阻止可疑IP登录等安全策略的影响。

Sentry MBA 提供了击败其他防御的各种技术手段,比如内置光学字符识别功能来对抗验证码。

Shape Security的数据表明,凭证填充的破解成功率为为0.1%~2%。这意味着攻击者每尝试100万个被泄露的凭证,就可以发现平均1万个因口令复用的而导致登陆信息泄露的账户。

凭据填充并不神秘,事实上,它正被广泛的使用。举例而言,根据Shape Security的报告,“攻击者们锁定了一个财富100强的B2C(企业对消费者)网站,并在一个星期内使用多组攻击以及遍布世界各地的成千上万个代理进行了超过五百万次登录尝试。”另一个案例则是“有一天,一个大型零售网站发现了使用1000多个代理进行的超过10000登录尝试”。

雪上加霜的是,被窃取的凭证也并不难找。黑客们会为了找乐子或扬名立万把凭证散播到网上。当黑客们在凭证黑市(比如Cracking-dot-org、 Crackingking-dot-org以及 Crackingseal-dot-io)做生意时,这些名声会派上大用场。

上述种种只会导致一种结果:凭证填充简易而且有效,而只要有一点起码的技术底子,谁都可以使用它。凭证填充包含五步:

获取被窃凭证;
选择目标;
编写一个自动脚本来辨别登录尝试是否成功;
用一个可配置的凭证填充工具(比如Sentry MBA)来绕开网站的WAF或验证码;
将账户和赃物收入囊中。
据Shape Security预测,由于2016年被泄露的33亿(很可能有更多我们尚不知道的)凭证在网络犯罪体系中广泛传播,凭证填充无疑会成为2017年的重大威胁。有一个简单的办法可以一劳永逸地解决问题:用户在配置口令时绝不能与任一现有口令重复。而这一目标显然超出企业和安全行业能力之外。因此,企业必须另寻佳径来应对这一日益严重的威胁。

原文发布时间为: 二月 4, 2017
本文作者:Alfred.N
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛
原文链接:http://www.aqniu.com/industry/22660.html

撞库:2017年的大麻烦相关推荐

  1. 黑客大军“撞库”攻击交易所,是谁泄露了用户数据?

    上周开始,一头部交易所开始频繁遭遇撞库攻击. "几十个数据包,都在凌晨开始撞库,尝试登录用户的账号."该交易所安全负责人CC称. 该交易所有十几位用户宣称自己丢了币,有趣的是,他们 ...

  2. 撞库黑产无休止!京东、阿里、拼多多都曾着了道!

    大数据产业创新服务媒体 --聚焦数据 · 改变商业 数据泄漏就发生在我们身边,它的出现或许是拨过来的陌生号码,发过来的垃圾信息,如此这般司空见惯.当它到来的时候或许我们在忙碌,无暇顾及,或许心生疑惑, ...

  3. 什么是撞库及撞库攻击的基本原理

    6月26日晚,我国大型聊天软件QQ出现了大规模盗号情况,而且是在QQ号本人在线时出现了被盗情况. 6月27日中午,腾讯QQ发布声明称:6月26日晚上10点左右,收到部分用户反馈QQ号码被盗.QQ安全团 ...

  4. 撞库攻击:一场需要用户参与的持久战

    一,背景: 用户数据泄露一直是如今互联网世界的一个焦点,从最近的京东撞库抹黑事件,到之前的CSDN,如家用户数据的泄露,服务商和黑客之间在用户数据这个舞台上一直在进行着旷日持久的攻防战. 对于大多数用 ...

  5. 使用python hashlib模块给明文字符串加密,以及如何撞库破解密码

    文章目录: 1 hashlib介绍 2 hashlib模块使用 2.1 查看hashlib中有哪些hash算法 2.2 对字符串进行加密 2.3 对于数据比较大,加密可以分块,结果一样 2.4 has ...

  6. 从12306信息泄露了解何为黑客撞库拖库洗库

    12月24日,漏洞报告平台乌云网出现了一则关于中国铁路购票网站12306的漏洞报告,危害等级显示为"高",漏洞类型则是"用户资料大量泄漏".据悉,此漏洞将有可能 ...

  7. Question | 网站被黑客扫描撞库该怎么应对防范?

    本文来自网易云社区 在安全领域向来是先知道如何攻,其次才是防.针对题主的问题,在介绍如何防范网站被黑客扫描撞库之前,先简单介绍一下什么是撞库. 撞库是黑客通过收集互联网已泄露的用户和密码信息,生成对于 ...

  8. 如何给女朋友解释什么是撞库、脱库和洗库?

    来源 | 漫话编程 最近,安全圈又有一个大新闻,微博名为@安全_云舒的微博用户在发文称:"很多人的手机号码泄露了,根据微博账号就能查到手机号--已经有人通过微博泄露查到我的手机号码,来加我微 ...

  9. 谁说 Java 要过时?2017 年 Java 大事件回顾!

    点击上方"CSDN",选择"置顶公众号" 关键时刻,第一时间送达! 在过去的一年中,Java 历经了许多变化.在今年年初,Java EE 处于一个不确定的状态, ...

最新文章

  1. 下拉列表 php,php数组生成html下拉列表的方法
  2. Go语言 goroutine
  3. 读盘写盘计算机里面的意义,什么叫计算机里的写盘
  4. python中split函数源代码_Pandas.split()函数用法及源码
  5. 邮件归档提升信息价值(上)
  6. jquery高清视频教程_入门到精通
  7. GreenPlum数据库介绍
  8. 无线路由器使用交换机模式上网不稳定
  9. HDU 3713 Double Maze
  10. 永磁同步电机矢量控制中的双闭环是什么意思_STM32 TALK | 无感FOC方案原理机器控制难点分析...
  11. oracle查询各个年级的总分数,1、查询各班各科分数最高的学生学号,姓名,班级名称,科目名称,分数:...
  12. 查看电脑核数和线程数
  13. paessler公司PRTG 可以监控您的整个 IT 基础设施官方免费下载试用
  14. 鸿蒙不用百度网盘,百度网盘限速有救了!官方新出2种方法,不用开会员
  15. 技术小白真能通过IT培训高薪就业吗?
  16. Excel 去重内部原理知识点详解
  17. 90公分的床多大的被子合适
  18. 推荐:产品经理都在用的交互软件
  19. CMMI, 6 Sigma
  20. python将WEB浏览器最大化和最小化

热门文章

  1. Mysqlreport总结
  2. 在Word中调用外部程序两法
  3. hsrp热备路由协议实验
  4. CodeProject 文章概览:ASP.NET 模板相关内容
  5. 浅谈CSS重构样式表性能
  6. Rancher 1.5全面发布!
  7. 为什么Tomcat的webapps目录下新建的目录不能访问html文件?
  8. 把一件简单的事情做好你就不简单了
  9. WF4.0 基础篇 (十八) Flowchar
  10. 局域网交换(交换机三大原理.基本配置)