<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    網絡安全丨什么是撞庫及撞庫攻擊的基本原理

    上官雨寶2022-07-22 16:22:00

    網絡安全丨什么是撞庫及撞庫攻擊的基本原理

    6月26日晚,我國大型聊天軟件QQ出現了大規模盜號情況,而且是在QQ號本人在線時出現了被盜情況。

    6月27日中午,騰訊QQ發布聲明稱QQ號碼被盜主要原因是用戶掃描過不法分子偽造的游戲登錄二維碼并授權登錄,該登錄行為被黑產團伙劫持并記錄,隨后被不法分子利用發送不良圖片廣告。

    為什么掃描不法分子偽造的游戲登錄二維碼并授權登錄,就會被盜號呢?

    大家在新的平臺申請賬號密碼的時候,通常可以選擇關聯其他平臺賬號,直接登錄。這時,此平臺就會保留其他平臺的賬號數據。通過掃描偽造的二維碼授權信息后,不法分子就能獲得你真正的賬號密碼。

    QQ 生態相對來說較為開放,本身用戶體量大。由于生態非常開放,用戶數據不僅可以授權給很多游戲平臺,還可以授權給其他第三方社交媒體平臺,在授權的過程中,用戶的數據也順帶授權過去。

    在這樣多的應用相互交互的情況下,去做數據安全包括賬號的安全,難度會大非常多。現在的互聯網環境十分復雜,各個平臺可以相互授權信息,為何第三方的數據庫安全會如此重要?是因為在互聯網中有一種攻擊是通過第三方泄露出去的數據造成其他平臺賬號被攻擊,賬號被盜,這種攻擊叫做 “撞庫”

    撞庫的基本原理

    撞庫是一種常見的網絡攻擊方式,犯罪分子會使用自動化系統和被破解的登錄憑據訪問在線賬戶。

    簡單來說黑客通過收集互聯網已泄露的用戶和密碼信息,生成對應的字典表,嘗試批量登錄其他網站后,得到一系列可以登錄的賬號密碼。很多用戶在不同網站使用的是相同的賬號密碼,因此黑客可以通過獲取用戶在 A 網站的賬戶嘗試登錄 B 網址,這就可以理解為撞庫攻擊。撞庫攻擊取決于密碼的重復使用,受害者常為多個在線賬戶設置相同的用戶 ID 和密碼組合。

    但是撞庫成功需要的一個前提就是拖庫。

    什么叫拖庫及拖庫與撞庫的關系?

    撞庫中黑客用于嘗試的用戶及密碼來源于拖庫,而拖庫本來是數據庫領域的術語,指從數據庫中導出數據。

    拖庫是撞庫的基礎,是進行撞庫攻擊的必要條件。拖庫實現起來比撞庫復雜得多,手段和方法也非常多,常用的是社工流拖庫和技術流拖庫。社工流拖庫以欺詐、網站仿冒、釣魚、重金收購、免費軟件竊取等為主要手段;技術流拖庫則以入侵、攻擊為主,如遠程下載數據庫。利用 Web Services 漏洞、服務器漏洞,掛馬、病毒、木馬后門等技術手段和方法。

    通過拖庫獲取用戶的信息后,撞庫的實現就比較簡單了。當前多數撞庫以單腳本登錄驗證、分布式腳本登錄驗證,自動代理登錄驗證,甚至人肉驗證等方式來顯示。

    同時 Sentry MBA 或 SNIPR 等免費自動化工具讓犯罪分子能更加輕松地嘗試登錄信息并驗證被盜憑據。

    綜合來看,“撞庫” 操作簡單、成本較低,其對數據庫的攻擊只需要經過 “拖庫”—— 攻破網站、“洗庫”—— 數據處理分析,然后就可以進行 “撞庫”。

    撞庫的危害

    2017 年 12 月至 2019 年 11 月間,Akama i 觀察到 854 億 2207 萬余次撞庫攻擊,中國是 API 惡意登錄的三大 “重災區” 之一。

    因為撞庫是以個人信息為前提,而我國的大規模個人信息泄漏事件并沒有就此停止。而且聯網近三分之二用戶都在重復使用他們的密碼所以撞庫看似簡單,但是成功率卻很高。

    曾經 12306 數據泄露事件確認為撞庫攻擊,泄露的數據包括用戶賬號、明文密碼、身份信息郵箱等大量用戶資料。

    京東的賬號被盜事件同理,只不過京東的數據庫并沒有泄露。黑客通過別的渠道獲取泄露的數據庫來實施 “撞庫” 攻擊,然后成功獲取到了一些京東用戶的密碼。

    撞庫的損失不是一家之過,對于個人用戶而言密碼安全意識不強,設置密碼過于簡單、多個網站長期使用同一賬號密碼登錄;對于平臺來說,登錄時 IP 地址驗證、設備驗證等安全防御手段不到位;對于監管來說,雖然《個人信息保護法》已出臺,但是網絡上還存在著大大小小的暗網出售居民個人信息。

    所以個人用戶要加強對賬號密碼的保護,設置密碼時,避免過于簡單、易猜;養成定期更改密碼的習慣;根據賬號重要性、是否涉及財產等分級管理,避免一碼多用;在公共設備上登錄個人賬號時,不要勾選 “記住密碼默認登錄 “等選項,盡可能選擇匿名登錄。

    對于平臺可以在用戶登錄環節添加 IP 地址與 GPS 交叉核驗,以此來核驗用戶的真實位置;對于監管部門來說可以加大懲治力度,震懾犯罪分子。

    文章轉自公眾號: 兢山政事

    網絡安全拖庫
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網傳 2021年1月中國交通銀行遭遇黑客攻擊,導致大量信息被泄露販賣,總泄露數據16791320,販賣價格為“”被掛在某網站,販賣者并留下了聯系方式。這些都屬于高敏感信息,一旦泄露可能嚴重威脅到客戶的個人財產安全,更有甚者會影響到個人名譽及人身安全等。在如今灰黑產橫行的網絡世界中,銀行信息安全將面臨嚴峻挑戰。還望各企業重視網絡安全問題,提高安全防御能力。
    6月27日中午,騰訊QQ發布聲明稱QQ號碼被盜主要原因是用戶掃描過不法分子偽造的游戲登錄二維碼并授權登錄,該登錄行為被黑產團伙劫持并記錄,隨后被不法分子利用發送不良圖片廣告。
    ShodanShodan是一款功能強大的OSINT工具,Shodan可以監控和搜索的網絡數據范圍令人震驚。安全分析師可以通過ZoomEye方便地了解網絡資產分布情況及漏洞的危害范圍等信息。此外,它還支持驗證企業的電子郵件賬戶,以識別潛在的數據泄漏威脅。WiGLEWiGLE搜索引擎致力于收集全球各地的Wi-Fi熱點,目前已涵蓋了超過10億個無線網絡。
    從全球視野來看,當前的世界并不是一個安全的世界,攻防的博弈一直都在,并且愈演愈烈。我們知道,網絡空間已成為繼陸、海、空、天之外的第五空間,維護網絡安全成為事關國家安全的重大問題。美國等西方發達國家頻繁炒作“中國網絡威脅言論”,但實際上作為擁有最強大網絡武器庫、最先進網絡基礎設施的國家,美國一直依靠其強大的網絡攻擊能力,對包括中國在內的多個國家持續進行網絡攻擊,西工大事件的爆發就是一個實例佐證。發達
    數據泄漏問題呈現日益嚴峻的趨勢,并且正在給企業帶來嚴重的創傷。Ponemon 《2022 年數據泄露成本報告》顯示,數據泄漏成本平均損失高達 435 萬美元,創下歷史新高,數據泄露問題已然成為實體組織經營生產難以逾越的“鴻溝”之一。
    2019年,黑客利用撞破解抖音百萬賬戶密碼,隨后通過在網上承接點贊刷量、發布廣告等業務牟利,兩月獲利上百萬元。最常見的方法我們稱之為是指黑客利用技術手段或社工手段,非法獲取用戶數據的過程。在后,接下來就要進行洗了,洗是指黑客通過一系列的技術手段將無序的數據歸納整理的過程,這一步驟可提升數據的針對性,提高后續撞的成功率。
    基于威脅情報的網絡安全監測預警體系在原有能力的基礎上,建立網絡空間威脅的“情報檔案庫”,一方面,利用情報全網共享機制達到“一點發現問題,全網風險屏蔽”的防御效果,利用情報庫的關聯分析機制增強網絡威脅的趨勢預測,解決由于局部區域的分析檢測能力不足導致的“看不見”“看不準”“研判不明”的問題;另一方面,監測預警體系數據經過分析提煉,補充“情報檔案庫”,針對不同區域、不同時間的數據關聯分析,持續地形成具
    這些攻擊主要針對的是中國的組織以及一些其他國家機構。對此,該校官方微博在回應學生時稱,已向公安機關報備,正在調查之中。事件發生后,多名學生反映收到騷擾電話。
    Web Hacking 101 中文版:https://wizardforcel.gitbooks.io/web-hacking-101/content/ 淺入淺出Android安全 中文版:https://wizardforcel.gitbooks.io/asani/content/ Android 滲透測試學習手冊 中文
    2020年已逐漸離我們遠去,網絡安全形勢依然嚴峻,網絡安全問題大家也越來越重視,以下是2020年發生在國內外的重要網絡安全事件,供大家學習參考。 國內篇 一、土耳其“圖蘭軍”對我國網站發起攻擊 2020年1月21日,土耳...
    上官雨寶
    是水水水水是
      亚洲 欧美 自拍 唯美 另类