Password Attack 密码攻击

试图绕过或破解密码进入受保护的设备/系统/网络。是攻击者最爱用的初始入口之一,因为密码是认证最薄弱的一环。

主要类型:

  • 暴力破解(Brute Force) —— 试遍所有可能组合,慢但保证破开弱密码
  • 字典攻击 —— 用常见密码列表(password123456qwerty)挨个试
  • 撞库(Credential Stuffing) —— 用别处泄露的”用户名+密码”列表来登录你家
  • 彩虹表攻击 —— 预先算好的密码哈希查表
  • Phishing 钓走 —— 直接骗到密码,见 phishing
  • Keylogger —— 记录键盘输入(配合 恶意软件)
  • 嗅探明文密码 —— 见 抓包,针对 HTTP/Telnet 这种明文协议

为什么撞库今天最有效:

  • 用户跨站重复用密码(>60%)
  • 几乎每月都有大型数据泄露,几亿条密码在地下市场流通
  • 自动化工具(SentryMBA、OpenBullet)让撞库门槛极低

防御:

  • 强密码 —— 长 ≥ 12 位,跨站不同(用密码管理器)
  • MFA —— 最有效的单一防御,挡 99% 自动化攻击
  • 限流 —— 同 IP / 同账号短时间多次失败 → 锁
  • 永远存哈希,不存明文 —— 用 bcrypt / Argon2,不要 MD5 / SHA1
  • 监控异常登录 —— 凌晨 3 点从地球另一端登录?该告警了