找回密码注册

QQ登录

只需一步,快速开始

 
 
 
 
查看: 1486|回复: 19

[主题观点] 请守好自己的密码,有关撞库.

[复制链接]
  • TA的每日心情
    开心
    2020-2-20 16:36
  • 签到天数: 1 天

    [LV.1]初来乍到

    发表于 2015-2-20 09:11 | 显示全部楼层 |阅读模式
    作为一名技术宅来说我的工作就是折腾网络.

    然后年前被邀请参与了一场"撞库"实验.

    目的就是对现有网络安全密码的真正安全性进行进行评估.

    评估的结果竟然是大家的密码真的渣无可渣.

    下面做做科普.

    早期的密码反算是这样的.黑客偷到一个库,可能是论坛也可能是别的什么上的.然后根据此库的加密办法建立一个普及密码库,比如111111这样的密码.加密过后有可能变成999999了,这样的简易密码大概有数千个.然后将普及密码库内的密码区跟偷来的库进行比对,筛选出相同密码的账号.这样就得到了此类账号的密码. 很多人有很多账号但密码都是一样的,然后一些重要账号就这么丢了.

    现在搞的更直接,偷两个大库直接比对对撞.筛选出相同账号的数据库.两个库加密算法不同,得出结果也不同.当密码相同的时候,就像解方程式一样很容易就被反解出来.当然这样难度系数更高,但成功率也高.因为很多人的所有账号的密码都是一样一样的.

    以前这样搞因为计算机的运算速度有限,结果出的很慢,所以不会被采用.但是随着硬件运算速度的提高,使这种原本鸡肋的方法变好用了.


    撞库实验进行了3次,
    一次是两库对撞,A库15万账号,B库17万(都是大概值),24小时撞出了1万多账号.
    第二次增加了C库,三库对撞.24小时撞了4万多.
    第三次增加了D库,四库对撞.6小时撞得12万.

    四个库都是从国内知名站点取得的,guoan,gongan,知名安全提供商等几个部门共同参与.最终数据在鉴证下进行了销毁.

    尽量将密码做成不统一的吧,哪怕你懒得讲用户名统一.
    比方说我,所有密码都是在一个原始密码基础上增加对应网站简称.相对来说也简单易记.
    理论上讲,这样做,除非明文保存密码,不然撞库成功率为0


    评分

    参与人数 5参与分 +5 收起 理由
    树度 + 1 同意
    huanhe + 1 谢谢!
    liondoes + 1 同意
    MH370 + 1 闻所未闻,谢谢
    qq2458851906 + 1 感谢提醒

    查看全部评分

  • TA的每日心情
    开心
    2016-9-24 23:51
  • 签到天数: 3 天

    [LV.2]偶尔看看I

    发表于 2015-2-20 09:29 | 显示全部楼层
    我的密码是一堆无序的符号
  • TA的每日心情
    慵懒
    2014-6-23 00:55
  • 签到天数: 22 天

    [LV.4]偶尔看看III

    发表于 2015-2-20 10:12 | 显示全部楼层
    同意……好记性不如烂笔头,随机后立刻记下来,这样相对安全些……事实上,密码的丢失大多是极差的上网习惯暴露的,因暴力破解的密码其实并不太多……
  • TA的每日心情
    无聊
    2020-8-1 18:49
  • 签到天数: 123 天

    [LV.7]常住居民III

    发表于 2015-2-20 10:46 | 显示全部楼层
    andrew_pest 发表于 2015-2-20 10:12
    同意……好记性不如烂笔头,随机后立刻记下来,这样相对安全些……事实上,密码的丢失大多是极差的上网习惯 ...

    记下来遭贼了就更开心了~
  • TA的每日心情
    开心
    2013-12-24 21:34
  • 签到天数: 5 天

    [LV.2]偶尔看看I

    发表于 2015-2-20 11:47 | 显示全部楼层
    本帖最后由 qq2458851906 于 2015-2-20 12:47 编辑

    国内知名网站……,我是在想这些明文密码他们是怎么获得的,我们输入的密码不是加密保存的吗?还是说撞库根本就不需要明文密码?

    点评

    密文的,至于怎么得到的就不得而知了.但途径是合法的  发表于 2015-2-20 16:17
  • TA的每日心情
    开心
    2018-12-22 13:15
  • 签到天数: 175 天

    [LV.7]常住居民III

    发表于 2015-2-20 12:21 | 显示全部楼层
    我已经尽量把密码设置成复杂了,偷了就向管理员申请要回吧;{:5_168:}
  • TA的每日心情
    奋斗
    2014-7-2 00:08
  • 签到天数: 33 天

    [LV.5]常住居民I

    发表于 2015-2-20 13:10 来自手机 | 显示全部楼层
    文科男表示就最后两段看懂了,好办法

    点评

    我也觉得这是好办法。  发表于 2015-2-20 21:31
  • TA的每日心情
    慵懒
    2017-3-28 22:44
  • 签到天数: 516 天

    [LV.9]以坛为家II

    发表于 2015-2-20 18:02 | 显示全部楼层
    你的密码早晚也会被XXOO的,因为除了网站名不一样,其他都一样,只差一台超级计算机而已。
  • TA的每日心情
    慵懒
    2014-6-23 00:55
  • 签到天数: 22 天

    [LV.4]偶尔看看III

    发表于 2015-2-20 18:25 | 显示全部楼层
    星星向前冲 发表于 2015-2-20 10:46
    记下来遭贼了就更开心了~

    把东西藏好呗……
  • TA的每日心情
    慵懒
    2017-4-28 12:54
  • 签到天数: 847 天

    [LV.10]以坛为家III

    发表于 2015-2-20 20:42 | 显示全部楼层
    感谢提醒
  • TA的每日心情
    奋斗
    2017-4-28 12:55
  • 签到天数: 621 天

    [LV.9]以坛为家II

    发表于 2015-2-20 21:38 | 显示全部楼层
    谢谢提醒
  • TA的每日心情
    无聊
    2014-10-21 21:00
  • 签到天数: 292 天

    [LV.8]以坛为家I

    发表于 2015-2-20 21:54 | 显示全部楼层
    看来,要与时俱进了
  • TA的每日心情
    开心
    2018-11-20 23:31
  • 签到天数: 24 天

    [LV.4]偶尔看看III

    发表于 2015-2-21 11:04 | 显示全部楼层
    好文,相同密码加网站名是个好办法。
  • TA的每日心情
    擦汗
    2014-4-20 12:01
  • 签到天数: 11 天

    [LV.3]偶尔看看II

    发表于 2015-2-21 15:28 | 显示全部楼层
    感谢楼主提醒!
  • TA的每日心情
    开心
    2020-1-20 00:35
  • 签到天数: 26 天

    [LV.4]偶尔看看III

    发表于 2015-2-21 15:38 | 显示全部楼层
    我在各个网站的密码都改为不同的了,基本都是“网站名全称/简称+固定密码/固定时间”的组合
  • TA的每日心情
    慵懒
    2016-11-26 10:24
  • 签到天数: 608 天

    [LV.9]以坛为家II

    发表于 2015-2-21 16:42 | 显示全部楼层
    在超级计算机面前,密码破解应该只是时间多少的问题

    该用户从未签到

    发表于 2015-2-24 02:15 | 显示全部楼层
    好文章,
    但只加个网站名的话,还是容易破解啊。

    点评

    现在不是对密码是算密码了  发表于 2015-2-27 11:18
    您需要登录后才可以回帖 登录 | 注册

    本版积分规则

       
    快速回复 返回顶部 返回列表