Web暴力猜解解析:从思路到JS加密破解

1 下载量 38 浏览量 更新于2024-08-03 收藏 1015KB PDF 举报
"浅析web暴力猜解.pdf" 在网络安全领域,特别是渗透测试和红蓝对抗中,理解并掌握Web暴力猜解技术至关重要。暴力猜解是针对网站登录系统的一种攻击手段,通过尝试大量可能的用户名和密码组合来破解账户。本文深入浅出地探讨了这种攻击方法的思路和应对策略。 首先,暴力猜解的基础在于了解登录系统的三个关键元素:用户名、密码和验证码。攻击者可能通过多种途径获取用户名,如登录错误提示、公开信息或社交工程。对于密码,攻击者通常依赖于一个包含常见或已泄露密码的字典。验证码的存在旨在增加安全性,但某些情况下可以通过识别或绕过机制被攻破。 Web暴力猜解可分为两种主要类型。第一种是明文传输,即应用程序不使用验证码且未对登录失败进行限制。在这种情况下,利用工具如Burp Suite的Intruder进行字典攻击变得非常简单,因为它支持多种攻击模式,包括单一字典、多字段相同字典、多字典位置对应和聚合式爆破。 然而,许多现代Web应用在前端使用JavaScript对密码进行加密,这增加了破解的复杂性。常见的JavaScript加密方法包括MD5、Base64和SHA。对于这种情况,攻击者需采取不同的策略。例如,可以利用Intruder的加密功能处理密码字段,或者编写Python脚本,模拟JavaScript加密过程。在Intruder中,可以选择"Clusterbomb"模式,分别设置用户名和密码字典,并指定密码字段的加密方式。一旦完成爆破,通过解密MD5值,就可以得到原始的用户名和密码。 另一方面,Python的ExecJS库可以用来执行JavaScript代码,从而在本地环境中重现前端的加密过程。这样,即使密码在传输过程中被加密,攻击者仍能构造相应的字典进行爆破。 Web暴力猜解是一个持续演进的过程,随着网站安全措施的升级,攻击者必须不断更新他们的技术和策略。对于防御者来说,实施强认证机制(如多因素认证)、限制登录尝试次数、使用不可预测的验证码以及加密传输数据都是有效的防护措施。同时,定期进行渗透测试和漏洞评估也是确保网络安全的关键步骤。在实战中,无论是红队的攻击者还是蓝队的防御者,都需要对这些技术有深入的理解,以便在攻防两端都做好充分准备。
2022-12-24 上传
网络暴力数据分析 作者:王蓉 熊杰 刘彩云 来源:《电脑知识与技术》2020年第05期 摘要:该文为阐述网络暴力的危害性,以"雪莉自杀"事件为例,通过对事件的 发展脉络、高频关键词、事件传播趋势、人物观点以及情感演化等数据进行分析网络暴 力传播的特征,发现事件的传播有以下规律:传播速度快,情绪大多为负面影响、刺激 信息是谣言传播的客观条件、网民并未意识到网络暴力的危害性;同时针对网络暴力,该 文的最后提出了相关建议。 关键词:网络暴力;数据分析;相关建议 中图分类号:TP393 文献标识码:A 文章编号:1009-3044(2020)05-0016-03 开放科学(资源服务)标识码(OSID): 近年来,随着网络的高速发展,以互联网为代表的新媒体以其传播速度快,覆 盖范围广,热度高等优势,对中国传统的媒体生态产生了巨大的变革[1]。特别是在微博 ,微信,ins[2]等平台上都赋予了每个人"麦克风"。在这个复杂的网络背景下,网络的 自我价值实现催生"键盘侠",言论暴力升级为现实暴力[3],每年因为遭受网络暴力而患 上严重抑郁症的,甚至最后走上自杀道路的例子层次不穷,造成了无数的悲剧。因此, 我们必须意识到这个问题的严重性,对网络暴力的治理也将刻不容缓。 本文主要以雪莉自杀事件为例,通过收集事件相关数据,并对这些数据进行简单的分析 ,来说明网络暴力的可怕性,同时做出相关的建议。 1 事件发展脉络及趋势 1.1事件发展脉络 从微博搜索到的事件发展概述为:10月14日,崔雪莉突然在家自杀身亡,网友 看到这个消息后都表示非常惋惜,艺人炎亚纶就发文写道至今多少自杀事件都由网络暴 力引起,多少次我们在痛失生命的同时,才转而同情原本你可能讨厌或群起围攻的那个 受害者?从雪莉的社交媒体和经纪人口吻中我们得知雪莉生前患有嚴重的抑郁症。下面 是从舆情通APP检索到的雪莉事件的首发媒体和事件脉络表: 2019-10-14 -篇《雪莉去世,中国明星纷纷发文悼念,沈凌的"学会爱自己"最实在》[4]的文章,曝光 了这个悲惨的事件,同时打开了雪莉事件的序幕,而一篇《如果雪莉还在,她会说些什么 ?》引发了万民热议。从事件脉络表中,可以看出:关键词都是暴力,文章的内容大多是 围绕网络恶评,雪莉自杀真相,悲剧等进行展开,词性大多是中性。 1.2 事件发展趋势 从舆情通APP搜索到的事件传播趋势图,如下所示: 从上图可以看出: 第一:在所有的传播媒体中,微博占的比重最大。 第二:在事件发展趋势中,事件信息最多出现在2019-10- 18,当日一共产生13182条信息,其中微博最为突出,是该事件的主要传播媒体。 2 事件关键词及微博分析 2.1 事件高频词汇分析 事件相关微博中出现的关键词汇的频率,恰恰可以反映出网民对雪莉事件的态 度和观点,这也有利于把握相关事件及思想传播的状况。高频词汇如下图所示: 从关键词可以看出:崔雪莉、雪莉、网络暴力出现的频率最多。其中,与本事 件相关的词汇有:崔雪莉、雪莉、网络暴力、恶评、尸骨未寒;摄于事件参与者的词汇有 :宋茜、具惠善;由此事件衍生出来的关键词汇有:莉法、江一燕、果子狸。 2.2 微博分析 (1)大V分布 从上图可以看出:政府占的比重最大,为38.94%;其次媒体和企业的占比基本相 同,分别为23.62%和22.36%;然后是名人,占比13.57%;最后占比最少的为机构,为1.51 %。同时我们看出,针对网络暴力事件,政府是相当重视的,同时对媒体的影响力也不小 。 (2)情感分析 从上图可以看出:负面的情绪占比最大,为60.87%;其次是中性情绪,占比39. 06%;最后是正面情绪占比最少,为0.07%。由此可以说明绝大部分人对于雪莉遭受网络暴 力而自杀的事情是比较悲痛的,气愤的,大家在心态上都是抵触网络暴力的,从而也证 明的网络暴力的危险性。 3 微博观点分析 3.1 人物观点分析 针对此次雪莉事件,在关于网络暴力的微博评论中,关键人物的观点也是引起 了一番热议。比如艺人炎亚纶发文写道:"至今有多少自杀事件是由网络暴力的引起,多 少次我们在痛失生命同时,才转而同情原本你可能讨厌或群起围攻的那个受害者?"引发 了广泛的关注,这篇微博的评论17.6万条,转发次数达到4.4万次;还有与雪莉亲近的一 个好友在出事中说到:雪莉在遭受多次网络暴力的背景下,曾多次说过感觉活着太累, 这是心内受到了多大创伤才能说出这么让人心痛的字眼;同时雪莉的艺人好友宋茜因为雪 莉出事后,由于没有发微博吊唁,而被大量的网络喷子痛斥,从而遭受了严重的网络暴 力,同时正如宋茜的微博写道:"什么时候发微博朋友圈变成了一把尺子?可以衡量道德 ,可以衡量人际关系,可以衡量一切你想要衡量的东西。" 3.2 网民观点分析 在舆情通APP收集到的网民观点数据的主要占比