写在前面:合法学习边界
弱口令爆破是高风险行为。本文只讲原理和防御,所有示例命令只适合在自建靶场或明确授权的目标上使用。未经授权对他人账号进行爆破、尝试登录、撞库或字典测试,都可能触犯法律并造成事故。
一、为什么弱口令仍然是高频风险
很多系统即使没有代码漏洞,也可能因为弱口令被攻破。常见原因:
| |
二、hydra 的作用
hydra 是一个支持多种协议的离线/在线口令爆破工具。它可以针对 SSH、HTTP、FTP、Telnet 等服务进行密码尝试。
它适合学习的是:
| |
三、常见命令形式
1. SSH 爆破
| |
-L 指定用户名文件,-P 指定密码文件,-t 指定并发线程。
2. HTTP 表单爆破
| |
不同网站的登录失败特征不同,需要根据目标响应调整判断条件。
四、为什么不要滥用 hydra
暴力测试会造成明显异常流量:
| |
这也意味着,只要系统有日志和告警,爆破很容易被发现。
五、防御建议
1. 强密码策略
要求足够的长度和复杂度,禁止默认密码。
2. 账户锁定与限速
失败达到阈值后锁定账号或延迟响应。
3. 多因素认证
对管理员和高风险入口启用 MFA。
4. IP 限制
只允许可信来源访问登录入口。
5. 日志与告警
监控异常失败登录、异地登录和短时间大量请求。
六、报告中的正确写法
示例:
| |
七、小结
弱口令问题的核心不是工具,而是身份验证设计。理解爆破行为后,更要理解系统如何发现、阻断和审计这些异常。