- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
操作系统密码安全隐患及设置研究分析.doc
操作系统密码安全隐患及设置研究分析~教育资源库
很多黑客的入门都是从破解系统口令开始的,因此安全设置系统口令在网络攻防过程就尤为重要,即使入侵者获取了系统的密码,但由于破解密码所需要花费的时间成本太大,而放弃!当我们设定系统口令时,一般的人都会用自己熟悉的单词,或其它一些习惯用的数字,比如号码、生日等,这在便于他们记忆的同时,也在悄悄的为入侵者打开了方便之门。本文就如何设置操作系统密码分别从攻击(社会工程学对口令的攻击,内网渗透,暴力破解)和防护(主要是策略)两个方面作了一次研究,如有疏漏的地方,请多多指正。在此特别感谢安天365团队成员的指点和帮助,作为团队中的一员,我感到很荣幸! (一)系统密码安全隐患与现状研究
1.口令设置上的漏洞
中国杀毒网记载了一个有趣的心理试验:从某在校大学生中随机抽出一百名学生,然后要求他们写下二个单词,并告诉他们这两个单词是用于电脑的口令、非常重要,且将来的使用率也很高,要求他们尽量慎重考虑。
结果却很出人意料:
(1)用自己的中文拼音者最多,有37人。
(2)用常用的英文单词的有23人, 其中许多人都用了很有特定意义的单词,如:hello,good,happy以及anything等等!
(3)用计算机中经常出现的单词有18人,这些单词中还有操作系统的命令,如:system,mand,copy,harddisk,mouse,等等!
(4)用自己的出生日期有7人,其中年月日各不相同,但其中有3人用了中国常用的日期表示方法!
上述测试中两个单词相同的有21人,接近相同的有33人,通过这些结果,如果在攻击过程中,满足字典攻击条件时,使用字典攻击成功的可能性非常高,我们称之为口令设置上的漏洞。
2.社会工程学对口令的攻击
黑客在入侵过程中会利用Google、百度等搜索引擎充分收集被攻击对象的各种资料,在攻击中,这些资料将起到辅助作用。通过本人的研究,发现在很多发生网络安全的事故中,很多数据库服务器、Ftp服务器、文件服务器、远程终端等均设置为相同密码,利用社会工程学来进行口令,不但可以很方便的渗透内网计算机,而且可以获取被入侵者的email、等帐号对应的密码。
3.内网渗透中对口令的攻击
内网渗透的思想是源于特洛伊木马的思想,堡垒最容易从内部攻破,入侵者为了能够获得口令可谓煞费苦心,在他们江郎才尽的时候,打入敌人内部常常能让他们感到柳暗花明。为了能够成功渗透内网,入侵者通常采用如下手段:
(1)通过利用传统手法比如sql注入,漏洞溢出等得到一个分站的服务器权限,然后根据在分站上收集到的邮箱信息、 Ftp信息、网络拓扑信息、管理员常用的管理工具等来渗透到主站。
(2) 通过传送具有诱惑性的木马来获得内网机器的控制权限,这应该算是一种社会工程学与漏洞的结合,比如0day,也就是ail,Msn等等,抓住他的弱点,或是心理,降低他的心理防线,在成熟的时候发送Url,或是打包的软件里捆绑木马等,内网将面临又一次的攻击。
4.暴力破解对口令的冲击
当其它道路行不通的时候,入侵者就会尝试暴力破解了,对于弱口令来说,暴力破解相对较容易;相反那些设置了很多策略的强口令就需要很完备的字典,性能先进的硬件和大量的时间来支持,基本上就很难破解了。具体破解的原理和过程可以参考安天365团队成员simeon的使用sc并回车就可以打开组策略设置窗口,如图1所示。
图1打开组策略设置窗口
在组策略窗口的左侧展开计算机配置rarr;Windows设置rarr;安全设置rarr;账户策略rarr;密码策略在右边窗格中就会出现一系列的密码设置项,经过这里的配置,可以建立一个完备的密码策略,使密码得到最大限度的保护。如图2所示。
图2修改密码缺省策略
(1)密码必须符合复杂性要求
如果启用了这个策略,则在设置和更改一个密码时,系统将会按照下面的规则检查密码是否有效:
A.密码不能包含用户的账户名,不能包含用户姓名中超过两个连续字符的部分。
B.至少有六个字符长。
C.包含以下四类字符中的三类字符:英文大写字母(A 到 Z);英文小写字母(a 到 z);10 个基本数字(0 到 9);非字母字符(例如 !、$、#、%)。
在更改或创建密码时将执行复杂性要求,启用了这个策略,相信你的密码就会比较安全了,因为系统会强制你使用这种安全性高的密码。如果你在创建或修改密码时没有
123下一页 友情提醒:,特别!达到这个要求,系统会给出提示并要求重新输入符合要求的安全密码。
(2) 密码长度最小值
此安全设
文档评论(0)