Cyber Security Academy · 课时

凭据填充与密码喷洒

了解攻击者如何重复使用被盗凭据,并防御自动化登录攻击

第 4 / 4 课13 个步骤

凭据填充与密码喷洒 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是凭据填充?

凭据填充是一种自动化攻击:攻击者获取从一次数据泄露中窃取的用户名和密码组合,然后在其他服务上尝试使用这些组合。它利用了密码重复使用这一问题——如果某人在各处使用相同的密码,一次泄露就会危及其所有账户。

问题的规模

数十亿条凭据可以在暗网市场和论坛上购买。Sentry MBA、SNIPR 之类的工具以及自定义 Python 脚本,可以在多个服务上同时自动化测试,每分钟测试数千组凭据。

凭据填充为何有效

研究表明,超过 65% 的人会在多个网站重复使用密码。如果一个安全性较低的论坛发生数据泄露,而同一用户重复使用凭据,其银行、电子邮件和企业账户也可能受到危害。

什么是密码喷洒?

密码喷洒会使用少量常见密码(例如“Spring2024!”、“Password1”)尝试登录大量账户。与暴力破解不同,它通过一次使用一个密码、将尝试分散到多个账户来避免触发账户锁定。

密码喷洒与暴力破解

比较:

  • 暴力破解——针对一个账户尝试许多密码 → 触发账户锁定
  • 密码喷洒——使用一个密码尝试许多账户 → 保持在账户锁定阈值以下
  • 凭据填充——使用数据泄露中已知的凭据组合 → 不进行猜测

检测凭据填充

检测指标:

  • 来自许多 IP 的大量登录失败尝试
  • 成功率突然高于基准值
  • 来自 Tor 出口节点、VPN 或住宅代理的登录
  • 自动化工具的设备指纹
  • 来自地理位置上不可能的地点的登录

检测密码喷洒

密码喷洒指标:

  • 许多账户同时出现登录失败
  • 失败尝试次数刚好低于账户锁定阈值(例如,若锁定阈值为 5,则每个账户出现 4 次失败尝试)
  • 在许多账户上尝试使用相同的密码

防御凭据填充

主要防御措施:

  • MFA——仅凭窃取的凭据不足以完成登录
  • 泄露密码检测——注册或修改密码时拒绝使用已知的泄露密码
  • 在登录表单上使用 CAPTCHA
  • IP 信誉——拦截已知的恶意 IP 段
  • 设备指纹识别——标记新设备登录

防御密码喷洒

防御措施:

  • 账户锁定策略(并配置告警)
  • 所有账户都必须使用 MFA
  • 使用拒绝列表拦截常见密码
  • 监控身份验证日志中的密码喷洒模式
  • 对于异常登录,使用条件访问要求额外验证

新登录通知

向用户告知来自新设备或新位置的登录,可以让他们立即自行报告账户接管事件。许多服务会发送“来自[城市,设备]的新登录”电子邮件——用户应检查意外收到的通知并采取相应措施。

Have I Been Pwned(HIBP)

Troy Hunt 的 HaveIBeenPwned 汇总数据泄露信息。组织可以集成 HIBP 的 k-匿名 API,以检查密码是否出现在已知的数据泄露中,同时无需将完整密码发送给该 API。

# k-anonymity: send only first 5 chars of SHA1 hash
curl https://api.pwnedpasswords.com/range/5BAA6

快速检查:凭据攻击

攻击者先使用“Summer2024!”尝试 50,000 个账户,随后等待一段时间,再使用“Password1!”尝试同一批 50,000 个账户。这是什么攻击技术?

课程回顾

凭据填充会将在一次数据泄露中窃取的凭据用于其他服务,其成因是密码重复使用。密码喷洒会在许多账户上尝试常见密码,以避免触发账户锁定。防御措施包括 MFA、泄露密码检查、CAPTCHA、IP 信誉拦截,以及监控身份验证日志中的异常模式。

免费开始

用 AI 导师学习 Cyber Security Academy — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
76
课程
303

常见问题解答

「凭据填充与密码喷洒」课时是免费的吗?

是的 — 「凭据填充与密码喷洒」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「凭据填充与密码喷洒」这节课中我会学到什么?

了解攻击者如何重复使用被盗凭据,并防御自动化登录攻击 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「凭据填充与密码喷洒」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 密码强度与策略
  2. 密码哈希:bcrypt、Argon2、PBKDF2
  3. 多因素身份验证
  4. 凭据填充与密码喷洒
← 返回 Cyber Security Academy