美文网首页
“撞库”那点事

“撞库”那点事

作者: 资历尚浅的闫先生 | 来源:发表于2017-05-07 19:01 被阅读144次

“库”从何来

拖库而来

拖库常见方式:

1)远程下载数据库文件

这种拖库方式的利用主要是由于管理员缺乏安全意识,在做数据库备份或是为了方便数据转移,将数据库文件直接放到了Web目录下,而web目录是没有权限控制的,任何人都可以访问的;还有就是网站使用了一些开源程序,没有修改默认的数据库;其实黑客每天都会利用扫描工具对各大网站进行疯狂的扫描,如果你的备份的文件名落在黑客的字典里,就很容易被扫描到,从而被黑客下载到本地。

(2)利用web应用漏洞

随着开源项目的成熟发展,各种web开源应用,开源开发框架的出现,很多初创的公司为了减少开发成本,都会直接引入了那些开源的应用,但却并不会关心其后续的安全性,而黑客们在知道目标代码后,却会对其进行深入的分析和研究,当高危的零日漏洞发现时,这些网站就会遭到拖库的危险。

(3)利用web服务器漏洞

Web安全实际上是Web应用和Web服务器安全的结合体;而Web服务器的安全则是由Web容器和系统安全两部分组成,系统安全通常会通过外加防火墙和屏蔽对外服务端口进行处理,但Web容器却是必须对外开放,因此如果Web容器爆出漏洞的时候,网站也会遭到拖库的危险。

社工方面大概有如下几种:

(1)水坑攻击

黑客会利用软件或系统漏洞,在特定的网站上进行挂马,如果网站管理员在维护系统的时候不小心访问到这些网站,在没有打补丁的前提下,就会被植入木马,也会引发后续的拖库风险。

(2)邮件钓鱼

黑客会利用一些免杀的木马,并将其和一些管理员感兴趣的信息绑定,然后通过邮件发送给管理员,而当网站管理员下载运行后,也会导致服务器植入木马,引发后续的拖库风险。

(3)社工管理员

对目标网站的管理员进行社会工程学手段,获取到一些敏感后台的用户名和密码。从而引发的后续拖库。

(4)XSS劫持

有时黑客也会为了获取某一些网站的帐号信息,他们会利用网站钓鱼的手段去欺骗用户主动输入,但这种方式只能获取部分帐号的真实信息,并没有入侵服务器。

洗库

通过一系列的技术手段对拖出来的库进行有效分类,筛选,加快后续撞库速度与精度的操作叫做洗库

类似可以在安全级别较低的找回密码环节进行前期洗库操作

撞库

将洗出来的库与目标网站进行撞库,非法获利

提醒

1设置难度更高的密码,且不要在多个网站使用同一套帐号密码

2不要在公共wifi下进行支付或者其它有安全风险的操作,流量虽贵,但不要因小失大

3定时修改密码

注:文章内容图文有在其它地方的借鉴引用

相关文章

  • “撞库”那点事

    “库”从何来 拖库而来 拖库常见方式: 1)远程下载数据库文件 这种拖库方式的利用主要是由于管理员缺乏安全意识,在...

  • 跌跌撞撞的那点事

    有人说,人来到这个世界上是来享福的,也有人说,自己来到这个世界上是来遭罪的。我不知道双方到底谁对谁错,或许各有利弊...

  • iOS时间那点事--NSDateFormatter

    文章出处 iOS时间那点事--NSDate iOS时间那点事--NSDateFormatter iOS时间那点事-...

  • 陪读时那点事|文集目录

    【陪读时那点事】01|学校旁的出租屋 【陪读时那点事】02|菜市场 【陪读时那点事】03|黑色球鞋 【陪读时那点事...

  • iOS开发:设计模式那点事

    iOS开发:设计模式那点事 iOS开发:设计模式那点事

  • 数据库范式那点事

    第一范式: ①必须要有主键②每个字段的值必须是单一原子值(不可为某个字段的集合) 这里不喜欢食物为集合,改为下表:...

  • 链特异建库那点事

    关于链特异性测序的若干问题,很久以前就以为自己想清楚了,但是每次提起它的时候又容易重新产生各种各样的小困惑。于是整...

  • 致十大焦虑的家长(上)

    各位家长,跟Tyger学英语,不必焦虑。为啥? 英语那点事, 英语就那点事, 英语也就那点事, 根本不值得你焦虑。...

  • 反求诸己

    反求诸己 ——家里面的那点事 家里面的那点事,真的也就是那点事,我用了五年时间才明白这个道理,有点漫...

  • [安全]撞库

    专业术语 在黑客术语里面,”拖库“是指黑客入侵有价值的网络站点,把注册用户的资料数据库全部盗走的行为,因为谐音,也...

网友评论

      本文标题:“撞库”那点事

      本文链接:https://www.haomeiwen.com/subject/bwxptxtx.html