我对这些东西几乎一无所知,但我对密码学和网络安全很感兴趣。我只是想知道,当黑客试图强行进入系统时,他们需要找到哈希密码、salt和哈希函数。他们在哪里以及如何在网上找到这些信息?
发布于 2018-01-15 08:50:28
密码通常是通过与服务器的加密连接以明文发送的。然后,服务器计算密码的散列,并将其与数据库中的条目进行比较。
散列和salt一起存储在数据库中。哈希函数被编码到应用程序中。对于支持多个哈希函数的应用程序(通常是将来更改哈希函数),可能会有一个标志来建议对特定密码使用哪种算法。哈希存储格式还可以提供使用哪种算法的线索(哈希长度可以是指示符)。像bcrypt这样的格式存储直接使用的细节)。或者,拥有身份验证数据库表副本的人可以尝试使用各种算法的通用密码,直到找到存在的散列为止。
当黑客试图强行进入系统时,他们需要找到哈希密码、salt和哈希函数。
这不是真的。已获得身份验证数据库表副本的黑客可能试图反向哈希。这是有用的,因为许多用户重复使用凭据。获取表副本的方法有很多种--包括但不限于在服务器SQL注入上找到可利用的通道来获取shell (命令提示符/终端,在这里您可以直接执行命令),数据库以默认凭据向internet开放,或者一个疲惫的开发人员意外地签入了对公共git存储库的访问令牌。
要做到这一点,您通常会尝试使用大量的通用密码、普通字典单词和9个字符的大列表。这通常会导致大量可用散列的反转。
https://security.stackexchange.com/questions/177606
复制相似问题