16.暴力破解

brute暴力破解

破解windows用户密码

https://downloads.sourceforge.net/project/worawita/Bruter/Bruter%201.1/Bruter_1.1.zip?ts=gAAAAABqCXWeZypybKkobsyvJYc4UKMN6A9ZINRkKvHMFM0yOpWgLYPIiRZOWFdJInihF8IYxYG5RmkHG-KZUWT329gg7dqNrQ%3D%3D&use_mirror=twds&r=

#工具链接

爆破虚拟机administrator用户密码 需要关闭防火墙 保证能ping通

破解数据库 大部分站库分离的都开了远程登录

GRANT ALL PRIVILEGES ON *.* TO 'root'@'%' IDENTIFIED BY 'root';

破解linux登录密码 ssh

hydra暴力破解(kali自带)

命令:hydra -l root -P passwd.txt -t 2 -vV -e ns 192.168.10.30 ssh 

┌──(root㉿kali)-[/home/kali]
└─# hydra -l root -P password.txt -t 2 -vV -e ns 192.168.152.128 ssh  

Hydra v9.5 (c) 2023 by van Hauser/THC & David Maciejak - Please do not use in military or secret service organizations, or for illegal purposes (this is non-binding, these *** ignore laws and ethics anyway).

Hydra (https://github.com/vanhauser-thc/thc-hydra) starting at 2026-05-17 17:21:31
[DATA] max 2 tasks per 1 server, overall 2 tasks, 5 login tries (l:1/p:5), ~3 tries per task
[DATA] attacking ssh://192.168.152.128:22/
[VERBOSE] Resolving addresses ... [VERBOSE] resolving done
[INFO] Testing if password authentication is supported by ssh://root@192.168.152.128:22
[INFO] Successful, password authentication is supported by ssh://192.168.152.128:22
[ATTEMPT] target 192.168.152.128 - login "root" - pass "root" - 1 of 5 [child 0] (0/0)
[ATTEMPT] target 192.168.152.128 - login "root" - pass "" - 2 of 5 [child 1] (0/0)
[ATTEMPT] target 192.168.152.128 - login "root" - pass "123" - 3 of 5 [child 1] (0/0)
[22][ssh] host: 192.168.152.128   login: root   password: 123
[STATUS] attack finished for 192.168.152.128 (waiting for children to complete tests)
1 of 1 target successfully completed, 1 valid password found
Hydra (https://github.com/vanhauser-thc/thc-hydra) finished at 2026-05-17 17:21:34

burpsuite破解登录页面 表单

cluster bomb attack 两个payload可以选择

burpsuite破解有验证码(js校验)的登录页面

验证码验证分两种方式

对比 客户端验证 服务端验证
位置 浏览器前端 服务器后端
作用 体验优化,拦截空输入 安全核心,防恶意请求
安全性 极低,可绕过 最高,不可绕过
能否跳过 能(抓包直接提交) 不能
职责 格式校验 真伪校验

判断验证方式

一眼区分:客户端验证 / 服务端验证

一、最快判断口诀
不点提交、不用联网就能弹出提示 = 客户端验证
点提交、跳转页面、转圈加载才报错 = 服务端验证

二、详细区分方法
1. 客户端验证(前端 JS)
特征
不用点击提交,失去焦点立刻提示
断网也能弹出错误
提示弹窗快,瞬间弹出
报错文字写在网页源码里
抓包看不到验证请求
常见场景
输入为空立刻红字提醒
手机号格式不对马上提示
密码长度不够当场警告

2. 服务端验证(后端校验)
特征
必须点提交表单才提示错误
断网直接提交失败,不会本地报错
有加载、转圈、页面刷新
数据发到服务器比对才返回结果
抓包能看到提交数据 + 返回错误信息
常见场景
账号密码错误
验证码错误
账号已注册、账号不存在
余额不足、权限不足

三、实操判断 3 招(最简单)
断网测试
断 WiFi / 流量,填写错误内容
还能提示错误 → 客户端
直接提交失败无提示 → 服务端
禁用 JS 测试
浏览器禁用 JavaScript
错误提示消失 → 纯客户端
依然能校验报错 → 服务端
抓包看请求
提交表单
没发任何网络请求就报错 → 客户端
发了接口请求才返回错误 → 服务端

四、混合验证(最常见)
现在网站基本都是:
前端简单拦截(客户端) + 后端最终校验(服务端)
空输入、格式错:前端拦
账号对错、验证码对错:后端查

服务端验证验证码

当验证码时效为5分钟 可以尝试爆破

burpsuite爆破有token的登录页面(知道用户名)

https://cloud.tencent.com/developer/article/2348172

pkav工具暴力破解图片验证码

https://github.com/estell-yf/PKAV

只能识别简单的验证码数字

暴力破解防御手段

一、账号登录层面
设置登录失败锁定
多次输错密码(5 次左右)临时锁定账号 / IP,禁止短时重试。
启用验证码
图形、短信、行为验证码,拦截批量自动化爆破。
开启二次验证(2FA)
登录需手机令牌、短信验证码,纯密码破解无效。
禁用弱口令
强制密码复杂度:大小写 + 数字 + 符号,禁止 123456、生日等简单密码。

二、网络与 IP 防护
限制登录 IP 范围
仅允许内网、常用地区 IP 登录,屏蔽陌生异地 IP。
拉黑恶意 IP
自动封禁高频暴力扫描、爆破 IP。
修改默认端口
远程桌面 3389、SSH22、数据库 3306 等改掉默认端口。

三、系统与服务防护
关闭无用账号
删除匿名账户、测试账号、空密码账号。
关闭不必要外网服务
非必要不对外暴露数据库、远程管理、后台端口。
及时更新补丁
修复协议漏洞、登录逻辑漏洞,避免绕过验证爆破。

四、业务后台防护
隐藏管理入口
修改后台默认地址,不使用 /admin、/login 通用路径。
限制访问频率
接口、登录接口限流,限制单 IP 每秒请求次数。
日志审计监控
记录登录日志,异常异地登录、高频失败及时告警。

五、用户侧防御
定期更换密码
不同平台使用独立密码,不共用密码。
关闭自动登录
公共设备退出账号,杜绝留存凭证被扒取。
警惕钓鱼页面
防止被骗取账号密码后被定向爆破。

六、工具级防御
部署WAF 防火墙、云防护、主机安全软件,拦截暴力破解攻击行为。
posted @ 2026-09-03 20:30  hello422000  阅读(21)  评论(0)    收藏  举报