tryhackme 多因素身份验证

https://tryhackme.com/room/multifactorauthentications
https://www.cnblogs.com/Hekeats-L/p/18915125

MFA的工作原理

  • 身份验证因素的类型

你知道的信息
你拥有的信息
你是什么身份
你在什么地方
你所做的事情

  • 2FA的种类

基于时间的一次性密码(TOTP,Time-Based One-Time Passwords):Google Authenticator、Microsoft Authenticator和Authy等
推送通知(Push Notifications):直接向你的手机发送登录请求
短信(SMS)
硬件令牌(Hardware Tokens):设备可以生成一次性密码或使用NFC进行身份验证
条件访问
基于位置(Location-Based)
基于时间(Time-Based)
行为分析(Behavioral Analysis)
特定设备(Device-Specific)
全球采用和监管推动

MFA的实现和应用

MFA的常用漏洞

弱OTP生成算法
应用程序泄露2FA token
爆破OTP(速率限制问题报告:https://hackerone.com/reports/121696 )
Evilginx钓鱼 https://github.com/kgretzky/evilginx2

实用OTP泄露

服务器端返回敏感数据
API响应中泄露
调试信息中的泄露

不安全的编码导致未授权访问

账号密码验证后生成OPT的会话
OPT验证后生成应用会话

posted @ 2026-08-12 00:37  sec875  阅读(7)  评论(0)    收藏  举报