[發(fā)明專利]靜態(tài)特征與動態(tài)頁面特征結(jié)合的WEB弱口令檢測方法有效
| 申請?zhí)枺?/td> | 202011521370.1 | 申請日: | 2020-12-21 |
| 公開(公告)號: | CN112702334B | 公開(公告)日: | 2022-11-29 |
| 發(fā)明(設(shè)計)人: | 錢葉魁;付才;韓蘭勝;楊瑞朋;黃浩;雒朝峰;杜江;時晨航 | 申請(專利權(quán))人: | 中國人民解放軍陸軍炮兵防空兵學(xué)院;華中科技大學(xué) |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40;H04L67/02;G06F21/46 |
| 代理公司: | 中國兵器工業(yè)集團(tuán)公司專利中心 11011 | 代理人: | 辛海明 |
| 地址: | 450052 河*** | 國省代碼: | 河南;41 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 靜態(tài) 特征 動態(tài) 頁面 結(jié)合 web 口令 檢測 方法 | ||
本發(fā)明涉及一種靜態(tài)特征與動態(tài)頁面特征結(jié)合的WEB弱口令檢測方法,屬于信息安全領(lǐng)域。本發(fā)明發(fā)送至少兩次錯誤的密碼判斷是否產(chǎn)生動態(tài)返回值并獲取EL;當(dāng)返回頁面中存在黑名單列表的關(guān)鍵字時,則說明口令錯誤;若不存在則進(jìn)入下一步判斷;判斷用戶名和密碼的鍵名是否存在于跳轉(zhuǎn)后的頁面中,若存在說明本組口令錯誤,繼續(xù)進(jìn)行下一次判斷;若不存在,則進(jìn)行下一步判斷;將返回頁面的總長度與EL相比較,若相等,則認(rèn)為本組口令為錯誤口令,否則將進(jìn)入下一步判斷;依次發(fā)送一個錯誤的密碼e1,和從上一步得到的待檢測口令s,若返回頁面長度相等則認(rèn)為本組密碼錯誤,若不相等則本組密碼正確。本發(fā)明可用于WEB系統(tǒng)的弱口令以及萬能密碼檢測,準(zhǔn)確率高。
技術(shù)領(lǐng)域
本發(fā)明屬于信息安全領(lǐng)域,具體涉及一種靜態(tài)特征與動態(tài)頁面特征結(jié)合的WEB弱口令檢測方法。
背景技術(shù)
如今,WEB已成為互聯(lián)網(wǎng)信息傳播貢獻(xiàn)的最便捷的技術(shù)。與此同時也帶來了一系列的安全問題。由于WEB后臺常常包含大量的用戶或企業(yè)的隱私數(shù)據(jù),一直是黑客的重點(diǎn)攻擊對象,其中弱口令攻擊是一個最直接有效的攻擊方式。
2007年,Dinei等人用三個月的時間研究了50萬用戶的密碼口令習(xí)慣,發(fā)現(xiàn)近七成用戶都在使用較弱的口令作為密碼。2011年,Cui等人利用nmap對全球的HTTP以及Telnet服務(wù)主機(jī)進(jìn)行了一次弱口令探測,發(fā)現(xiàn)了110萬存在弱口令的設(shè)備。2015年,Patton等人在實(shí)驗中,利用Shodan搜索引擎搜索多種型號的物聯(lián)網(wǎng)設(shè)備并進(jìn)行弱口令探測,發(fā)現(xiàn)了部分型號設(shè)備弱口令漏洞率達(dá)到百分之四十。如此眾多的弱口令給互聯(lián)網(wǎng)帶來了巨大的安全隱患,所以如何檢測WEB系統(tǒng)中存在的弱口令就變得尤為重要。
設(shè)置復(fù)雜口令的WEB管理系統(tǒng)就一定安全嗎?其實(shí)不然。除了弱口令以外,后臺萬能密碼漏洞也是安全工作者注重的一個方面。其漏洞原因是因為登錄后臺沒有對接受的參數(shù)進(jìn)行SQL關(guān)鍵詞的轉(zhuǎn)義,導(dǎo)致可以進(jìn)行SQL注入。攻擊者利用ora=a、a'or'1=1--等注入語句就可以不需要密碼進(jìn)入管理后臺,使得口令系統(tǒng)形同虛設(shè)。
然而,由于WEB系統(tǒng)的多樣性:不同系統(tǒng)的頁面元素不同,提交內(nèi)容不同,返回信息的特征值也不相同。難以用指定的有限的靜態(tài)特征值來判斷登錄情況。所以目前的安全人員大多只能通過繁瑣的人工測試來進(jìn)行弱口令的檢測。在待測目標(biāo)較少的情況下,利用人工分析的弊端還不太明顯。然而隨著資產(chǎn)的增加,管理員常常會面臨需要批量檢測弱口令的問題。此時若采用人工分析,就會導(dǎo)致效率極其低下且耗時耗力。此時,設(shè)計一種通用的弱口令檢測算法來代替人工就顯得尤為必要。這就是本文所要解決的問題。
此前學(xué)術(shù)界也有相關(guān)的一些研究工作。2016年,田崢等人提出了基于網(wǎng)頁靜態(tài)分析的Web弱口令檢測方法,支持批量化WEB弱口令檢測。2017年,陳春玲等在對于XSS漏洞自動化探測中,面對只有登錄后才能進(jìn)行進(jìn)一步測試的情況,提出了利用模擬登錄來檢測XSS的方法。2018年,徐順超等人設(shè)計出針對物聯(lián)網(wǎng)WEB弱口令探測系統(tǒng)AWKD,同時支持對物聯(lián)網(wǎng)設(shè)備的自動化抓取與檢測。2019年,TideSec安全團(tuán)隊在github發(fā)布開源項目web_pwd_common_crack,其名稱為通用web弱口令破解腳本,可以檢測沒有驗證碼的后臺是否存在弱口令。
前人的工作為實(shí)現(xiàn)弱口令自動化探測做出了一定的貢獻(xiàn),但是也存在很明顯的不足。田崢等人提出的檢測算法中缺少對如何判斷正確的細(xì)節(jié)描述,也沒有檢驗最后的結(jié)果是否真正有效。雖然物聯(lián)網(wǎng)設(shè)備的WEB系統(tǒng)與普通的WEB系統(tǒng)有一定的關(guān)聯(lián),但是普通WEB系統(tǒng)的樣式更多,更為復(fù)雜。所以徐順超等人設(shè)計的系統(tǒng)對于普通WEB系統(tǒng)來說并不一定適用。而web_pwd_common_crack工具雖然使用簡單,并且開源,但是經(jīng)過實(shí)驗后發(fā)現(xiàn)其結(jié)果誤報較高,并且檢測率較低。另外以上系統(tǒng)或模型均無法檢測萬能密碼漏洞,并且不能支持用戶自定義爆破規(guī)則,程序缺乏拓展性。
發(fā)明內(nèi)容
(一)要解決的技術(shù)問題
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于中國人民解放軍陸軍炮兵防空兵學(xué)院;華中科技大學(xué),未經(jīng)中國人民解放軍陸軍炮兵防空兵學(xué)院;華中科技大學(xué)許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202011521370.1/2.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 上一篇:一種新型拇指琴
- 下一篇:一種基于交互式注意力模型的語音情感識別方法
- 復(fù)雜背景中實(shí)現(xiàn)靜態(tài)目標(biāo)檢測和識別的方法
- 一種設(shè)置靜態(tài)認(rèn)證信息的方法及裝置
- 一種基于物聯(lián)網(wǎng)技術(shù)的機(jī)房靜態(tài)資源快速定位的方法
- 一種動態(tài)網(wǎng)頁靜態(tài)化的方法和裝置
- 瀏覽器靜態(tài)資源加載方法、瀏覽器程序及可讀存儲介質(zhì)
- 靜態(tài)資源更新方法、裝置、存儲介質(zhì)和計算機(jī)設(shè)備
- 一種圖像顯示方法及裝置
- 一種靜態(tài)方法修改非靜態(tài)對象的方法
- 一種靜態(tài)資源加載方法、裝置、設(shè)備及可讀存儲介質(zhì)
- 一種靜態(tài)資源獲取方法、裝置及其相關(guān)設(shè)備
- 動態(tài)矢量譯碼方法和動態(tài)矢量譯碼裝置
- 動態(tài)口令的顯示方法及動態(tài)令牌
- 動態(tài)庫管理方法和裝置
- 動態(tài)令牌的身份認(rèn)證方法及裝置
- 令牌、動態(tài)口令生成方法、動態(tài)口令認(rèn)證方法及系統(tǒng)
- 一種動態(tài)模糊控制系統(tǒng)
- 一種基于動態(tài)信號的POS機(jī)和安全保護(hù)方法
- 圖像動態(tài)展示的方法、裝置、系統(tǒng)及介質(zhì)
- 一種基于POS機(jī)聚合碼功能分離顯示動態(tài)聚合碼的系統(tǒng)
- 基于動態(tài)口令的身份認(rèn)證方法、裝置和動態(tài)令牌





