无需人工智能的密码猜测:攻击者如何构建定向字典

admin 2026-02-17 20:11:18 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文揭示了攻击者如何利用CeWL等工具从公开信息构建定向字典进行密码猜测,而非依赖AI。通过爬取网站提取组织特定术语(如机构名称、服务描述),结合数字后缀等规则生成候选密码,此类攻击能绕过传统复杂度规则。文章建议防御措施包括:阻止上下文相关密码和已知泄露密码、强制15字符以上密码短语、启用MFA,并强调密码应作为主动安全控制而非静态合规要求。 综合评分: 78 文章分类: 安全意识,漏洞分析,威胁情报,安全建设,渗透测试


cover_image

无需人工智能的密码猜测:攻击者如何构建定向字典

原创

ZM ZM

暗镜

2026年2月11日 09:03 北京

密码一直是可用性和安全性之间持续存在的矛盾点。旨在加强身份验证的控制措施通常会增加复杂性,这促使用户依赖熟悉的模式,而不是真正不可预测的凭据。在实践中,这往往导致密码源自组织自身的语言。

攻击者早已熟知这种行为模式,并持续加以利用。许多凭证攻击并非依赖人工智能或复杂的猜测算法,而是从更为简单的手段入手:收集上下文信息并将其转化为极具针对性的密码猜测。

诸如自定义单词列表生成器 (CeWL) 之类的工具使这一过程高效且可重复,而不会引入额外的技术复杂性,从而显著提高成功率,同时降低噪音和检测风险。

攻击者的这种行为有助于解释为什么NIST SP 800-63B明确建议不要在密码中使用特定于上下文的词语,包括服务名称、用户名及其相关衍生词。然而,要真正落实这一指导原则,就需要了解攻击者如何在实际攻击中构建和运用这些词表。

这种区别很重要,因为许多防御策略仍然假设密码猜测依赖于广泛的通用数据集。

从面向公众的内容到密码猜测

CeWL 可以配置为控制爬取深度和最小单词长度,从而允许攻击者排除低价值的结果。通过这种方式收集的数据,会通过可预测的转换形成逼真的密码候选结果。

例如,对于医疗机构(如医院)而言,面向公众的内容可能会泄露机构名称、机构位置信息或其提供的服务或治疗等信息。

这些术语很少单独用作密码,而是作为基础候选集,攻击者会使用常见的模式(例如数字后缀、大写字母或附加符号)对其进行系统性修改,以生成看似合理的密码猜测。

一旦攻击者获取了密码哈希值(通常是通过第三方数据泄露或信息窃取程序感染),Hashcat等工具就会大规模应用这些变异规则。它可以高效地生成数百万个目标候选哈希值,并针对泄露的数据进行测试。

同样的字典也可以用于攻击实时身份验证服务,攻击者可能会依靠限速、计时或低速猜测技术来降低被检测或帐户被锁定的可能性。

为什么密码复杂度规则仍然失效

一个关键挑战是,以这种方式生成的许多密码都满足标准的复杂性要求。

Specops 对超过60 亿个泄露密码的分析表明,即使组织机构已经制定了意识提升和培训计划,它们仍然难以区分密码的上下文含义。当密码由组织内部常用的语言构成时,增加密码长度或增加字符种类并不能弥补高度上下文相关的基本术语所带来的不确定性降低。

像 HospitalName123! 这样的密码更能清楚地说明这个问题。虽然它超过了 Active Directory 的默认复杂度要求,但在医疗保健环境中仍然是一个不够安全的选择。

CeWL 衍生的单词列表很容易识别从公开内容中收集的组织名称和缩写,使攻击者能够通过最小和系统的修改获得合理的密码变体。

防御针对性词表攻击

减少遭受基于单词列表的攻击需要采取控制措施,这些措施不仅要关注密码的复杂性,还要关注密码的构造方式。

阻止基于上下文推断的密码和已知已泄露的密码

防止用户创建基于组织特定语言(例如公司和产品名称、内部项目术语、行业词汇和常见的攻击者替换)的密码,同时阻止已在数据泄露中出现的凭据。

Specops 密码策略可以强制执行自定义排除字典,并持续扫描 Active Directory,以检测超过 54 亿个已知泄露的密码,从而阻止 CeWL 风格的单词列表攻击,并减少泄露凭据的重复使用。

强制执行最小长度和复杂度

要求密码短语至少包含 15 个字符,因为长度和不可预测性能够提供最佳的防暴力破解保护。密码短语是促使用户创建强密码和长密码的最佳方式。

启用多因素身份验证 (MFA)

如果您还没有采取任何措施,那么这显然是最佳的起点。不妨考虑使用简单有效的 MFA 解决方案,例如Specops Secure Access,它可以保护 Windows 登录、VPN 和 RDP 连接。

虽然 MFA 不能防止密码泄露,但它通过防止密码被用作独立的身份验证因素,显著降低了凭据泄露的影响。

将密码视为一种主动安全控制措施,而非静态的合规要求。强制执行阻止使用上下文推断、先前泄露或易于推断的密码的策略,可以降低攻击者从定向字典中获取的价值;而多因素身份验证 (MFA) 则在凭据泄露时提供了必要的第二道防线。

这些控制措施共同构成了一种更具弹性的身份验证策略,反映了密码攻击的实际发生方式。

目标词表的真正来源

CeWL 是一款开源网络爬虫,它可以从网站提取关键词并将其编译成结构化列表。它默认包含在 Kali Linux 和 Parrot OS 等广泛使用的渗透测试发行版中,这降低了攻击者和防御者的使用门槛。

攻击者利用 CeWL 爬取组织的面向公众的数字形象,并收集反映该组织对外沟通方式的术语。

这通常包括公司服务描述、文档中出现的内部措辞以及不会出现在通用密码词典中的行业特定语言。

这种方法的有效性不在于新颖性,而在于相关性。生成的词表与用户日常工作中遇到的词汇高度吻合,因此更有可能影响密码的构建。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:暗镜 ZM ZM《无需人工智能的密码猜测:攻击者如何构建定向字典》

评论:0   参与:  0