每拥有100万的失窃凭证,黑客们可以使用Sentry MBA等类似工具大规模入侵目标网站上的账户。而根据Shape Security发布的2017凭证泄露报告,2016年共计有33亿用户凭证泄露。
凭证窃取是指攻击者破坏系统、窃取用户的访问凭证(通常是ID和口令的组合)。其中ID往往是用户的电子邮件地址。凭据泄露则意味着这些凭证被提供给了其他攻击者。凭据填充(俗称“撞库”)则是大规模使用自动化测试来验证被盗密码是否能用于其他无关联网站。
撞库之所以可行,归根结底是因为用户往往在多个账户上使用同样的几组口令。这就导致一旦攻击者获取了一个账户的口令,他们也就有了很可能适用于其他账户的合法凭证。

想想2016年雅虎发生的两次泄露事件,总共15亿被脆弱的MD5加密算法保护的凭证泄漏到互联网。发生在2012年、2013年的凭证盗窃,使攻击者有四年时间来破解这种脆弱的保护。这类事件意味着罪犯已经储备了大批合法的用户凭证,而用户的多账号同口令现象意味着这些凭证大部分都已经被被用于其他账户。
Shape Security的报告指出:“凭证盗窃规模如此之大,而雅虎用户又这么广泛,这意味着过去几年里这些被盗凭证助长了不计其数的网络犯罪。”
使用被泄露口令进行简易暴力测试是很容易被发现并阻止的,许多站点会尝试阻断同一IP对不同账户的多次登录尝试或同一账户的多次失败登录请求。
而“凭据填充”则很不一样。 Shape Security 创始人苏米特·阿加瓦尔在五角大楼担任国防部长代理助手时发明了这个词。这种攻击手段结合了凭证源、Sentry MBA等工具和僵尸网络的分工方式。 Sentry MBA周期性地通过僵尸网络检验泄漏的凭证是否对目标网站有效。
因为僵尸网络的每个IP每次只检验一个凭证,无论登录尝试是否成功,作为渗透目标的网站会将这其视为用户的正常登录尝试。即使攻击受到怀疑,Sentry MBA已经切到下一个僵尸网络IP,完全不受到网站阻止可疑IP登录等安全策略的影响。
Sentry MBA 提供了击败其他防御的各种技术手段,比如内置光学字符识别功能来对抗验证码。
Shape Security的数据表明,凭证填充的破解成功率为为0.1%~2%。这意味着攻击者每尝试100万个被泄露的凭证,就可以发现平均1万个因口令复用的而导致登陆信息泄露的账户。
凭据填充并不神秘,事实上,它正被广泛的使用。举例而言,根据Shape Security的报告,“攻击者们锁定了一个财富100强的B2C(企业对消费者)网站,并在一个星期内使用多组攻击以及遍布世界各地的成千上万个代理进行了超过五百万次登录尝试。”另一个案例则是“有一天,一个大型零售网站发现了使用1000多个代理进行的超过10000登录尝试”。
雪上加霜的是,被窃取的凭证也并不难找。黑客们会为了找乐子或扬名立万把凭证散播到网上。当黑客们在凭证黑市(比如Cracking-dot-org、 Crackingking-dot-org以及 Crackingseal-dot-io)做生意时,这些名声会派上大用场。
上述种种只会导致一种结果:凭证填充简易而且有效,而只要有一点起码的技术底子,谁都可以使用它。凭证填充包含五步:
据Shape Security预测,由于2016年被泄露的33亿(很可能有更多我们尚不知道的)凭证在网络犯罪体系中广泛传播,凭证填充无疑会成为2017年的重大威胁。有一个简单的办法可以一劳永逸地解决问题:用户在配置口令时绝不能与任一现有口令重复。而这一目标显然超出企业和安全行业能力之外。因此,企业必须另寻佳径来应对这一日益严重的威胁。
斯诺克中左旋和右旋等杆法的应用会不会导致母球偏离原来的击球线路?
(一)众所周知的加塞 台球一般有三种加塞球的叫法,一是左、右塞或称左、右偏塞,二是高、低塞或称上、下塞,三是顺、逆塞或称正、反塞。 第一、二种叫法都是根据球手正面面对主球时的击打位置命名,只是一个从上下来划分,一个从左右来划分。 左上塞(即左高塞)、左中塞、左下塞(即左低塞)可以统称为左塞,右塞亦然。 左高塞(即左上塞)、中高塞、右高塞(即右上塞),统称为高塞,低塞亦然。 主球的击打点是9个,对于我来说一般就打这9个点(注:我用的是司诺克杆),在少数情况下也会打到17个点。 我觉得这个点数,即便对于职业选手(这里指的是使用司诺克球杆的职业选手,因为九球杆杆头要粗上许多,因此使用九球杆的球手,击球点自然会少。 )来说,这个点数也算可以了。 但实际效果,进球率和走位精确度,我则差得远了。 其实,我意识到点多的打法也许并不太好,因为从基本功训练的角度来说,应该一个点一个点的打,对力度、分离角度、反弹角度等影响运动轨迹的各方面进行练习。 熟悉了一个点的打击效果后,再加点,而不应该率先用点位来弥补走位上的欠缺。 但反过来想,用不同的点位进行走位练习,其实也对上述各种因素的认识有一定的促进作用。 第三种叫法则是以正常击打主球中心与目标球碰撞后,主球的分离角度方向来命名,与分离角度方向相同叫顺塞(正塞),反之亦然。 各位读者注意,这里的“分离角度方向”是区别顺、逆塞的关健。 顺、逆塞的叫法有一个问题,在主球与目标球没有分离角度即180度的水平方向时,或者是在讲解一个球,比如目标球带塞后的运动轨迹时,顺、逆塞无法给予表达。 谁知道在这两种情况下,台球的顺时针旋转方向(左塞)该叫顺塞还是叫逆塞呢? 出于此种原因,个人建议还是用左、右的叫法比较清楚。 当然,顺、逆的叫法有它的道理,它排除了左、右赛叫法在不同位置的人面对主球时,可能会造成的麻烦。 比如,一个球手击打主球的左侧时,对于他对面的人来说,则是主球的右侧了。 这样,在理解时会有搞混的可能性。 因此,最好的方法就是对所有的叫法都要熟悉。 加塞详解(连载2) (二)加塞原 许多人都知道,瞄准主球的非中心点击球,就可以打出塞球。 但是,无需击打主球的非中心点也可使球带塞(注:这一点,将会在下文的“加塞的运动轨迹”、“加塞与throw”中具体解释)。 摩擦是加塞的基础支撑,正是由于杆头与主球、台呢与球、库边与球或球与球之间的摩擦力,才能够使台球产生旋转和滚动,才能使台球改变符合弹性碰撞原理的常规。 可以想像,如果在没有摩擦力的球台上击球,主球就会在台子上一直滚动或滑动下去,永不停止。 说到这里,有必要讲一下“旋转”、“滚动”与“滑动”三个词的内涵和区别,这是加塞中最重要的原理。 可以说,理解了这三个词也就理解了加塞。 而对于台球爱好者来说,这种理解的最大意义就在于,它是正确判断加塞球运行轨迹的理论基础。 而掌握了球的运行轨迹,也就掌握了瞄准方法和走位。 ①“旋转” 旋转就是指台球本身的转动。 比如有时在大力击球后,会发现某个台球原地不动的急速旋转,这就是一个典型的水平旋转。 这时,台呢与台球的底部之间就产生了一个与台球旋转方向相反的摩擦力,这种力不断削弱台球的旋转力,最终使台球停止旋转。 水平旋转不会改变台球本身的运动状态,竖直旋转则不然。 用一根手指轻轻击打球台上一颗处于静止状态的台球的中心靠上位置(上塞),会发现台球开始向手指击打的方向旋转,由于台呢的摩擦力,球体无法保持静止状态,便向前滚动起来。 是的,在这里竖直旋转造成了滚动。 ②“滚动” 滚动无疑是旋转造成的。 表面看,滚动着的台球必定也在旋转,两者似乎没有区别。 但是,两者之间有一个最大的区别。 这就是旋转可以原地不动,而滚动一定会使台球移动,即产生距离。 如果一个台球的周长是15厘米,则当它在球台上以竖直的方向旋转一周时,它在台呢上滚动的距离就是15厘米。 在台呢上竖直旋转的台球,由于台呢的摩擦力而滚动,滚动一定会产生距离,但产生距离一定要滚动么?答案是否定的。 ③“滑动” 滑动是指台球在台呢上运动时,不是依靠台球本身的旋转和台呢的摩擦力,而是由于它受到的其他力。 这种力有可能来自球杆也有可能来自其它球的碰撞。 滑动分二种,一种是台球本身不旋转。 比如把球杆放平,稍微发力击打主球的正中心,会发现主球在向前运动时并没有旋转,那当然也就没有滚动。 或者击打主球的两侧,让主球在水平方向旋转的同时向前运动,这也是滑动。 说到这里,似乎可以说,如果台球在台呢上按本身旋转的方向产生距离的话就可以称之为滚动了,但其实不然。 在上文中②中介绍滚动时,举了一个“15厘米”的例子,这才是关健。 由于滚动是台呢的摩擦力阻止台球的旋转才迫使台球向前运动,因此,旋转线上某个点经过的距离必然等于台球的滚动距离,不相等,就是滑动 图4中的滚动是竖直滚动,现在说一下斜向滚动。 斜向滚动用平面图很难表现,我试图尽量用语言来表达清楚。 用一个教学用的地球仪来模拟一颗周长15厘米的台球,北极洲在上,与台呢的接触点是南极洲。 让地球仪竖直滚动一周的话,它移动的距离是15厘米。 可让它斜向旋转时,比如以欧洲和大洋洲为周长线上两个点的旋转,它移动的距离则是欧洲和大洋洲组成的小圆周长,移动距离小于或大于这个小圆周长则是滑动。 对台球实际经验比较多的人,可能会知道,图5的斜向滚动,其移动轨迹不是直线而是曲线了。 说了一大堆,其实就是想详细的解释一下这三种运动之间的区别,让大家能够知道的更清楚些,从而更深的理解加塞的内涵。 下面举一个三者结合的例子,看一下这三种运动是如何把加塞球的整个运动状态体现出来的。 在球台的开球区,用球杆稍微发力击打一颗台球的中心点偏下(下塞),使其向底库运动,仔细观察它的运动状态会发现,首先台球在向前运动的同时向后旋转(滑动),然后逐渐停止向后旋转变为静止(滑动),接着开始向前旋转(滚动)。 其实可以简单的说:塞就是旋转,加塞的实质就是使球“旋转”,利用“滚动”与“滑动”二者之间的变化来获得所需的运动轨迹。
1986年农历八月二十二下午五点左右出生的女人,八字格局如何?麻烦了!
壬水生于子月及坐下申月较旺,用寅木泄身生火,惜寅木受伤,土混局,大运行火地克金较好,但目前婚姻不顺
超出千斤顶行程的张拉过程中的控制问题
张拉时肯定要按照张拉控制力来控制了,你必须要根据通过千斤顶校顶报告算出的张拉控制力下的油表读数来控制张拉。 至于倒顶就要看倒几次了,千斤顶的最大行程一般可以知道的(千斤顶的铭牌上面就有),张拉是可以专门找个人观察千斤顶的伸长值,不要超过它的最大行程了。 而且一般可以通过油表看出是不是千斤顶伸出最大了(当油表指针突然变大或者突然变小时说明就出顶最大了,不能再出顶了)。 就要开始倒顶了。
发表评论