首页
社区
课程
招聘
[原创]另类密码输入方式
2017-9-9 21:40 5112

[原创]另类密码输入方式

2017-9-9 21:40
5112
  在文件加密中,为了方便记忆,可以采用一些密码输入的技巧,例如使用关联某文件来得到密码,首先这个文件是相对稳定的,要是里面的数据总变化是不能作为关联对象的,其次文件名比较容易记忆并且文件有一定的长度太短也不中用,这样就足够了。
  关联方式可以自己设置,例如从文件的第100个字节开始提出非零的字节若干个,以这些数值做加法或乘法得到一个值,以值为种子找个不错的随机函数生成数组作为用户密码使用。
  因为文件中的数据随机性不一定很好,所以不直接使用它们,而使用随机函数的生成值。
  在加密软件中,如果使用此种方法,可设计多种关联方式和多个随机函数,用户可以任选其一这样保密性就更好了。

[培训]二进制漏洞攻防(第3期);满10人开班;模糊测试与工具使用二次开发;网络协议漏洞挖掘;Linux内核漏洞挖掘与利用;AOSP漏洞挖掘与利用;代码审计。

收藏
点赞0
打赏
分享
最新回复 (2)
雪    币: 10014
活跃值: (2012)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
sjdkx 2018-9-22 16:02
2
0
关联文件 的 方法也是穷举攻击的克星,因为它连输入窗口都没有,几乎无法穷举,除非编制专用的程序,手工穷举成功的可能性几乎是零,本地就有多少万的文件,无穷无尽的关联方式,而且你也可以自己制作关联文件,藏在神出鬼没的地方。
最后于 2018-9-30 07:54 被sjdkx编辑 ,原因: 丰富内容
雪    币: 10014
活跃值: (2012)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
sjdkx 2018-9-27 20:13
3
0
关联方式的具体实现,首先要去掉关联文件的保护性属性使其能够被打开,然后读取特定位置的数据,不用太多通过计算能作为随机函数种子的一点数据即可,需要更多的数据从随机函数里抽取,计算随机函数种子还可以用到文件名和路径,这样就要求关联的所有信息都要记忆清楚,如果不用到文件名和路径则只要关联文件相同即可,这时要注意同名文件的不混淆。
  前面提到本方法是穷举攻击的克星,有人可能想:路径加文件名也就是最多二百多个字节,只要坚持不懈的穷举总有成功的时候,其实没那么简单,如上所述,可以给用户提供几个选项:
  1)只利用关联的路径和文件名;
  2)只关联文件内容和路径及文件名无关;
  3)及关联文件内容也关联路径及文件名。
  这样的多入口方式是穷举攻击最害怕的,工作量将成倍的增加。
最后于 2018-9-28 19:30 被sjdkx编辑 ,原因: 丰富内容
游客
登录 | 注册 方可回帖
返回