加载中...
密码喷洒是一种针对大量账户逐一尝试少数常见弱口令的攻击方式。它以低频、广撒网的方式规避账户锁定策略,常被用于突破企业邮箱、VPN和单点登录系统。

| 中文名 | 密码喷洒攻击 |
| 外文名 | Password Spraying |
| 类别 | 口令攻击 |
| 特点 | 广撒网、绕锁定 |
| 主要防御 | 多因素认证、弱口令禁用 |
密码喷洒攻击(Password Spraying)是一种口令猜测手段,攻击者选取一小批高频弱口令,对大量不同账户逐一尝试,而不是对单一账户反复暴力破解。这种横向广撒网的策略能有效绕过按账户设置的登录失败锁定机制,是针对企业身份系统的常见入侵方式。
传统暴力破解针对一个账户密集尝试成千上万个密码,极易触发锁定和告警。密码喷洒反其道而行:对每个账户只试一两个密码,例如把某个常见口令套用到成百上千个用户名上,再间隔一段时间换下一个口令。由于每个账户的失败次数很少,防御系统往往难以察觉。攻击成功依赖于大型组织中总有部分用户使用弱口令。
攻击者常先通过OSINT枚举出组织的邮箱和账号格式,再对邮件网关、VPN入口、单点登录门户实施喷洒,一旦命中即可获得初始立足点并展开横向移动。防御上,启用多因素认证、禁用常见弱口令、监控跨账户的登录失败模式以及部署条件访问策略,都是有效的对抗手段。
问:密码喷洒和撞库有何不同?答:撞库使用从其他站点泄露的真实账号密码组合,而密码喷洒是用少数通用弱口令去碰运气,不依赖已泄露数据。
问:如何检测密码喷洒?答:关注短时间内同一来源对众多账户的低频登录失败,以及同一密码在多账户上的尝试特征。

| 中文名 | 密码喷洒攻击 |
| 外文名 | Password Spraying |
| 类别 | 口令攻击 |
| 特点 | 广撒网、绕锁定 |
| 主要防御 | 多因素认证、弱口令禁用 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧