| 关键词: 破解工具 密码 工具 攻击 HTTP 彩虹 SQL 一个 数据库 哈希 |
密码破解工具是普通计算机用户恢复遗忘密码、黑客窃取信息、渗透测试工程师测试应用安全常用的工具。密码破解工具通常都是通过穷举法,有些还配合使用密码字典来暴力破解密码,但这种方法的效率与密码的强度有很大关系。近年来,计算机编程者开发了大量密码破解工具,每一款工具都有缺点和优点,有时候选择起来非常让人困惑,以下安全牛为大家介绍十款目前最流行的密码破解工具:1.Brutus最早发布于2000年的Brutus是目前最流行的远程在线密码破解工具,号称是当今最快最灵活的密码破解工具。目前该工具免费,但只有windows版本。Brutus支持HTTP、POP3、FTP、SMB、Telnet、IMAP、NNTP、NetBus等各种网络协议,而且支持多步认证引擎,可以并发攻击60个目标。下载地址:http://www.hoobie.net/brutus/brutus-download.html2.RainbowCrackRainbowCrack是一个哈希破解工具,使用大规模时空折中(Time-memory trade off)处理技术加快密码破解,因此比传统暴力破解工具要快。用户无需自己生成彩虹表,RainbowCrack的开发者已经准备好了LM彩虹表、NTLM彩虹表和MD5彩虹表,而且都是免费的。免费彩虹表下载:http://project-rainbowcrack.com/table.htm付费彩虹表下载:http://project-rainbowcrack.com/buy.phpRainbow crack程序下载:http://project-rainbowcrack.com/buy.php (支持Windows 和Linux)3.WfuzzWfuzz是一个web应用密码暴力破解工具,还可以用来查找隐藏资源如目录和脚本。该工具还可以识别web应用中不同的注入类型如SQL注入、XSS注入、LDAP注入等。下载地址:http://www.edge-security.com/wfuzz.php4.Cain and AbelCain and Abel是注明的多任务密码破解工具。值得注意的是该工具仅能运行于Windows平台,可以作为网络嗅探器使用,用字典攻击破解加密密码,记录VoIP对话,暴力攻击、密码分析攻击,恢复缓存密码和乱序密码等。下载地址:http://www.oxid.it/ca_um/5.John the RipperJohn the Ripper是一款知名的开源密码破解工具,可以运行在Linux、Unix和Mac OSX上,当然Windows版本也有。该工具可以侦测弱密码,专业版功能更加强大。下载地址:http://www.openwall.com/john/6.THC HydraTHC Hydra是速度极快的网络登录密码破解工具,目前支持Windows、Linux、Free BSD、Solaris和OSX等操作系统,以及各种网络协议,包括:Asterisk, AFP, Cisco AAA, Cisco auth, Cisco enable, CVS, Firebird, FTP, HTTP-FORM-GET, HTTP-FORM-POST, HTTP-GET, HTTP-HEAD, HTTP-PROXY, HTTPS-FORM-GET, HTTPS-FORM-POST, HTTPS-GET, HTTPS-HEAD, HTTP-Proxy, ICQ, IMAP, IRC, LDAP, MS-SQL, MYSQL, NCP, NNTP, Oracle Listener, Oracle SID, Oracle, PC-Anywhere, PCNFS, POP3, POSTGRES, RDP, Rexec, Rlogin, Rsh, SAP/R3, SIP, SMB, SMTP, SMTP Enum, SNMP, SOCKS5, SSH (v1 and v2), Subversion, Teamspeak (TS2), Telnet, VMware-Auth, VNC 和 XMPP。下载地址:https://www.thc.org/thc-hydra/7.MedusaMedusa是与THC Hydra类似的密码破解工具,号称能够进行快速的并行处理,模块化的暴力登录破解工具。Medusa是一个命令行工具,使用前需要学习命令集,该工具的效率取决于网络速度,在本地网络每分钟可测试2000个密码。下载地址:http://www.foofus.net/jmk/tools/medusa-2.1.1.tar.gz8.OphCrackOphCrack是Windows平台上一个免费的基于彩虹表的密码破解工具,也是最流行的windows密码破解工具,也可以应用于Linux和Mac系统,能够破解LM和NTLM哈希表。OphCrack程序下载:http://ophcrack.sourceforge.net/彩虹表下载:http://ophcrack.sourceforge.net/tables.php9.L0phtCrackL0phtCrack是OphCrack的一个替代品,2006年被赛门铁克收购后终止,但是2009年原班开发人马回购了该产品并进行了重新发布,增加了排程审计功能。L0phtCrack下载:http://www.l0phtcrack.com/download.html10. Aircrack-NGAircrack-NG是一个WiFi密码破解工具,能够破解WEP或WPA密码。该工具能分析无线加密包并通过算法破译密码,使用了FMS攻击等技术。Aircrack-NG目前支持Linux和Windows平台。Aircrack-NG下载:http://www.aircrack-ng.org/教学地址:http://www.aircrack-ng.org/doku.php?id=getting_started黑帽黑客和渗透测试安全专家经常使用相同的工具进行数据库攻击,获取更高权限甚至接管重要数据库。以下是安全牛为大家精选了国外黑帽与安全专家经常使用的十大SQL注入工具。1.BSQL Hacker由Portcullis Labs开发,BSQL Hacker是一种自动化SQL注入框架,支持SQL盲注,定时盲注,深度盲注和错误识别盲注。2.The MoleMole是一个开源工具,能够绕过一些使用普通过滤规则的IPS/IDS系统。通过Union和Boolean查询技术,Mole能够通过一个脆弱的URL或网站的一串字符就能侦查和实施注入。Mole的命令行工具支持攻击MySQL、SQL Server、Postgres和Oracle数据库。3.Pangolin与web安全漏洞扫描器JSky工具出自同一家公司——NOSEC,Pangolin是一个完整的SQL注入测试工具,有一个用户友好的GUI,能够攻击几乎市场上所有的数据库。Pangolin通常被白帽社区用作渗透测试工具。4.Sqlmap号称自动化SQL注入和数据库接管工具,Sqlmap是开源工具,支持使用五中SQL注入技术攻击数据库,如果用户拥有DBMS账户、IP地址端口和数据库名称,则可以实施直接攻击。可通过内置的字典攻击用户名密码哈希值。5.HavijHavij是在全球黑帽黑客中非常流行的一个工具,由伊朗开发者开发,Havij在波斯语里是胡萝卜的意思(编者按:暗指男根)。Javij可攻击MySQL、Oracle、PostgreSQL、MS Access和Sybase,攻击成功率号称有95%。6.Enema SQLi与很多自动化工具面向技术水平不高的用户不同,Enema并非自动化攻击软件,正如其开发者“mastermind”所言:这是给知道自己在做神马的专家准备的工具。7.SqlninjaSQLninja 是一个用Perl编写的用来检测SQL Server 的SQL注入攻击的工具。支持 Linux\BSD\Mac系统。8. sqlsussqlsus是一款开源MySQL注入和接管工具,sqlsus采用命令行界面,用户可以注入自己的SQL查询,下载文件,爬行网站寻找可写入目录,克隆数据库以及上传和控制后门。9.Safe3 SQL InjectorSafe3 SQL Injector可能是互联网上能找到的最简单易用的自动化注入工具,可以自动侦测SQL注入漏洞并进行攻击,直至最后接管数据库。Safe3 SQL还能自动识别数据库类型,并选择最佳的SQL注入方法。10.SQL PoizonSQL Poizon是一个SQL注入扫描器,能够利用搜索引擎搜罗互联网上有SQL注入漏洞的网站。该工具内建浏览器和注入任务工具检查注入效果。SQL Poizon的界面非常简单,即使没有多少技术功底的人也能轻松上手。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|