买专利,只认龙图腾
首页 专利交易 科技果 科技人才 科技服务 商标交易 会员权益 IP管家助手 需求市场 关于龙图腾
 /  免费注册
到顶部 到底部
清空 搜索

【发明授权】静态特征与动态页面特征结合的WEB弱口令检测方法_中国人民解放军陆军炮兵防空兵学院;华中科技大学_202011521370.1 

申请/专利权人:中国人民解放军陆军炮兵防空兵学院;华中科技大学

申请日:2020-12-21

公开(公告)日:2022-11-29

公开(公告)号:CN112702334B

主分类号:H04L9/40

分类号:H04L9/40;H04L67/02;G06F21/46

优先权:

专利状态码:有效-授权

法律状态:2022.11.29#授权;2021.05.11#实质审查的生效;2021.04.23#公开

摘要:本发明涉及一种静态特征与动态页面特征结合的WEB弱口令检测方法,属于信息安全领域。本发明发送至少两次错误的密码判断是否产生动态返回值并获取EL;当返回页面中存在黑名单列表的关键字时,则说明口令错误;若不存在则进入下一步判断;判断用户名和密码的键名是否存在于跳转后的页面中,若存在说明本组口令错误,继续进行下一次判断;若不存在,则进行下一步判断;将返回页面的总长度与EL相比较,若相等,则认为本组口令为错误口令,否则将进入下一步判断;依次发送一个错误的密码e1,和从上一步得到的待检测口令s,若返回页面长度相等则认为本组密码错误,若不相等则本组密码正确。本发明可用于WEB系统的弱口令以及万能密码检测,准确率高。

主权项:1.一种静态特征与动态页面特征结合的WEB弱口令检测方法,其特征在于,该方法包括如下步骤:S1、预处理:发送至少两次错误的口令判断是否产生动态返回值并获取返回值长度EL(ErrorLength);S2、关键字黑名单检测:当返回页面中存在黑名单列表的关键字时,则说明口令错误,进行下一组口令尝试;若不存在则进入下一步判断;S3、判断用户名和口令的键名是否存在于跳转后的页面中,若存在说明本组口令错误,继续进行下一次判断;若不存在,则进行下一步判断;S4、与EL比较:将返回页面的总长度与EL相比较,若相等,则认为本组口令为错误口令,否则将本组口令作为待检测口令s进入下一步判断;S5、Recheck环节:依次发送一个错误的口令e1,和从上一步得到的待检测口令s,比较两者的返回页面长度,若相等则认为本组口令错误,若不相等则本组口令正确;所述步骤S1具体包括:发送至少两次错误的口令来判断页面的稳定性,若返回页面的长度相等则认为其页面为稳定的,并记录下此时页面的返回值长度EL;若不稳定则退出爆破;返回值长度为返回页面的body值长度加上headers头部长度;在步骤S1和步骤S5中发送口令前还包括预请求的过程,具体包括:先请求一次后台页面,保存系统在第一次请求时分配的cookie值;发送口令还包括:识别登录页面,识别出提交路径,识别提交参数,直接向目标地址提交数据而不经过页面渲染。

全文数据:

权利要求:

百度查询: 中国人民解放军陆军炮兵防空兵学院;华中科技大学 静态特征与动态页面特征结合的WEB弱口令检测方法

免责声明
1、本报告根据公开、合法渠道获得相关数据和信息,力求客观、公正,但并不保证数据的最终完整性和准确性。
2、报告中的分析和结论仅反映本公司于发布本报告当日的职业理解,仅供参考使用,不能作为本公司承担任何法律责任的依据或者凭证。