解决办法:让她把他常用密码发给我,我尝试性组合出了一组密码,我先尝试登录,登录到了验证层,就把密码发给了他,他登录上了,
案例2、还有一次,在渗透域名的过程中,用姓名组合登录的那串数字,提取到了域名的管理平台权限,观察了几年的网站,啼笑皆非。
案例3、有位朋友,因为朋友关系,我也有她的几个常用的密码,她创建了小号,发布了一些文章,也存在有迹可寻的规律,我顺着规律找到了号码,通过常用的密码加组合,成功登录上账号,密码的规律是,字母XX+弱口令(让我也看到了些不该看到的东西)。
案例4、还有一位朋友,用加密的拼音9宫格,数字加密,写了个邮件给我,我盯了一眼1分钟,解了出来,被对方说我这个人挺无趣,我考虑的是,可能让对方在智商上没有碾压到,所产生的优越感,所以有些失落,应该在那儿楞个10分钟,才回复答案,给足对方信心,这是我后来复盘总结出来的。
案例5、经授权,提取手机权限。
案例6、经授权,提取手机全部权限。
四、小小思考:人性的一些行为习惯,是固定化的,这是思考本能和脑部结构的结果,为节省能量,保存体力,维持生存,这也是思维的惯性所在,个人的行为习惯和密码也是关联在一起的,以上的几个案例。我总结了很多经过授权,渗透测试过的网站或服务器,密码通常有个共通性,密码通常是一些特殊的数字组合,除了常规的通用的弱口令外,我排例如下1、姓名全接音+一串数字2、姓名接音首写+一串数字3、一些特殊寓意字母+一串数字4、常见的微信昵称,也可能是与个人有关联的寓意。
2、在我们导航栏,社会工程中,有几个,猜密码的字典工具,可以尝试一下看能不能组合出自己常用的。
3、一直以来,给我的感受是,人是存在最大的漏洞所在。
六、工具介绍社会工程学密码生成器,是一个利用个人信息生成密码的工具,灵感源于亦思社会工程学字典生成器,但是该软件多年未更新,且生成的密码过少,故根据其构思重新做了一个。
所有代码均开源于Github, 功能均使用原生js实现, 不会访问任何外部资源, 可以尝试使用自己的信息测试效果, 配合常用的弱密码效果更佳,如有问题请提交issue。
(二)、使用说明直接下载index.html在浏览器打开即可
之前的python版本保留在了分支python-1.0中,后续不再更新
开源协议
MIT License.
(三)、下载链接:
https://github.com/zgjx6/SocialEngineeringDictionaryGenerator
https://wormhole.app/AK0oZ#_Sq32aurEGfhD_DgCH_-9A
(四)、在线使用
导航主页,社会工程栏(一)、简介说明
输入目标信息,猜测可能使用的密码。利用人的密码习惯,精准分析密码,一个栏目可以输入多个信息,一行一条信息即可警告!!!
请勿用于非法用途!否则自行承担一切后果渗透师
zgjx6 (zgjx6) · GitHub
推荐阅读:
@fkmY9h1M:您好,贵站已经添加!
提交链接
类别:在线工具 名称:喵喵工具集 地...
提交链接
您好站长,申请贵站收录 网站名称:...
提交链接
@5ZN2liXC:您好,已经添加了哦!...
提交链接
您好站长,申请贵站收录 网站名称:...
提交链接
@5ZN2liXC:您好,已经添加了哦!...
提交链接
类别:博客站点 名称:小报童专栏 地...
提交链接
类别:在线工具 名称:夸克搜 地址:...
提交链接