#password-guessing

共收录 8 条相关安全情报。

← 返回所有主题
👥 作者: Ming Xu 0006, Jitao Yu, Xinyi Zhang, Chuanwang Wang, Shenghao Zhang, Haoqi Wu, Weili Han

本论文针对现实世界中密码猜测攻击的改进问题,提出了一种基于双向Transformer(如BERT)的密码猜测方法。传统密码猜测手段依赖人工规则、马尔可夫链、RNN或GAN等,往往存在上下文建模能力不足或生成样本质量受限的问题。论文将密码视为一种特殊语言序列,采用双向Transformer编码器来同时利用字符左右两侧的上下文信息,通过类似掩码语言模型的预训练方式学习密码字符的分布规律,并在生成阶段依据模型输出的概率分布构造高命中率的候选密码集合。作者在多个真实泄露数据集上进行了系统评估,与现有主流猜测方法(如规则驱动方法、RNN、GAN等)对比,实验结果表明该方法在给定猜测次数下的命中率显著提升,尤其在长密码和包含混合字符(数字、符号、大小写)的密码上优势明显,体现出双向上下文建模对密码分布拟合的有效性。论文还分析了不同模型参数和训练策略的影响,为后续研究提供了可复现的基线。该工作的主要贡献包括:首次将双向Transformer架构系统性应用于密码猜测,提出了完整的训练与生成流程,并通过实验验证其优越性。对于安全防御者而言,这项研究揭示了当前最前沿的口令猜测手段,有助于评估口令策略的安全边界,也为构建更智能的口令强度评估工具提供了新思路。适合渗透测试人员、口令安全研究人员、蓝队安全工程师阅读,以了解最新攻击趋势并调整防御措施。

💡 推荐理由: 展示真实密码猜测攻击的最新进展,帮助防御方理解Transformer在攻防两端的应用,对改进口令强度评估和密码迁移策略有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Ding Wang 0002, Yunkai Zou, Zijian Zhang 0003, Kedong Xiu

本文研究将随机森林(Random Forest)机器学习模型应用于密码猜测任务。传统密码猜测方法(如基于马尔可夫链、概率上下文无关文法或深度学习生成模型)在捕捉密码结构时各有局限:马尔可夫模型难以处理长距离依赖,PCFG 依赖人工设计规则,深度模型则通常需要大量计算资源。作者提出使用随机森林来学习密码中的字符级或片段级模式,通过构造特征向量(例如相邻字符对、字符类别转换、长度统计等)训练分类器,以预测密码中下一个最可能的字符或评估候选密码的似然性。论文的核心贡献包括:1)设计了一种适用于密码猜测的随机森林特征表示,兼顾效率与表达能力;2)在多个公开泄露的真实密码数据集上进行评测,与经典的马尔可夫链、PCFG 以及部分基于循环神经网络的方法进行对比;3)实验表明,随机森林在猜测成功率(尤其是在较少猜测次数时)与训练效率之间取得了良好平衡,训练速度显著快于深度模型,同时能逼近甚至在某些阈值下超越传统方法。文章还讨论了随机森林相对于深度模型的鲁棒性优势,例如对稀疏数据更友好、可解释性更强。该研究为密码强度评估、安全策略制定以及在线/离线密码猜测防御提供了新的技术路径,适合密码安全研究者、数据驱动的安全分析人员以及致力于改进认证机制的人员阅读。

💡 推荐理由: 密码猜测是评估密码安全性的核心手段,随机森林方法在训练效率与可解释性上可能优于深度模型,有助于开发更实用的密码强度评估与破解检测工具。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ding Wang 0002, Yunkai Zou, Yuan-an Xiao, Siqi Ma 0001, Xiaofeng Chen 0001

该论文题为Pass2Edit: A Multi-Step Generative Model for Guessing Edited Passwords。由于未提供论文摘要,本摘要基于标题和作者信息进行推断。研究围绕密码猜测展开,特别聚焦于用户编辑后(即修改过)的密码。在实际中,用户常常在原有密码基础上进行简单修改,例如增加数字、替换符号或调整大小写,这些编辑模式具有规律性。该论文提出一个多步骤生成模型Pass2Edit,旨在利用这些编辑规律来生成更可能被用户使用的新密码,从而提升密码猜测的成功率。该研究可能涉及生成模型的架构设计、密码修改数据集的构建与分析、以及与现有密码猜测方法的对比实验。这类研究对密码安全评估、渗透测试中的弱口令猜测、账户恢复机制以及用户密码更新行为的理解具有潜在价值。然而,由于没有摘要原文,具体的方法细节、实验设置、数据集和结果无法得知,建议查阅原始论文获取更详细的信息。整体而言,这是一篇面向密码安全领域的模型研究,适合对密码猜测、生成式模型和用户行为分析感兴趣的研究人员与安全工程师阅读。

💡 推荐理由: 密码猜测是攻击者常用手段,理解用户如何编辑密码有助于企业制定更有效的密码策略,也可用于安全评估中的口令恢复测试。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mingjian Duan, Ming Xu, Shenghao Zhang, Weili Han

本文针对密码猜测任务中现有数据驱动模型对密码结构差异忽略导致训练偏差的问题,提出了一种混合密码专家框架(MoPE)。研究背景指出,当前密码强度评估方法通常将密码视为统一数据,忽视了不同密码的结构模式(如固定长度数字串、字母数字混合等),导致模型偏向于常见结构,降低了在非典型结构密码上的猜测性能。MoPE框架的核心思想是:首先,基于密码在潜在空间中的密度聚类现象,设计了一种结构感知的专家模型生成方法,将具有相似结构模式的密码分派给专门的子模型处理;其次,引入轻量级门控机制,根据输入密码的结构特征动态选择合适的专家模型输出可靠猜测,以匹配密码猜测任务的高计算频率需求。实验部分在多个真实密码数据集上评估了MoPE在离线与在线猜测场景下的表现,结果显示,相比当前最先进基线模型,MoPE在离线破解率上提升了最高38.80%,在线猜测率提升了9.27%。此外,作者基于离线MoPE实现了实时密码强度计(PSM),可在毫秒级响应延迟内帮助用户选择更强密码。该研究为密码猜测领域提供了一种结构感知的混合专家范式,显著提升了猜测效率和泛化能力。

💡 推荐理由: 密码仍是主要认证方式,MoPE通过结构感知的混合专家模型大幅提高密码猜测准确率,并支持实时密码强度评估,对提升账户安全防御、改进密码策略有直接实践价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: William Corrias, Fabio De Gaspari, Dorjan Hitaj, Luigi V. Mancini

本文针对生成式模型在密码猜测领域的应用所面临的评估不一致和方法论缺陷问题,提出了一个统一的、可定制的、即插即用的基准测试框架MAYA。该框架旨在系统地表征和评估针对拖网攻击(trawling attacks)的生成式密码猜测模型。研究团队重新实现并适配了六种最先进的方法,确保标准化评估;基于八个真实世界密码数据集,开展了超过15,000计算小时的全面测试,覆盖高级测试场景。实验结果表明,生成式模型能有效捕捉人类密码分布的不同方面,展现出强大的泛化能力,但在长密码和复杂密码上效果差异显著;序列模型一致优于其他生成架构和传统密码猜测工具,具有生成准确且复杂猜测的独特能力;不同模型学习的多样化密码分布使得多模型攻击表现优于最佳单一模型。MAYA框架已开源,旨在为社区提供一致、可靠的基准测试工具。

💡 推荐理由: 密码猜测是攻击者常用技术,不统一的评估导致防御者难以判断真实威胁。MAYA框架提供了标准化基准,有助于安全社区客观比较不同模型,提升对生成式攻击的理解与防御。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 14.5
Conf: 50%
👥 作者: Tao Yang 0040, Ding Wang 0002

该论文提出了一种基于对抗性排序的密码猜测框架 RankGuess,将密码猜测问题建模为马尔可夫决策过程(MDP)。作者将密码创建过程视为序列决策轨迹,假设攻击者训练一个智能体,其当前状态为已生成的密码序列,动作为生成下一个字符,由排序器给出的评估分数作为奖励信号。通过对抗性排序技术,RankGuess 能够适用于多种猜测场景:拖网式猜测、基于个人可识别信息(PII)的目标猜测以及条件密码猜测。实验使用了12个大型密码数据集和6个PII数据集,结果表明:RankGuess在所有场景下均超越当前最先进的模型,在基于GAN的方法上平均提升34.80%;在已知受害者PII的目标猜测中,RankGuess-PII在10^12次猜测内可猜中58.21%~91.95%的常见用户,比最先进方法提升6.32%~17.09%;在部分密码已知(如 d****1*02*)的条件猜测中,RankGuess-Mask在10^7次猜测内将破解成功率提升7.70%~14.85%。该工作为密码猜测领域提供了新的技术路径。

💡 推荐理由: 该研究提出了一种更高效的密码猜测方法,可能被攻击者用于提高密码破解的成功率,直接威胁在线账户安全。安全从业者需了解其机理,以评估自身密码策略的脆弱性。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yunkai Zou, Ding Wang 0002, Fei Duan

密码猜测是对在线账户安全的主要威胁之一。现有基于概率上下文无关文法(PCFG)、马尔可夫链、神经网络等模型的猜测方法虽然在密码破解方面取得了一定进展,但通常需要复杂的训练过程和大量计算资源。本文提出一种新颖且极其简单的“掩码密码猜测”方法,其核心思想是:通过仅改变一个字符的掩码类型(例如,将数字改为字母,或将小写字母改为大写字母),即可使密码猜测的成功率翻倍甚至更高。具体而言,该方法首先根据密码中每个位置的字符类型(即掩码,如数字、大写字母、小写字母、符号等)将密码转换为掩码序列,然后统计真实密码中掩码序列的频率分布,并基于该分布生成最可能的掩码序列,最后在掩码约束下填充具体字符。在四个真实泄露密码数据集(包括RockYou、LinkedIn、MySpace等)上的实验结果表明,该方法在相同猜测次数下(如10^6次猜测)的成功率是现有最佳方法(如PCFG、神经网络模型)的2.1倍至3.7倍,且计算开销极低。该工作的主要贡献在于:揭示了掩码结构在密码猜测中的巨大潜力,提供了一种轻量级且效果显著的攻击思路,对密码强度评估和安全策略设计具有重要启示。

💡 推荐理由: 该方法以极小的复杂度实现了密码猜测成功率的大幅提升,可被用于评估密码策略的有效性,也警示防御方:即使看似微小的掩码差异也可能导致密码脆弱性。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Zhen Li, Ding Wang 0002

本文提出一种基于 k 近邻(k-NN)的目标密码猜测方法。传统密码猜测方法通常利用通用密码列表或 Markov 模型,但忽视了用户个人特征。作者利用用户公开的个人信息(如姓名、出生日期等)作为特征,通过 k-NN 算法在已泄露的密码数据集上寻找与目标用户最相似的邻居,然后从邻居的密码中生成候选密码。实验使用多个真实密码数据集(如 RockYou、CSDN 等)评估,结果表明该方法在目标密码猜测场景下相比基线方法(如 Markov 模型、Probabilistic Context-Free Grammar)具有更高的猜测成功率,尤其在少量猜测次数内效果显著。该方法可应用于安全评估和账户恢复测试,但也揭示了个人信息在密码中的安全隐患。论文还讨论了防御措施,如使用密码管理器或增强密码复杂度。

💡 推荐理由: 本方法展示了如何利用公开个人信息和机器学习提升定向密码猜测效率,对在线账户安全评估有实际意义,也提醒用户避免使用易于联想到的密码。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)