密钥恢复与密码审计

这是一个纯挑战性质的密码学与密码审计项目,专注于密码学分类处理、企业凭据恢复以及安全策略弱点分析。

网络安全工程师网络安全

💡 本教程由 AI 辅助翻译自英文原版。如需查看原文,您可以 切换至英文原版

简介

这是一门中级纯挑战项目,复习如何分类受保护的文件、恢复重点凭据,并衡量可预测的密码弱点。你将使用课程提供的证据文件,通过标准 Linux 密码学与密码恢复工具产出简洁的审计成果。

课程会清晰区分编码、完整性、加密和密码哈希,然后要求你根据已知上下文选择聚焦的恢复策略,而不是依赖无差别暴力破解。

你将学到什么

  • 解码 Base64 编码的口令线索,并正确区分编码与加密
  • 使用提供的 SHA-256 校验和验证文件并记录完整性状态
  • 识别 AES-256-CBC 参数,并使用 OpenSSL 解密受 PBKDF2 保护的文件
  • 在选择破解格式前识别 md5crypt 密码哈希
  • 根据组织密码线索构建精简的上下文定向字典
  • 使用 John the Ripper 恢复并报告模拟的重点凭据
  • 根据公司、季节、数字和符号规律生成定向密码变体
  • 破解小型审计哈希集并统计受弱密码规律影响的账户

本课程适合谁

本课程适合了解基础密码学和密码哈希,并希望通过独立项目练习审计流程的学习者,也适合需要区分文件保护类型、选择适当恢复方法,并将破解结果转化为策略弱点证据的安全分析师和渗透测试人员。

前置要求: 能够使用 Linux Shell、文件重定向和文本筛选;基本了解 Base64、校验和、对称加密、密码哈希、字典以及经授权的密码审计。

学习环境: Ubuntu 22.04 LabEx 虚拟机,包含本地合成的文件与凭据、OpenSSL、GNU Coreutils、hashid 和 John the Ripper;不使用任何外部目标或账户。

常见问题

这是一门面向初学者的引导式课程吗?

不是。课程包含三个挑战式评估。每个挑战会说明证据和所需输出,但命令选择、执行与恢复工作流需要你自行完成。

我需要 Hashcat 或 GPU 吗?

不需要。密码练习使用 hashid 和 John the Ripper,并配合非常小的定向字典。课程不使用 Hashcat,也不需要专用破解硬件。

这些哈希和恢复出的凭据真实吗?

不真实。加密消息、md5crypt 哈希、公司线索、用户名和密码都是存储在虚拟机本地的合成训练数据。

课程会配置企业密码策略吗?

不会。课程通过生成可预测变体、恢复所提供的 3 个审计账户并记录受影响账户数来证明策略弱点,但不会部署或强制执行密码策略。

教师

labby
Labby
Labby is the LabEx teacher.