hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

Password spraying e credential stuffing

17 agosto 2024 · 1 min di lettura · #authentication #passwords #brute-force

Il brute-force classico su un account scatta il lockout. Due varianti lo aggirano lavorando in orizzontale.

Le due tecniche

Password spraying: prova una password comune (Estate2026!) su molti account, restando sotto la soglia di lockout per ciascuno. In grandi organizzazioni qualcuno l'ha sempre.

Credential stuffing: riusa coppie email/password trapelate da altri breach, contando sul riuso delle password tra siti. Automatizzato su larga scala.

# spraying: 1 password x N utenti, con pausa tra i round
# stuffing: milioni di coppie da combolist contro il login

Difesa

MFA (spegne quasi entrambe). Rilevamento basato su tasso e pattern (molti account, un IP; molti login falliti da botnet). Password policy che vieta le comuni e controlla contro liste di password trapelate (HIBP). Lockout intelligente e CAPTCHA/rate limit. Allerta agli utenti per login da nuove località.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #1
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti