XposedOrNot:搜索xposed密码聚合存储库,用户可以使用此密码存储库来判断其帐户安全性。
摘要:XposedOrNot(XoN)工具可以搜索由大约8 5亿个实时密码组成的xposed密码聚合存储库,网络攻击可以使用此泄漏的密码来威胁用户的个人帐户,因此用户可以使用判断您的帐户安全。
什么是Xposed密码?
该项目的主要目的是为公众提供一个免费平台,以帮助用户检查其密码是否公开和泄漏。 研究人员从世界各地的各种数据泄露中收集了这个大规模的密码聚集库,它是真实密码的积累。 其中,还有许多通过漏洞获取的密码,例如Collection#1和Yahoo。 此外,很多密码通常会在pasteboard.com的“剪贴板”中泄漏。 已经获得了40,000多个此类密码泄露,并再次将这些数据添加到了庞大的密码汇总存储库中。
整理后的密码使用高度安全的散列算法SHA-3(Keccak-512)进行散列,并存储在单向散列中以进行验证。博客文章中没有以纯文本形式存储密码,并且还详细说明了匿名检查的过程。 免费提供的8.5亿个密码只是为了增强网络的安全性。
工具安装
git clone https://github.com/Viralmaniar/XposedOrNot.git
cd XposedOrNot
pip install -r requirements.txt
python XposedorNot.py
如何解析输出?
该工具的输出包含JSON格式数据。 提供JSON输出而不是YES或NO的主要原因是确保用户可以进一步使用此数据来开发和改进此处收集的大量实时公共密码。
第一个元素“ anon”被添加到XoN中存储的所有密码散列中,以方便注重隐私的用户进行搜索。 第二个元素“ char”是密码特性的列表,可以进一步用来了解密码的强度,以查看密码的强度是否满足应用程序的需求,因为许多网站都有基于字符,字母,数字的字符 以及特殊字符混合密码选择策略。
下表以简单的方式详细介绍了这些功能:
密码元素 描述
数字 数字的数量
字母 字母的数量
特殊字符 特殊字符的数量
长度 密码长度
最后一个“count”表示在收集到的公开暴露数据中观察到密码的次数。
还要注意的另一件事是,我们使用Keccak-512散列在XoN中搜索和存储数据。 传统的散列算法(如MD5和SHA1)已被弃用,考虑到大量公共记录,此处使用Keccak-512散列算法。
但是,Keccak-512的长度为128个字符,它将占用更多的存储空间。
以下是两个Keccak-512哈希:
test - 1e2e9fc2002b002d75198b7503210c05a1baac4560916a3c6d93bcce3a50d7f00fd395bf1647b9abb8d1afcc9c76c289b0c9383ba386a956da4b38934417789e pass - adf34f3e63a8e0bd2938f3e09ddc161125a031c3c86d06ec59574a5c723e7fdbe04c2c15d9171e05e90a9c822936185f12b9d7384b2bedb02e75c4c5fe89e4d4
如果找不到匹配的密码,则输出如下:
{
"Error": "Not found"
}
相关热词搜索:XposedOrNot xposed密码聚合存储库 帐户安全 重庆网络安全
上一篇:Mirai僵尸网络:Go语言重新编译Mirai;涉及多种架构(ARM、ARM64、x86、x64、MIPS);加密货币挖矿功能;SSH爆破;路由器漏洞传播感染
下一篇:openvas:开源扫描器,性能卓越,扩展性强,接入方式灵活,配置主从服务器时存在BUG
人机验证(Captcha)绕过方法:使用Chrome开发者工具在目标网站登录页面上执行简单的元素编辑,以实现Captcha绕过
牛创网络: " 人机身份验证(Captcha)通常显示在网站的注册,登录名和密码重置页面上。 以下是目标网站在登录页面中排列的验证码机制。 从上图可以
2020-01-26 12:44:09 )9040( 亮了
自动发现IDOR(越权)漏洞的方法:使用BurpSuite中的Autozie和Autorepeater插件来检测和识别IDOR漏洞,而无需手动更改每个请求的参数
牛创网络: "自动发现IDOR(越权)漏洞的方法:使用BurpSuite中的Autozie和Autorepeater插件来检测和识别IDOR漏洞,而无需手动更改每个请求的参数
2020-01-30 14:04:47 )6318( 亮了
Grafana CVE-2020-13379漏洞分析:重定向和URL参数注入漏洞的综合利用可以在任何Grafana产品实例中实现未经授权的服务器端请求伪造攻击SSRF
牛创网络: "在Grafana产品实例中,综合利用重定向和URL参数注入漏洞可以实现未经授权的服务器端请求伪造攻击(SSRF)。该漏洞影响Grafana 3 0 1至7 0 1版本。
2020-08-12 14:26:44 )4361( 亮了
Nginx反向代理配置及反向代理泛目录,目录,全站方法
牛创网络: "使用nginx代理dan(sui)是http响应消息写入服务地址或Web绝对路径的情况。 写一个死的服务地址是很少见的,但它偶尔也会发生。 最棘手的是写入web绝对路径,特别是如果绝对路径没有公共前缀
2019-06-17 10:08:58 )3922( 亮了
fortify sca自定义代码安全扫描工具扫描规则(源代码编写、规则定义和扫描结果展示)
牛创网络: "一般安全问题(例如代码注入漏洞),当前fortify sca规则具有很多误报,可通过规则优化来减少误报。自带的扫描规则不能检测到这些问题。 需要自定义扫描规则,合规性角度展示安全风险。
2020-02-12 10:49:07 )3556( 亮了
整理几款2020年流行的漏洞扫描工具
牛创网络: "漏洞扫描器就是确保可以及时准确地检测信息平台基础架构的安全性,确保业务的平稳发展,业务的高效快速发展以及公司,企业和国家 地区的所有信息资产的维护安全。
2020-08-05 14:36:26 )2579( 亮了
微擎安装使用技巧-微擎安装的时候页面显示空白是怎么回事?
牛创网络: "我们在公众号开发中,有时候会用到微擎,那我们来看一下微擎安装的时候页面显示空白是怎么回事吧
2019-06-08 15:34:16 )2276( 亮了
渗透测试:利用前端断点拦截和JS脚本替换对前端加密数据的修改
牛创网络: " 本文介绍的两种方法,虽然断点调试比JS脚本代码替换更容易,但是JS脚本代码替换方法可以实现更强大的功能,测试人员可以根据实际需要选择适当的测试方法
2020-01-07 09:34:42 )2039( 亮了
从工业界到学界盘点SAS与R优缺点比较
牛创网络: "虽然它在业界仍然由SAS主导,但R在学术界广泛使用,因为它的免费开源属性允许用户编写和共享他们自己的应用程序 然而,由于缺乏SAS经验,许多获得数据分析学位的学生很难找到工作。
2019-07-13 22:25:29 )1859( 亮了
41款APP侵犯用户隐私权:QQ,小米,搜狐,新浪,人人均被通报
牛创网络: "随着互联网的不断发展,我们进入了一个时代,每个人都离不开手机。 但是,APP越来越侵犯了用户隐私权。12月19日,工业和信息化部发布了《关于侵犯用户权益的APP(第一批)》的通知。
2019-12-20 11:28:14 )1781( 亮了