クレデンシャルスタッフィング 2.0
資格情報スタッフィングに関するすべての基本事項を説明した前の記事にアクセスしていただければ幸いです。そうでない場合は、ここで確認してください。
Credential Stuffing 101: ハッカーが Python リクエストを使用してアカウントにハッキングする方法サイバー攻撃の新時代へようこそ。ハッカーはクレデンシャル スタッフィングを次のレベルに引き上げています。Credential Stuffing 2.0 では、プロキシ、CAPTCHA バイパス、CloudFlare セキュリティ バイパス、GUI ツールの使用が標準になっています。単純なブルートフォース攻撃の時代は終わり、現在、ハッカーはプロセスを自動化し、成功の可能性を高める高度な手法にアクセスできるようになりました。この記事では、Credential Stuffing 2.0 の内部の仕組みを深く掘り下げ、これらのツールが最も安全なシステムにさえ侵入するためにどのように使用されるかを明らかにします。ハッキングの暗い世界へのハイテクの旅に備えてください。
プロキシの使用法
プロキシは、攻撃者がリクエストを行う際に IP アドレスと場所をマスクできるようにすることで、クレデンシャル スタッフィング攻撃において重要な役割を果たします。これにより、標的となった組織が攻撃元を追跡し、IP アドレスをブロックすることがより困難になります。
攻撃者がプロキシを使用すると、さまざまな IP アドレスや場所をローテーションして使用できるため、標的となった組織が攻撃を検出してブロックすることが困難になります。これにより、攻撃者は検出またはブロックされることなく、別のログイン資格情報を試行し続けることができます。
また、プロキシを使用すると、攻撃者は分散攻撃を実行でき、複数の IP アドレスと場所を使用して標的の Web サイトまたはサービスにアクセスできます。これにより、攻撃者は一度に多数のログイン資格情報を使用できるようになり、有効な資格情報のセットが見つかる可能性が高くなります。
さらに、攻撃者はプロキシを使用して自分自身を匿名化する可能性があります。この方法では、標的となった組織は攻撃の開始を追跡できず、必要に応じて法的措置を講じることができません。
プロキシ プロバイダーが「ローテーション プロキシ」と呼ばれる特定のタイプのサービスを提供する場合があることにも言及することが重要です。このタイプのプロキシは、リクエストが送信されると IP アドレスを自動的に変更します。これは、ハッカーが検出を回避するために使用する一般的な手法です。
プロキシ サーバーを取得するには、いくつかの方法があります。
- プロキシ プロバイダーから購入する: プロキシ サーバーを月次または年単位のサブスクリプション ベースで販売している会社は数多くあります。これらのプロキシは通常、高品質であり、匿名性やさまざまなプロトコルのサポートなどの追加機能が付属しています。
- インターネットから収集する: スクリプトまたはプログラムを使用して、次のような Web サイトから公開されているプロキシ リストを収集できます。https://www.sslproxies.org/またはhttps://free-proxy-list.net/
- 無料のプロキシを使用する: インターネット上には無料のプロキシ サーバーが多数ありますが、有料のプロキシほど信頼性や安全性が劣る場合があります。
以下は、GET リクエストでプロキシを使用する方法の例です。
import requests
proxy = {
'http': 'http://proxy.example.com:8080',
'https': 'https://proxy.example.com:8080',
}
response = requests.get('http://example.com', proxies=proxy)
print(response.text)
CAPTCHA のバイパス
CAPTCHA (コンピュータと人間を区別するための完全に自動化された公開チューリング テスト) は、自動化されたボットが Web サイトやサービスにアクセスするのを防ぐように設計されたセキュリティ対策です。クレデンシャル スタッフィング攻撃では、攻撃者は自動化されたボットを使用して、短期間に大量のログイン認証情報を試行する可能性があります。CAPTCHA をバイパスすることで、攻撃者は中断することなくボットを使用し続けることができ、有効な資格情報のセットを見つけられる可能性が高くなります。
CAPTCHA をバイパスするには、機械学習アルゴリズム、光学式文字認識 (OCR) ソフトウェア、人力サービスやサードパーティ プロバイダーの使用など、いくつかの方法があります。これらのメソッドを使用すると、単純な CAPTCHA システムと複雑な CAPTCHA システムの両方をバイパスできます。
これらのサービスのサードパーティプロバイダーには次のようなものがあります。
- 2キャプチャ
- アンチキャプチャ
- デスバイキャプチャ
CloudFlareセキュリティのバイパス
CloudFlare は、ハッカーやボットなどのオンラインの脅威から Web サイトを保護するセキュリティ サービスです。これは、Web サイトの前に存在し、正当な訪問者がサイトにアクセスできるようにしながら、悪意のあるトラフィックをブロックする障壁または「シールド」として機能します。
CloudFlare は、Web サイトを保護するために次のようなさまざまなセキュリティ対策を使用します。
- ファイアウォール: 既知の悪意のある IP アドレスとボットをブロックできます。
- DDoS 保護: 分散型サービス拒否攻撃を検出してブロックできます。
- SSL/TLS 暗号化: Web サイトと訪問者のブラウザ間でデータがやり取りされる際にデータを暗号化し、パスワードやクレジット カード番号などの機密情報を安全に保つことができます。
CloudFlareのセキュリティをバイパスする1つの方法は、CloudFlareバイパスと呼ばれる手法を使用することです。これには、CloudFlareの背後にあるサーバーのIPアドレスを特定し、そのサーバーに直接接続することが含まれます。これは、Censys、Shodan、CloudFail などのツールを使用して実行できます。
もう 1 つの方法は、CloudFlare リゾルバーと呼ばれる技術を使用することです。これには、スクリプトまたはツールを使用して CloudFlare の背後にあるサーバーの IP アドレスを自動的に解決することが含まれます。これは、CloudFlare Resolver、CloudFlareDNS、CloudFlare Resolver API などのツールを使用して実行できます。
さらに、攻撃者は、CloudFlareのセキュリティをバイパスするためにクライアントのIPアドレスを偽装するIPスプーフィングと呼ばれる手法を使用する可能性があります。
Cloudflareのセキュリティをバイパスすると、攻撃者がセキュリティ層の背後にあるサーバーにアクセスできるようになり、クレデンシャルスタッフィング攻撃を実行したり、DDoS攻撃を開始したりする可能性があります。
CloudFlareのセキュリティをバイパスすることは一部の国では違法であることに注意することが重要であり、誰かがそのような技術を使用してサービスを攻撃している疑いがある場合、組織は法的措置を講じる必要があります。この種の攻撃に対抗するには、組織は多要素認証、レート制限、IP ブロックなどの高度なセキュリティ対策を使用する必要があります。さらに、ログとネットワーク トラフィックを監視して、不審なアクティビティがないか確認する必要があります。
GUI
クレデンシャル スタッフィングは、盗んだログイン資格情報のリストを使用して複数のアカウントに不正アクセスするサイバー攻撃の手法ですが、GUI ツールのおかげで非常に簡単になりました。これらのグラフィカル ユーザー インターフェイス ツールはプロセスを自動化し、ダークウェブで販売されています。ユーザー名とパスワードの組み合わせの読み込み、結果のフィルタリング、さらにはマルチスレッドや匿名プロキシのサポートなどの高度な機能などの機能が付属しています。ただし、これらのツールの使用は違法であり、重大な結果につながる可能性があることに注意してください。この記事では、OpenBullet、Storm、Sentry MBA など、クレデンシャル スタッフィング用の最も人気のある GUI ツールのいくつかを詳しく見ていき、法の正しい側に留まり、倫理的な方法を使用することが常に良い理由を学びます。 。
リクエストプロセスの実行プロセスを自動化するためにハッカーによって開発された GUI ツールも多数あります。
これらのツールは通常、ダークウェブで販売されており、使用は違法です。これらのツールに含まれる機能の一部は次のとおりです。
- コンボの読み込み: これは、攻撃中に使用するユーザー名とパスワードの組み合わせのリストを読み込む機能を指します。
- フィルタリング: ログイン試行の成功と失敗、およびフリーミアム アカウントまたはプレミアム アカウントによって攻撃の結果をフィルタリングする機能。
- 高度な機能: これらの GUI ツールの一部には、同時に複数のログイン試行を可能にするマルチスレッドや、匿名プロキシを使用して攻撃者の身元を隠すことができるプロキシ サポートなどの高度な機能が付属している場合もあります。 。
- オープンバレット
- 嵐
- セントリーMBA
- ブラックウィドウ
- 狙撃兵
- 黒い弾丸
- CredCrack などなど…。
「 結論として、クレデンシャル スタッフィングの進化は、オンライン セキュリティに新たな課題をもたらしました。Credential Stuffing 2.0 でのプロキシ、CAPTCHA バイパス、CloudFlare セキュリティ バイパスの使用により、オンライン セキュリティがより複雑になりました。ただし、適切な知識、ツール、セキュリティ対策を講じれば、こうしたサイバー攻撃から身を守ることができます。パスワードを強力かつ一意に保ち、複数のアカウントで同じパスワードを再使用しないでください。常に情報を入手し、安全を確保してください。」

![とにかく、リンクリストとは何ですか?[パート1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































