Credential-Stuffing-Attack-Simulator/Credential-Stuffing-Attack-Simulator-RateLimit-Bypass

GitHub: Credential-Stuffing-Attack-Simulator/Credential-Stuffing-Attack-Simulator-RateLimit-Bypass

该框架在可控环境中模拟凭据填充攻击并演示速率限制绕过技术,用于评估身份验证系统的安全性和验证防御缓解策略的有效性。

Stars: 0 | Forks: 0

# 凭据填充攻击模拟器与速率限制绕过框架 专为 打造 领域:身份与访问管理 (IAM) # 概述 本项目模拟针对防护薄弱的身份验证系统的真实凭据填充攻击,并演示攻击者如何绕过简单的速率限制实现。 该平台旨在作为一个可控的对手模拟框架,用于评估云原生环境下的身份验证安全性。 # 问题陈述 凭据填充攻击利用泄露的用户名-密码组合来获取对用户账户的未授权访问。 许多应用程序依赖于脆弱的速率限制机制,攻击者可以通过以下方式绕过: - IP 轮换 - User-Agent 欺骗 - 时间随机化 - Header 篡改 本项目在安全可控的环境中演示这些攻击技术,同时展示防御性缓解措施。 # 项目目标 本项目的主要目标是: - 模拟凭据填充攻击 - 演示速率限制绕过技术 - 分析简单速率限制中的弱点 - 可视化攻击遥测数据 - 推荐缓解策略 - 构建可复现的云原生安全实验室 # 计划架构 该平台包含: - 存在漏洞的 Flask 登录应用程序 - 带有可配置速率限制的 Nginx 反向代理 - 分布式攻击引擎 - 规避模块 - 监控仪表板 - 日志和分析层 # 功能 ## 攻击功能 - 异步凭据填充引擎 - 代理/IP 轮换 - User-Agent 轮换 - 时间抖动规避 - Header 伪造 - 成功检测 ## 防御功能 - 请求监控 - 攻击遥测 - 速率限制分析 - 缓解建议 # 技术栈 | 组件 | 技术 | | 后端 | Flask | | 攻击引擎 | Python asyncio + aiohttp | | 反向代理 | Nginx | | 数据库 | SQLite | | 仪表板 | Flask + Chart.js | | 容器 | Docker Compose | # MITRE ATT&CK 映射 | 技术 ID | 技术 | | T1110.004 | 凭据填充 | | T1078 | 有效账户 | | T1036 | 伪装 | # 团队结构 | 角色 | 职责 | | 攻击引擎负责人 | 异步攻击框架 | | 规避负责人 | 速率限制绕过模块 | | 基础设施负责人 | Flask + Nginx 设置 | | 文档与防御负责人 | 仪表板 + 报告 | # 免责声明 本项目严格专为在可控环境中的教育和授权安全研究目的而开发。 未使用任何真实世界系统或未授权目标。 # 未来增强 - 自适应速率限制 - CAPTCHA 模拟 - 行为检测 - 设备指纹识别 - 分布式 worker 编排
标签:Flask, Nginx, Python, 凭证填充, 无后门, 版权保护, 网络安全, 计算机取证, 身份与访问管理, 逆向工具, 速率限制绕过, 隐私保护