Credential-Stuffing-Attack-Simulator/Credential-Stuffing-Attack-Simulator-RateLimit-Bypass
GitHub: Credential-Stuffing-Attack-Simulator/Credential-Stuffing-Attack-Simulator-RateLimit-Bypass
该框架在可控环境中模拟凭据填充攻击并演示速率限制绕过技术,用于评估身份验证系统的安全性和验证防御缓解策略的有效性。
Stars: 0 | Forks: 0
# 凭据填充攻击模拟器与速率限制绕过框架
专为 打造
领域:身份与访问管理 (IAM)
# 概述
本项目模拟针对防护薄弱的身份验证系统的真实凭据填充攻击,并演示攻击者如何绕过简单的速率限制实现。
该平台旨在作为一个可控的对手模拟框架,用于评估云原生环境下的身份验证安全性。
# 问题陈述
凭据填充攻击利用泄露的用户名-密码组合来获取对用户账户的未授权访问。
许多应用程序依赖于脆弱的速率限制机制,攻击者可以通过以下方式绕过:
- IP 轮换
- User-Agent 欺骗
- 时间随机化
- Header 篡改
本项目在安全可控的环境中演示这些攻击技术,同时展示防御性缓解措施。
# 项目目标
本项目的主要目标是:
- 模拟凭据填充攻击
- 演示速率限制绕过技术
- 分析简单速率限制中的弱点
- 可视化攻击遥测数据
- 推荐缓解策略
- 构建可复现的云原生安全实验室
# 计划架构
该平台包含:
- 存在漏洞的 Flask 登录应用程序
- 带有可配置速率限制的 Nginx 反向代理
- 分布式攻击引擎
- 规避模块
- 监控仪表板
- 日志和分析层
# 功能
## 攻击功能
- 异步凭据填充引擎
- 代理/IP 轮换
- User-Agent 轮换
- 时间抖动规避
- Header 伪造
- 成功检测
## 防御功能
- 请求监控
- 攻击遥测
- 速率限制分析
- 缓解建议
# 技术栈
| 组件 | 技术 |
| 后端 | Flask |
| 攻击引擎 | Python asyncio + aiohttp |
| 反向代理 | Nginx |
| 数据库 | SQLite |
| 仪表板 | Flask + Chart.js |
| 容器 | Docker Compose |
# MITRE ATT&CK 映射
| 技术 ID | 技术 |
| T1110.004 | 凭据填充 |
| T1078 | 有效账户 |
| T1036 | 伪装 |
# 团队结构
| 角色 | 职责 |
| 攻击引擎负责人 | 异步攻击框架 |
| 规避负责人 | 速率限制绕过模块 |
| 基础设施负责人 | Flask + Nginx 设置 |
| 文档与防御负责人 | 仪表板 + 报告 |
# 免责声明
本项目严格专为在可控环境中的教育和授权安全研究目的而开发。
未使用任何真实世界系统或未授权目标。
# 未来增强
- 自适应速率限制
- CAPTCHA 模拟
- 行为检测
- 设备指纹识别
- 分布式 worker 编排
标签:Flask, Nginx, Python, 凭证填充, 无后门, 版权保护, 网络安全, 计算机取证, 身份与访问管理, 逆向工具, 速率限制绕过, 隐私保护