什么是词典攻击?
一、什么是字典攻击
字典攻击是威胁人员用于非法入侵系统、盗取账号权限的攻击手段:攻击者按照固定顺序,将预存密码清单里的所有条目逐一尝试,以此破解账号密码。
暴力破解会穷举所有字符排列组合,和它不同,字典攻击的核心逻辑是:多数用户习惯设置弱密码,这类密码基本都能在通用词库、历史泄露密码库中找到。
这类密码破解攻击大多通过程序自动化执行,借助高性能算力大幅提速,针对使用弱密码的账号成功率极高。
二、字典攻击的工作原理
攻击者将预先整理好的潜在密码列表(也就是攻击字典)中的每一条内容,依次填入系统或应用的密码输入框进行校验。这份密码字典一般包含高频常用密码、词典原生单词、常用短语,以及单词的小幅变体格式。
攻击依靠高性能算力、自动化脚本 / 程序批量循环提交密码,逐条和系统内真实密码比对,直到匹配到正确密码,或是遍历完整份密码列表才会停止。
对比暴力破解穷举全部字符组合的方式,字典攻击命中率更高,它精准利用了用户偏好设置弱口令的行为习惯,依靠现成密码清单大幅减少无效尝试。
三、在线字典攻击与离线字典攻击原理详解
(一)在线字典攻击
我们可以用一个形象的例子理解:
有一把密码锁保险柜,密码组合数量庞大。你站在保险柜门前手动逐个试密码,每一次尝试都是实时操作;如果短时间内试错次数过多,保险柜会自动锁死,或是触发异常告警。这就是在线字典攻击的逻辑。
在线字典攻击指攻击者在真实登录页面,逐条提交预设密码字典内的内容尝试登录目标系统,全程实时对接业务服务器、网页登录接口等在线目标。攻击者直接和目标系统产生交互,而账号锁定策略、人机验证(CAPTCHA)等防护机制会限制登录尝试次数,因此在线字典攻击的成功率会被大幅削弱。
(二)离线字典攻击
同样用保险柜举例:
攻击者没有在实体保险柜上试密码,而是窃取了密码对照表,在独立环境搭建一套同款锁具结构。在不受限制的私密环境里无限次、高速尝试密码,不会产生任何即时告警与拦截,这就是离线字典攻击。
离线字典攻击流程:攻击者从暗网泄露数据库等渠道拿到哈希加密后的密码密文,将字典内所有单词做哈希运算,再把运算结果和盗取的密文做比对完成破解。
攻击全程不访问目标业务系统,依托预泄露哈希库与高性能算力快速批量碰撞密码,隐蔽性极强,很难被目标系统检测发现。
四、字典攻击 VS 暴力破解攻击

五、字典攻击 VS 彩虹表攻击

六、字典攻击防御方案
设置高复杂度密码
杜绝简单易猜的弱密码,选用更长位数、大小写字母 + 数字 + 特殊符号组合的复合型密码。
强制落地强密码策略
在企业或系统内统一推行严格密码规则:限定密码最小长度、强制包含字母与数字组合、要求用户定期更换密码。
启用多因素认证(MFA)
尽可能为所有登录入口开启 MFA,在密码验证之外增加第二重核验环节,搭建多层安全屏障。
配置账号登录锁定机制
设定连续多次密码错误后自动锁定账号的规则,阻断攻击者批量暴力试错的路径。
登录行为监控与异常告警
对所有登录请求做日志留存,对短时间内大量失败登录等可疑行为配置告警规则,及时发现后台正在执行的字典攻击行为。
七、借助 ADSelfService Plus 抵御字典攻击
ManageEngine卓豪 ADSelfService Plus 搭载自适应多因素认证能力,提供 20 种不同核验方式,可从根源阻挡字典攻击入侵。无论是本地部署系统还是云端应用,均可通过部署 MFA 全面提升登录安全等级。
同时平台内置密码策略强制引擎,管理员可统一规范密码规则:强制特殊字符、长度限制、禁止连续重复字符、拦截规律性弱口令;还支持自定义上传密码黑名单字典,直接禁止用户设置字典内收录的高危密码,筑牢第一道防线。
除此之外,泄露密码拦截功能会自动阻止员工使用已被公开泄露的历史弱口令,全方位提升账号密码的抗攻击能力。
常见问题(FAQs)
- 现实生活中字典攻击的例子是什么?
Adobe Systems于2013年10月被一次字典攻击入侵。攻击者利用简单的密码如123456和密码窃 取了约1.5亿用户的敏感数据。
- 为什么词典攻击会成功?
字典攻击即使在大型组织中也能成功,原因在于任何组织中最薄弱的环节一一用户。用户大多创建 简单易记的密码,或者由于密码疲劳,可能会在多个账户中使用相同的密码。
- 防止字典攻击的最佳方法是什么?
防止字典攻击的最佳方法是实施多重身份验证(MFA)或使用至少12个字符的强密码。使用大写、 小写、数字和特殊字符的组合,使密码尽可能强大。

