吓死人了

祈雪于凛冬 2026-09-19 00:10 1

新买的机跑nq跑到一半发现ssh断开了,重连提示密码错误,暴力破解这么快吗 ^-^

最新回复 (55)
  • 白可可a 09-19 00:11
    1

    设密码复杂点

  • Fate 09-19 00:11
    2

    都是机器人自动破解的,很牛逼的啦

  • barry66688 09-19 00:11
    3

    小事情,不要大惊小怪的

  • 祈雪于凛冬 楼主 09-19 00:12
    4

    @白可可a #1 还是默认密码,随机16位字母大小写加数字,因为跑nq就没改密钥,

  • 祈雪于凛冬 楼主 09-19 00:12
    5

    @Fate #2 @barry66688 #3 随机16位字母大小写加数字用了不到10分钟就寄了,吓死人了

  • Fate 09-19 00:13
    6

    @祈雪于凛冬 #5 发布于2026/9/19 00:12:45

    @Fate #2 @barry66688 #3 随机16位字母大小写加数字用了不到10分钟就寄了,吓死人了


    啊?这么牛逼?

  • barry66688 09-19 00:13
    7

    @祈雪于凛冬 #5 发布于2026/9/19 00:12:45

    @Fate #2 @barry66688 #3 随机16位字母大小写加数字用了不到10分钟就寄了,吓死人了


    666,那确实有点震惊,AI在进步

  • lz 09-19 00:13
    8

    哈哈哈哈哈哈哈哈,无聊的人太多了,它们天天爆破 ^-^

  • mahilu 09-19 00:13
    9

    建议关闭密码,使用密钥,这样安全

  • Anzzz 09-19 00:14
    10

    不太可能吧,再说跑进去改密码也没啥利用价值

  • 快乐的出帆 09-19 00:14
    11

    我都是密码登入,还没遇到过破解的。可能是我没注意到?📢

  • mahilu 09-19 00:14
    12

    还有就是可能会被加莫名其妙的密钥,一定要把不是自己创建的密钥删了

  • 金秋天jj 09-19 00:15
    13

    开机先改成高位端口就好了

  • Githubpack 09-19 00:15
    14

    确定不是跑nq性能不行死机了吗 ^-^

  • mahilu 09-19 00:15
    15

    @Anzzz #10 那你是没见过黑客黑机器批量挖矿的

  • 祈雪于凛冬 楼主 09-19 00:16
    16

    @Fate #6 @barry66688 #7 不到啊,确实身份验证失败无法登录了

  • 祈雪于凛冬 楼主 09-19 00:16
    17

    @Githubpack #14 不是,跑gb5没死,测速的时候死那就太离谱了

  • Fate 09-19 00:17
    18

    好吓人啊,复杂密码,不可能这么轻易就暴力破解了吧,极有可能是什么环节泄露了密码

  • 祈雪于凛冬 楼主 09-19 00:18
    19

    @mahilu #9 想着先跑个nq,然后装环境的时候在搞密钥登录

  • wesley9527 09-19 00:19
    20

    不可能吧 是不是被限制了 断开了连接 不给你跑nq啥的

  • 祈雪于凛冬 楼主 09-19 00:19
    21

    @Fate #18 不对,咋又身份验证失败了,神了

  • chickenmymy 09-19 00:19
    22

    真正黑客哪有改你密码的,直接被发现了肉鸡就没价值了。你这是被本地和服务器之间的中间环节中间人阻断了吧

  • 祈雪于凛冬 楼主 09-19 00:19
    23

    @wesley9527 #20 不可能vds限制跑nq吧

  • yuyu 09-19 00:19
    24

    @祈雪于凛冬 #4 如果真的是16位随机大小写字母数字的密码的话,不可能被暴力破解的,肯定是别的哪里出了问题

  • 祈雪于凛冬 楼主 09-19 00:21
    25

    @yuyu #24 不行我进vnc看看,太奇怪又连不上了

  • 最后的轻语 09-19 00:21
    26

    不太可能

  • zhishixuebao 09-19 00:22
    27

    是不是机器跑挂了

  • 祈雪于凛冬 楼主 09-19 00:22
    28

    @zhishixuebao #27 机器没问题

  • wuduanduan11 09-19 00:23
    29

    机器问题+1

  • JougasakiNoa 09-19 00:27
    30

    哪一家的VDS,可能是leak了呢

  • chickenmymy 09-19 00:28
    31

    还有可能是你流量跑太大,被vps商 防火墙规则ban了,或者什么流量清洗了

  • 祈雪于凛冬 楼主 09-19 00:30
    32

    @wuduanduan11 #29 机器没问题,后台能看到运行状态

  • 祈雪于凛冬 楼主 09-19 00:30
    33

    @JougasakiNoa #30 bero

  • 祈雪于凛冬 楼主 09-19 00:30
    34

    @chickenmymy #31 那也不会ssh身份验证失败吧

  • sv6cr 09-19 00:30
    35

    @祈雪于凛冬 #5 发布于9/18/2026, 4:12:45 PM

    @Fate #2 @barry66688 #3 随机16位字母大小写加数字用了不到10分钟就寄了,吓死人了


    随机16位字母大小写加数字不可能这么快被破解啊,随机16位字母大小写加数字是16*log(62)/log(2)=95 bits of entropy,可用以下命令计算:


    $ echo '16*l(62)/l(2)' | bc -l
    95.26714096619000334174

    95 bits of entropy虽然不如RSA2048的112 bits of entropy但可比RSA1024的80 bits of entropy高多了,见https://crypto.stackexchange.com/questions/8687/security-strength-of-rsa-in-relation-with-the-modulus-size/8692#8692,一直有传言说RSA1024被量子计算机破解但从未有实证,反正我是不信,80 bits of entropy的RSA1024都从未有实证被破解,更别说你随机16位字母大小写加数字是95 bits of entropy,10分钟内被破解?不可能

  • 祈雪于凛冬 楼主 09-19 00:31
    36

    @sv6cr #35 那就不知道为什么会这样了,在后台修改密码又能登上去

  • xq772 09-19 00:32
    37

    除非是主机商统一默认的16位密码

  • chickenmymy 09-19 00:32
    38

    @祈雪于凛冬 #34 给你切到黑洞 或者什么 dummy 服务器 当然报错了

  • 祈雪于凛冬 楼主 09-19 00:33
    39

    @xq772 #37 咋可能统一,被骂死去

  • 祈雪于凛冬 楼主 09-19 00:33
    40

    @chickenmymy #38 后台显示没受到攻击,很奇怪,不知道是不是镜像问题,换Ubuntu就好了

  • 秦奏 09-19 00:36
    41

    不应该设置ip封禁?短时间多次错误就直接封禁ip,我看过一个帖子,博主封了一万多个ip。

  • 祈雪于凛冬 楼主 09-19 00:36
    42

    @秦奏 #41 刚开机没二十分钟,想着跑完nq装环境的时候再搞

  • xq772 09-19 00:37
    43

    爆破没那么玄乎,复杂随机密码爆不出来的

  • sv6cr 09-19 00:37
    44

    @sv6cr #35 发布于9/18/2026, 4:30:26 PM


    @祈雪于凛冬 #5 发布于9/18/2026, 4:12:45 PM

    @Fate #2 @barry66688 #3 随机16位字母大小写加数字用了不到10分钟就寄了,吓死人了


    随机16位字母大小写加数字不可能这么快被破解啊,随机16位字母大小写加数字是16*log(62)/log(2)=95 bits of entropy,可用以下命令计算:


    $ echo '16*l(62)/l(2)' | bc -l
    95.26714096619000334174

    95 bits of entropy虽然不如RSA2048的112 bits of entropy但可比RSA1024的80 bits of entropy高多了,见https://crypto.stackexchange.com/questions/8687/security-strength-of-rsa-in-relation-with-the-modulus-size/8692#8692,一直有传言说RSA1024被量子计算机破解但从未有实证,反正我是不信,80 bits of entropy的RSA1024都从未有实证被破解,更别说你随机16位字母大小写加数字是95 bits of entropy,10分钟内被破解?不可能


    即使用https://arstechnica.com/information-technology/2012/12/25-gpu-cluster-cracks-every-standard-windows-password-in-6-hours/的GPU阵列,每秒350 billion次猜测,


    $ echo '62^16/2/(350*10^9)/3600/24/365' | bc -l
    2159545630.69976867481442210335

    你的密码被这个GPU阵列破解需要2159545630年,不可能10分钟内被破解,62^16中62是62个可用字符也就是大小写字母加数字,16是密码一共16个字符,除以2是因为https://en.wikipedia.org/wiki/Password_strength#Common_guidelines里写的:


    On average, an attacker will have to try half the possible number of passwords before finding the correct one.


  • 祈雪于凛冬 楼主 09-19 00:37
    45

    @xq772 #43 现在怀疑是镜像问题,debian12和debian13都这样,Ubuntu没问题

  • EyQAQ 09-19 00:38
    46

    公网是这样的,尝试用fall2ban会好点

  • 祈雪于凛冬 楼主 09-19 00:38
    47

    @sv6cr #44 说不定被狗运了(,估计是镜像问题

  • citrus 09-19 00:41
    48

    不可能吧,虽然不至于猴子打字机,但是暴力破解也不至于这么快....

    等等,,, ^-^

  • sv6cr 09-19 00:45
    49

    @sv6cr #44 发布于9/18/2026, 4:37:19 PM,编辑于9/18/2026, 4:41:50 PM


    @sv6cr #35 发布于9/18/2026, 4:30:26 PM


    @祈雪于凛冬 #5 发布于9/18/2026, 4:12:45 PM

    @Fate #2 @barry66688 #3 随机16位字母大小写加数字用了不到10分钟就寄了,吓死人了


    随机16位字母大小写加数字不可能这么快被破解啊,随机16位字母大小写加数字是16*log(62)/log(2)=95 bits of entropy,可用以下命令计算:


    $ echo '16*l(62)/l(2)' | bc -l
    95.26714096619000334174

    95 bits of entropy虽然不如RSA2048的112 bits of entropy但可比RSA1024的80 bits of entropy高多了,见https://crypto.stackexchange.com/questions/8687/security-strength-of-rsa-in-relation-with-the-modulus-size/8692#8692,一直有传言说RSA1024被量子计算机破解但从未有实证,反正我是不信,80 bits of entropy的RSA1024都从未有实证被破解,更别说你随机16位字母大小写加数字是95 bits of entropy,10分钟内被破解?不可能


    即使用https://arstechnica.com/information-technology/2012/12/25-gpu-cluster-cracks-every-standard-windows-password-in-6-hours/的GPU阵列,每秒350 billion次猜测,


    $ echo '62^16/2/(350*10^9)/3600/24/365' | bc -l
    2159545630.69976867481442210335

    你的密码被这个GPU阵列破解需要2159545630年,不可能10分钟内被破解,62^16中62是62个可用字符也就是大小写字母加数字,16是密码一共16个字符,除以2是因为https://en.wikipedia.org/wiki/Password_strength#Common_guidelines里写的:


    On average, an attacker will have to try half the possible number of passwords before finding the correct one.


    更多见https://www.nodeseek.com/post-750965-2#15:


    @domingokkk #9 发布于5/29/2026, 5:10:15 AM

    @sv6cr #5 很特殊的符号不支持


    没有特殊符号不代表密码不强,如果是随机生成的密码,只要计算出来的bits of entropy高于你认为的强密码该有的bits of entropy那么这密码就是强密码


    我认为高于RSA1024的bits of entropy的密码就是强密码,RSA1024的bits of entropy是80,之所以我选择高于RSA1024的bits of entropy是因为几年前有过量子计算机已经能破解RSA1024的传闻


    那么如果我只用纯数字和大小写字母而不用符号,纯数字和大小写字母有62个字符,通过以下计算


    $ echo 'l(2^80)/l(62)' | bc -l
    13.43590231656335538018

    可以得出我密码只需要至少14位随机生成的纯数字和大小写字母就是强密码



    • l()是log()

    • 80是bits of entropy

    • 62是纯数字和大小写字母有62个字符


    根据这个2012年的网站文章25-GPU cluster cracks every standard Windows password in <6 hours当时此文章使用的显卡阵列能做到350 billion(3500亿)次猜测每秒,我们可以计算14位随机生成的纯数字和大小写字母的密码需要此显卡阵列计算几年才能破解:


    $ echo '62^14/2/(350*10^9)/3600/24/365' | bc -l
    561796.47000514273538356454

    可以得出此显卡阵列需要五十六万一千七百九十七年才能破解14位随机生成的纯数字和大小写字母的密码



    • 62是纯数字和大小写字母有62个字符

    • 14是密码长度

    • 除以2是因为https://en.wikipedia.org/wiki/Password_strength#Common_guidelines中写道:

      On average, an attacker will have to try half the possible number of passwords before finding the correct one.



    • 350*10^9是3500亿次猜测每秒

    • 3600是一小时3600秒

    • 24是一天24小时

    • 365是一年365天


    更何况ns论坛的密码最大支持18位,并且还支持部分特殊字符


    当然,以上是根据我几年前的笔记得出的结果,几年过去可能很多都会变了,比如量子计算机我们仍未知道它究竟到了哪一步


    题外话


    我们可以继续算一下,14位随机生成的纯数字和大小写字母有多少bits of entropy:


    $ echo '14*l(62)/l(2)' | bc -l
    83.35874834541625292402

    可以得出14位随机生成的纯数字和大小写字母有83 bits of entropy


    我关于密码强度的老笔记非常杂乱而且有些个人秘密不方便直接放上来,比如我喜欢的密码长度和密码字符,这个其实是非常重要的,如果别人知道了你的密码长度就能直接无需穷举破解更短的密码长度,盲猜大概直接节省十分之一破解时间(懒得去深究正确答案了,大差不离),虽然说我密码足够强了哪怕攻击者节省十分之一时间想破解我密码也是做梦,但还是不放上来吧2333,虽然你应该能猜到我喜欢的密码长度和字符。而且我不想花太多时间整理笔记然后发上来,所以我极速整理了一下删了不少东西发上来但会显得非常乱而且有点上下文对不上但希望有点帮助吧,尤其是里面的网页链接非常重要,我就是啃这些网页的文章啃出来的笔记


    password length and strength notes



    • RSA1024 about 80 bits entropy. Recently there's rumors (possiblely false) that quantum computer is able to crack RSA1024 now. Although possiblely false, It shows people's expectation and technology trend, so possible higher than it would be better.

    • https://en.wikipedia.org/wiki/Brute-force_attack

    • https://en.wikipedia.org/wiki/Password_strength

    • https://www.iusmentis.com/security/passphrasefaq/

      • https://www.iusmentis.com/security/passphrasefaq/practical/#Howlongshouldthepassphrasebe



    • calculations

      • if pass if 350 billion guesses per second

        • https://arstechnica.com/information-technology/2012/12/25-gpu-cluster-cracks-every-standard-windows-password-in-6-hours/

          • https://en.wikipedia.org/wiki/Password_strength#Common_guidelines





      • log(2^bits_of_entropy)/log(possible_symbols_count)=password_length

        • which is same as bits_of_entropy x log(2) / log(possible_symbols_count) = password_length



      • 128 is how many bit stength? ed25519 is 128 bit strength?

        • https://en.wikipedia.org/wiki/EdDSA#Ed25519

        • https://en.wikipedia.org/wiki/Symmetric-key_algorithm



      • reverse

        • https://en.wikipedia.org/wiki/Password_strength

          • password_length x log(possible_symbols_count) / log(2) = bits_of_entropy

            • or maybe diceware rand words

              • https://www.iusmentis.com/security/passphrasefaq/practical/#WhatifIuserandomwords

              • https://theworld.com/~reinhold/diceware.html

              • con:

                • too much chars to type

                  • https://ludocode.com/blog/diceware-is-slightly-overrated













      • pass use [:punct:][:alnum:] see source code, [:alnum:] has 62 chars, [:punct:] seems has 32 chars? so total is 94 (note ASCII include space, so is 95)

        • pass default 25*l(94)/l(2) = 163.86 bits of entropy

        • so my calculations should use 94 instead of 95





    • https://wiki.archlinux.org/title/Security#Passwords

    • https://security.stackexchange.com/q/171816

    • about rsa

      • https://crypto.stackexchange.com/questions/8971/how-much-stronger-is-rsa-2048-compared-to-rsa-1024

      • https://crypto.stackexchange.com/questions/8687/security-strength-of-rsa-in-relation-with-the-modulus-size/8692#8692



    • another result: if I want to use only [:alnum:], which has 62 chars; and if I want bits of entropy of at least 80 (because RSA1024); then I calculate with l(2^80)/l(62)=13.43590231656335538018, so I need at least 14 chars; with 14 chars, I got 14*l(62)/l(2)=83.35874834541625292402 this test shows bits of entropy good. But for pass cli I prefer longer password better, so I prefer pass cli without specify length which will use default length PASSWORD_STORE_CHARACTER_SET='[:alnum:]' pass generate -i only_alnum


    随机生成大小写字母数字的密码只需要14位就比RSA1024更强了,这就已经是强密码,就已经无敌了,更别说16位随机生成大小写字母数字的密码了,更是强密码中的强密码,无敌中的无敌

  • 祈雪于凛冬 楼主 09-19 00:55
    50

    @citrus #48 @sv6cr #49 不管了,直接dd用秘钥登录了

  • gunmu 09-19 00:56
    51

    不太像

  • ink 09-19 00:58
    52

    是不是有cloud-init之类的东西在自动重置密码

  • 祈雪于凛冬 楼主 09-19 01:02
    53

    @ink #52 感觉是,但是后台面板的密码没变

  • sv6cr 09-19 01:06
    54

    @祈雪于凛冬 #5 发布于9/18/2026, 4:12:45 PM

    @Fate #2 @barry66688 #3 随机16位字母大小写加数字用了不到10分钟就寄了,吓死人了


    如果这是真的话,首先吓死的不是你,而是我了,我强行记住的密钥/重要网站账户/全硬盘加密等的主密码们都没这么强。。。。。。当然我的ssh密钥是rsa3072,gpg密钥是rsa4096,密钥本身都是强到变态,但加密它们的密码我懒得记的太长,没有那么强

  • rnnet 09-19 01:24
    55

    你机器也不值钱,怕啥

* 帖子来源NodeSeek
返回