51CTO首页
AI.x社区
博客
学堂
精品班
直播训练营
企业培训
鸿蒙开发者社区
WOT技术大会
AIGC创新中国行
IT证书
公众号矩阵
移动端

Telnet咋就不安全了呢?带你来看用户名和密码

安全 移动安全 通信技术
后来学了一点安全知识,才理解H公司强制要求的苦心,原来Telnet真的不安全,有心人可以轻易的获取登录设备的用户名和密码,今天就和大家一起看一下!

曾几何时,Telnet是我最喜欢的远程登录协议!

当年还年轻,还在H公司做网络测试的工作,天天千方百计的找路由器和交换机的BUG,总想给开发人员添堵,总想搞事情、不想让版本正常发布:),现在回想起来,那真是一段单纯而美好的时光!

为了对交换机和路由器进行管理,当时我们都是使用Telnet登录的,各种命令敲的很High。突然有一天,我们的部门经理(现在担任H公司高管)专门把我们召集起来,让我们以后登录设备时,禁止使用Telnet,要切换为SSH,自动化平台的连接也要全部换成SSH!

这让我们很惊讶,因为Telnet已经用很久了,整个部门的测试系统登录都是基于Telnet的,大家都已经习惯了!后来才知道因为发生了某个泄密事件(具体内容忘了),所以公司要求即使在内部登录设备时,也不能使用Telnet,必须使用更安全的SSH!然后整个部门就切换了!

后来离开H公司,到别的公司以后,发现大家虽然都知道Telnet不安全,但是还都在使用。因为Telnet配置起来比SSH更方便,而人都是有惰性的,多走一步路都不愿意,当然喜欢使用Telnet!估计只有现网的设备才会禁止使用Telnet。

后来学了一点安全知识,才理解H公司强制要求的苦心,原来Telnet真的不安全,有心人可以轻易的获取登录设备的用户名和密码,今天就和大家一起看一下!

简单的了解一下Telnet的C/S工作模式

C/S工作模式,小伙伴听起来有没有感觉很高大上?我就曾经被唬住,感觉C/S模式是一种非常高深的架构!后来还专门查了资料,才搞清楚C/S工作模式是什么。

我们来看看下图的C/S工作模式,做好大跌眼镜的准备

C/S工作模式

  • C:client,客户端;
  • S:server,服务器。

客户端和服务器之间交换信息,只要客户端使用单独软件访问服务器的工作模式,都可以称为C/S模式!是不是没有想到呢?

与C/S模式相对应的是B/S模式,如下图所示:

Telnet咋就不安全了呢?带你来看用户名和密码B/S工作模式

  • B:brower,浏览器
  • S: server,服务器

看完上图和B、S的解释,小伙伴应该能猜出B/S模式是什么了吧?客户端和服务器之间交换信息,只要是通过浏览器访问server的模式,都称为B/S模式!是不是感觉不淡定,感觉太简单了:)

那我们言归正传,既然Telnet采用的C/S模式,就是说Telnet客户端需要第三方软件才行。我们通常会使用window自带的CMD、SecureCRT、XShell、Putty等软件作为Telnet客户端,去连接Telnet服务器!

Telnet咋就不安全了呢?带你来看用户名和密码

SecureCRT界面

网络工程师最常用的就是SecureCRT了,简直就是敲命令行的必备利器啊!如果安装和使用SecureCRT有疑问,可以到我的专栏去看看,有一节是专门介绍SecureCRT的视频教程。

查看Telnet的用户名密码

看过了Telnet的工作模式以后,下面就带领大家一起来查看用户名密码了!

那用什么工具来查看用户名和密码呢?wireshark软件!

Wireshark是一个抓包软件,是网络工程师排除问题的必备软件。

要获取Telnet的用户名、密码,只需要经过下面的三个步骤:

  • 第一步:打开wireshark软件,抓取经过网卡的报文;
  • 第二步:使用Telnet客户端,登录网络设备;
  • 第三步:停止wireshark抓包,分析报文,找出用户名和密码。

步骤一:打开wireshark软件,抓取所有经过网卡的报文

在电脑上安装了wireshark软件,打开就可以看到下图的的软件界面:

Telnet咋就不安全了呢?带你来看用户名和密码

wireshark软件界面

选择正确的网卡:如果有多块网卡,需要选择抓包的网卡,

Telnet咋就不安全了呢?带你来看用户名和密码

选择正确的网卡

点击开始以后,就会开始抓包:如下图所示,正在抓包中

Telnet咋就不安全了呢?带你来看用户名和密码

抓包中

步骤二:使用Telnet客户端,登录Telnet服务器

打开SecureCRT软件,新建一个连接,选择Telnet协议,如下图所示:

Telnet咋就不安全了呢?带你来看用户名和密码

选择Telnet协议

输入Telnet服务器的IP地址或主机名:

Telnet咋就不安全了呢?带你来看用户名和密码

服务器IP地址或者主机名

给创建的会话起一个名字:

Telnet咋就不安全了呢?带你来看用户名和密码

会话名称

双击会话名称,会自动的连接失败,并提示输入用户名和密码:

Telnet咋就不安全了呢?带你来看用户名和密码

提示输入用户名和密码

不过华为的设备会提示:Telnet是不安全的,不建议使用,原文如下:

Warning: Telnet is not a secure protocol, and it is recommended to use Stelnet.

我们当然不能被吓到,否则今天的课程就没有办法继续下去了,我们按照提示输入用户名和密码:

Telnet咋就不安全了呢?带你来看用户名和密码

输入用户名和密码

步骤三:使用wireshark找出用户名和密码

在我们停止抓包以后,会发现我们已经抓取了大量的报文,不知道如何入手。其实很简单,只需要在上面的过滤器输入telnet即可,wireshark会把协议属于telnet的报文过滤出来,如下图:

Telnet咋就不安全了呢?带你来看用户名和密码

过滤出Telnet报文

过滤以后,就没有多少报文了,可以一个一个的报文查找,用户名和密码就藏这些报文里面。也可以使用wireshark的“追踪流”功能,它会把这条流量的所有内容都显示出来。如下图,右键选中一个报文以后,然后选择追踪TCP流:

Telnet咋就不安全了呢?带你来看用户名和密码

追踪流

Wireshark就会把属于这条TCP连接的所有内容都显示出来(Telnet使用TCP传输),如下图:

Telnet咋就不安全了呢?带你来看用户名和密码

显示用户名、密码

你看是不是比较坑爹,用户名/密码直接就显示出来了!是不是比较简单呢,不需要掌握什么高深的技术就可以轻易获取Telnet的用户名/密码了!

当然有心人是不会在你电脑上抓包的,他会在网络中间抓包。这个对他们不是什么困难的事情,例如下图:

Telnet咋就不安全了呢?带你来看用户名和密码

有心人抓包

他们的抓包设备和分析软件会更专业,如果获取现网设备的用户名/密码,就可以对设备进行任何的配置了,想想都可怕!所以我们还是不要使用telnet的好,养成使用SSH的习惯!

总结

各位小伙伴经过上面的解释,知道C/S工作原理和Telnet不安全的原因了吧?我来作一下简单的总结:

  • 使用第三方客户端连接服务器的工作模式叫做C/S模式;
  • 使用浏览器连接服务器的工作模式叫做B/S模式;
  • Telnet之所以不安全,是因为客户端和服务器之间交互的报文是没有加密的,可以被有心人轻易的找出用户名和密码。

 

 

责任编辑:赵宁宁 来源: 今日头条
相关推荐
在Linux操作系统下如何删除不安全telnet
因为telnet最大的缺点是不安全,采用明文传输用户名和口令。现需要彻底从系统中删除telnet

2009-07-03 08:49:09

Linux telnet 安全
摒弃传统的用户名密码登录
IT和安全团队需要加强最基本的访问形式,以防范不断变化的新兴安全风险。

2022-06-24 08:48:47

用户名 密码 登录
安全协议不安全:OpenSSL漏洞
昨天国外的黑客曝光OpenSSL漏洞,该漏洞可以获取HTTPS服务器的随机64K内存。这个漏洞被称为heartbleed,直译的话就是心脏出血。

2014-04-09 09:37:29

用户升级FlashPlayer后仍不安全
据Softpedia报道,近日,Adobe公司针对FlashPlayer组件出现的安全漏洞发布了一系列补丁程序,相信大家启动电脑后都可以看到升级提示。

2010-08-16 10:01:01

150多亿个用户名密码被泄露
当前,至少有150亿个凭证在各种黑市和论坛上流传,这为网络犯罪分子提供了接管帐户攻击和身份出租服务的便利。

2020-07-11 09:26:16

数据泄露 黑客 网络攻击
忘记Ubuntu用户名密码的解决方法
本文讲述了忘记Ubuntu用户名和密码的解决方法.

2009-08-18 13:52:57

Ubuntu 用户名 密码
MongoDB权限管理之用户名密码的操作
MongoDB默认是不需要输入用户名和密码,客户就可以登录的。但是出于安全性的考虑,我们还是要为其设置用户名和密码。本文主要介绍的是MongoDB权限管理之用户名和密码的操作,希望能对您有所帮助。

2011-07-22 15:01:28

MongoDB权限管理
谷歌认为密码不安全 尝试YubiKey加密卡
日前,据外国媒体报道,谷歌如今也加入了批评传统密码无法提供足够安全的阵营。在一篇即将于本月发布的研究报告中,谷歌公司的两名安全专家指出:“我们认为,密码,以及那种简单加密令牌,例如cookie等,都已经不足以再保护用户的安全”。

2013-01-21 10:31:50

iPhone不安全:恶意软件可假装关机 偷偷监控用户隐私
国外安全人员ZecOps近日开发了一项名为NoReboot的技术,可以让iPhone实现伪装关机,并且偷窃用户隐私。

2022-01-10 10:38:22

iPhone 恶意软件 攻击者
为什么Linux安全 基于它的安卓不安全
安卓与Linux确实有着千丝万缕的联系,但不能将安卓与Linux划等号。每个操作系统都会存在漏洞,只不过Linux由于一些外部或自身的原因,相比其他系统不易“招惹”病毒。

2017-06-12 15:48:26

苹果 iCloud 太不安全
苹果新推出的iCloud服务可以让使用者存放数据,并且在各种装置与应用程序间同步。但是与其它的云端服务一样,iCloud使用者将会面临到可能的资安与隐私风险。

2011-11-28 09:20:38

Myeclipse Svn中用户名密码修改问题专家详解
在向大家详细介绍MyeclipseSvn之前,首先让大家了解下Svn,然后全面介绍MyeclipseSvn修改用户名和密码问题,希望对大家有用。

2010-05-31 09:10:20

Myeclipse S
盘点常用路由器默认初始用户名密码
本文为大家总结了各种常用路由器默认初始用户名和密码,希望对于忘记自己路由器账户信息的读者能够在以下内容中找到属于你的路由器默认初始用户名和密码。

2011-09-06 10:36:44

不安全的智能手机,不安全的物联网
物联网,Internetofthings(IoT),连接物品的网络,物物相连的互联网。物联网并非是一个孤立的网络,其本质与核心还是互联网,也就是说物联网其实属于互联网一个延伸网络,物联网使得网络的触角深入到更为广阔环境、更加细微的层面。其服务的对象主要是各类物品,其主要工作就是从各类物品中感知、搜集信息数据,在物品间进行信息的传递、交换和通信。

2015-07-01 14:48:51

俄罗斯黑客公布500万Gmail用户名密码
北京时间9月11日早间消息,俄罗斯黑客刚刚在网上公布了将近500万个Gmail邮箱及其相应的密码,但好在其中很多都是旧密码,不会对用户产生影响。

2014-09-11 09:25:19

新WiFi标准可自由切换 无需输入用户名密码
随着新WiFi技术的诞生,从明年起用户将可以在移动网络和WiFi网络之间进行自动切换,而无需再输入用户名和密码进行验证。

2013-05-29 09:47:45

Myeclipse Flex Svn如何修改用户名密码技术分享
本文向大家介绍一下用MyeclipseFlexSvn修改用户名和密码,很多用户应该都了解Myeclipse了,这里我发表一下个人理解,和大家讨论讨论。

2010-05-24 14:00:43

Flex Svn
Podman用户名字空间:天作之合
Podman是libpod库的一部分,使用户能够管理pod、容器和容器镜像。在我的上一篇文章中,我写过将Podman作为一种更安全的运行容器的方式。在这里,我将解释如何使用Podman在单独的用户命名空间中运行容器。

2019-08-26 19:24:55

Podman 容器 Linux
既然密码不安全,那可不可以没有密码
除了依然不能保护好数据,密码本身带来了很多麻烦。太简单容易被攻破,太困难又容易忘记。一个事情足以说明这个问题,就是出现了专门管理密码的服务,如LastPass和1Password这样,生成随机的复杂密码并且帮你保存起来。

2015-07-02 10:15:42

密码
Java线程:线程安全不安全
当我们查看JDKAPI的时候,总会发现一些类说明写着,线程安全或者线程不安全,比如说StringBuilder中,有这么一句,“将StringBuilder的实例用于多个线程是不安全的。如果需要这样的同步,则建议使用StringBuffer。”,那么下面手动创建一个线程不安全的类,然后在多线程中使用这个类,看看有什么效果。

2012-04-16 10:12:54

Java 线程

哆哆女性网起名测名的软件微商起名公司电子商务网站建设毕业设计网易炒股水浒学院瓷都起名网站姓名婚姻算命配对海之润养生酒电子商务seo优化怎么样给宝宝起名字李雨什么女孩起名大全营销推广平台榜单盗号网站制作为什么七周容易胎停真三国无双8破解版网站广告条设计周易全文完整版白话文起名五行属火有哪些字公司起名字软件版周易八字起名取名字的小孩起名女孩小名bootcamp驱动2020年鼠宝宝男孩起名大全种植基地起名成都养生景点周易全文建设网站的价钱长沙网站设计培训班生肖属猪孩子起名宜用字鹤壁网站设计费用淀粉肠小王子日销售额涨超10倍罗斯否认插足凯特王妃婚姻不负春光新的一天从800个哈欠开始有个姐真把千机伞做出来了国产伟哥去年销售近13亿充个话费竟沦为间接洗钱工具重庆警方辟谣“男子杀人焚尸”男子给前妻转账 现任妻子起诉要回春分繁花正当时呼北高速交通事故已致14人死亡杨洋拄拐现身医院月嫂回应掌掴婴儿是在赶虫子男孩疑遭霸凌 家长讨说法被踢出群因自嘲式简历走红的教授更新简介网友建议重庆地铁不准乘客携带菜筐清明节放假3天调休1天郑州一火锅店爆改成麻辣烫店19岁小伙救下5人后溺亡 多方发声两大学生合买彩票中奖一人不认账张家界的山上“长”满了韩国人?单亲妈妈陷入热恋 14岁儿子报警#春分立蛋大挑战#青海通报栏杆断裂小学生跌落住进ICU代拍被何赛飞拿着魔杖追着打315晚会后胖东来又人满为患了当地回应沈阳致3死车祸车主疑毒驾武汉大学樱花即将进入盛花期张立群任西安交通大学校长为江西彩礼“减负”的“试婚人”网友洛杉矶偶遇贾玲倪萍分享减重40斤方法男孩8年未见母亲被告知被遗忘小米汽车超级工厂正式揭幕周杰伦一审败诉网易特朗普谈“凯特王妃P图照”考生莫言也上北大硕士复试名单了妈妈回应孩子在校撞护栏坠楼恒大被罚41.75亿到底怎么缴男子持台球杆殴打2名女店员被抓校方回应护栏损坏小学生课间坠楼外国人感慨凌晨的中国很安全火箭最近9战8胜1负王树国3次鞠躬告别西交大师生房客欠租失踪 房东直发愁萧美琴窜访捷克 外交部回应山西省委原副书记商黎光被逮捕阿根廷将发行1万与2万面值的纸币英国王室又一合照被质疑P图男子被猫抓伤后确诊“猫抓病”

哆哆女性网 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化