pikachu靶场-暴力破解
创始人
2024-06-02 05:15:18
0

开个新坑,以后慢慢填上,至于为什么做篇而不是一条龙,个人感觉还是一篇篇的写比较舒服,写完想看哪一章就看哪一章,不会出现打开一篇文章,还得找一下内容在哪。

  1. 基于表单的暴力破解

暴力破解说通俗点就是一个个试,但是怎么试也是有技巧的

  1. 弱口令,top1000之类的,这种屡试不爽,很多漏洞文章开篇一个弱口令,再继续其他操作

  1. 通过工具生成专属字典,例如姓名缩写,生日号码,手机号码等

  1. 通过已经泄露出来的数据进行爆破

这以上三点表明密码要足够复杂,不要涉及自己的信息,以及定期更换密码、

开始操作

点开页面提示

说有三个账号,我们只需要爆出一个做演示即可

首先打开burpsuite,进行抓包

输入admin和随机一个密码

选择action——>send to intruder到如下界面

选择clear清除参数,选中123点击add添加爆破点,意思就是爆破密码

点击payload界面,选择load...添加字典

添加字典成功点击start attack开始爆破

爆破完成

可以看到123456显示login success

2.验证码绕过(on server)

在服务器端的验证码绕过,点开提示,意思就是这个验证码不刷新就一直存在,相当于没有,重复第一个操作,开始抓包

可以看到抓的包有验证码这个参数了,不需要动它,其他步骤跟上面一样,选定参数,进行爆破

爆破结果

一样显示可以爆破出来,所以说无论验证码有没有用,定期要自动销毁

3.验证码绕过(on client)

点开提示,前端js源码,意思就是这个验证码由前端生成

任何用js在前端对用户进行的限制都可以绕过

直接和1一样抓包,选中爆破点爆破即可,直接发包就相当于绕过了前端,所以生成的验证码无效

4.token防爆破

这次验证码消失了,抓包看看有何改变

发现包中存在token这一参数

再次发包会提示token错误,意思就是一次登录生成一次对应的token防止爆破

将token删除后再传参发现并未显示内容

在response代码中找到hidden

发现token的值在此处

现在可以开始构造爆破的格式

一样进入爆破模块intruder,选择攻击模式为Pitchfork

其他步骤和第一个一样选择爆破点

只不过要注意的是token的选择点

找到setting

grep extract

搜索hidden后选择那一串token值

第二个爆破点选择如图所示,填写refresh后的token值

把pool下面填上1才能爆破

这样就可以正常进行爆破了

相关内容

热门资讯

122.(leaflet篇)l... 听老人家说:多看美女会长寿 地图之家总目录(订阅之前建议先查看该博客) 文章末尾处提供保证可运行...
育碧GDC2018程序化大世界... 1.传统手动绘制森林的问题 采用手动绘制的方法的话,每次迭代地形都要手动再绘制森林。这...
育碧GDC2018程序化大世界... 1.传统手动绘制森林的问题 采用手动绘制的方法的话,每次迭代地形都要手动再绘制森林。这...
Vue使用pdf-lib为文件... 之前也写过两篇预览pdf的,但是没有加水印,这是链接:Vu...
PyQt5数据库开发1 4.1... 文章目录 前言 步骤/方法 1 使用windows身份登录 2 启用混合登录模式 3 允许远程连接服...
Android studio ... 解决 Android studio 出现“The emulator process for AVD ...
Linux基础命令大全(上) ♥️作者:小刘在C站 ♥️个人主页:小刘主页 ♥️每天分享云计算网络运维...
再谈解决“因为文件包含病毒或潜... 前面出了一篇博文专门来解决“因为文件包含病毒或潜在的垃圾软件”的问题,其中第二种方法有...
南京邮电大学通达学院2023c... 题目展示 一.问题描述 实验题目1 定义一个学生类,其中包括如下内容: (1)私有数据成员 ①年龄 ...
PageObject 六大原则 PageObject六大原则: 1.封装服务的方法 2.不要暴露页面的细节 3.通过r...
【Linux网络编程】01:S... Socket多进程 OVERVIEWSocket多进程1.Server2.Client3.bug&...
数据结构刷题(二十五):122... 1.122. 买卖股票的最佳时机 II思路:贪心。把利润分解为每天为单位的维度,然后收...
浏览器事件循环 事件循环 浏览器的进程模型 何为进程? 程序运行需要有它自己专属的内存空间࿰...
8个免费图片/照片压缩工具帮您... 继续查看一些最好的图像压缩工具,以提升用户体验和存储空间以及网站使用支持。 无数图像压...
计算机二级Python备考(2... 目录  一、选择题 1.在Python语言中: 2.知识点 二、基本操作题 1. j...
端电压 相电压 线电压 记得刚接触矢量控制的时候,拿到板子,就赶紧去测各种波形,结...
如何使用Python检测和识别... 车牌检测与识别技术用途广泛,可以用于道路系统、无票停车场、车辆门禁等。这项技术结合了计...
带环链表详解 目录 一、什么是环形链表 二、判断是否为环形链表 2.1 具体题目 2.2 具体思路 2.3 思路的...
【C语言进阶:刨根究底字符串函... 本节重点内容: 深入理解strcpy函数的使用学会strcpy函数的模拟实现⚡strc...
Django web开发(一)... 文章目录前端开发1.快速开发网站2.标签2.1 编码2.2 title2.3 标题2.4 div和s...