图1-1 更改Security级别为Low
接着点击Brute Force,输入用户名和密码:
图1-2 填写登录信息
打开burp,将拦截开启,然后到Brute Force的Login页面:
图1-3 开启拦截功能
点击登录,得到所拦截的json文件返回到burp的代理页面:
图1-4 返回拦截的数据信息
在空白处进行右击,点击发送到Intruder,在Intruder界面,右侧点击clear。然后分别选择要爆破的内容点击Add进行高亮,这里将密码进行高亮。
打开payload,在payload类型选择Runtime file,然后在payload settings导入密码字典:
图1-5 payload页面设置
在设置中的提取-匹配处,清空其他不需要的过滤字段,添加Welcome字段:
图1-6 Settings页面设置
最后点击开始攻击按钮,在results页面,根据Welcome的值和长度来判断是否成功:
图1-7 攻击后的结果
图1-8 爆破成功
2.Medium:
Medium关卡的攻击在防暴力破解方面,源码增加了 sleep(2) 的操作,当输错用户名密码之后,会延迟一段时间再返回登录失败的结果。这在一定程度上增加了暴力破解的时间,但是没有从根源上制止。采用和low级别一样的方法即可。
首先,将Security修改为Medium然后点击submit:
图2-1 更改Security级别为Medium
接着点击Brute Force进行登录,输入用户名和密码,然后将拦截功能打开,再点击Login:
图2-2 填写登录信息
得到所拦截的json文件返回到burp的代理页面:
图2-3 返回拦截的数据信息
在空白处进行右击,点击发送到Intruder,在Intruder界面,右侧点击clear。然后分别选择要爆破的内容点击Add进行高亮,这里将密码123进行高亮:
图2-4 高亮要爆破的内容
打开payload,在payload类型选择Runtime file,然后在payload settings导入top 1000密码字典:
图2-5 payload页面设置
在设置中的提取-匹配处,清空其他不需要的过滤字段,添加Welcome字段:
图2-6 Settings页面设置
最后点击开始攻击按钮,在results页面,根据status和length来判断是否成功:
图2-7 攻击后的结果
图2-8 爆破成功
3.High:
加入了一个user_token验证,每次请求报文时,都需要加上user_token参数,而且每次这个user_token参数都是会变化的。在HTML代码里面可以看到一个生成user_token值的表单。Token 是在服务端产生的。如果前端使用用户名/密码向服务端请求认证,服务端认证成功,那么在服务端会返回 Token 给前端。前端可以在每次请求的时候带上 Token 证明自己的合法地位。如果这个 Token 在服务端持久化(比如存入数据库),那它就是一个永久的身份令牌。
首先,将Security修改为High然后点击submit:
图3-1 更改Security级别为High
得到所拦截的json文件返回到burp的代理页面:
图3-2 返回拦截的数据信息
首先可以对password和user_token两个参数进行暴力破解,选用burp的intruder模块,设置两个参数 password和user_token为变量,攻击类型选择pitchfork,意思是草叉模式(Pitchfork )——它可以使用多组Payload集合,在每一个不同的Payload标志位置上(最多20个),遍历所有的Payload:
图3-3 选择攻击类型、高亮要爆破的内容
设置payload1 并导入密码字典:
最后
自我介绍一下,小编13年上海交大毕业,曾经在小公司待过,也去过华为、OPPO等大厂,18年进入阿里一直到现在。
深知大多数网络安全工程师,想要提升技能,往往是自己摸索成长,但自己不成体系的自学效果低效又漫长,而且极易碰到天花板技术停滞不前!
因此收集整理了一份《2024年网络安全全套学习资料》,初衷也很简单,就是希望能够帮助到想自学提升又不知道该从何学起的朋友。
既有适合小白学习的零基础资料,也有适合3年以上经验的小伙伴深入学习提升的进阶课程,基本涵盖了95%以上网络安全知识点!真正的体系化!
如果你觉得这些内容对你有帮助,需要这份全套学习资料的朋友可以戳我获取!!
由于文件比较大,这里只是将部分目录截图出来,每个节点里面都包含大厂面经、学习笔记、源码讲义、实战项目、讲解视频,并且会持续更新!
验的小伙伴深入学习提升的进阶课程,基本涵盖了95%以上网络安全知识点!真正的体系化!**
如果你觉得这些内容对你有帮助,需要这份全套学习资料的朋友可以戳我获取!!
由于文件比较大,这里只是将部分目录截图出来,每个节点里面都包含大厂面经、学习笔记、源码讲义、实战项目、讲解视频,并且会持续更新!