pikachu 靶场安装与暴力破解

pikachu 靶场安装与暴力破解



前言

首先安装 pikachu 靶场,解压到自己的WWW目录下
这里需要修改一下C:\..\WWW\pikachu\inc下的config.inc.php文件,主要是数据库的密码,刚解压出来的时候他是没用数据库密码的
在这里插入图片描述就是第11行,还有C:\..\WWW\pikachu\pkxss\inc 下的config.inc.php 文件,一样的配方


暴力破解

在这里插入图片描述

这里就是我们需要暴力破解密码的地方,首先要知道暴力破解是什么,我们可以抓包来看一下,尝试输入常规的账号和密码admin

在这里插入图片描述
这里提示我们用户名或者密码不存在,看bp抓到的包

在这里插入图片描述
可以看到我们刚刚输入从参数被抓到了,我们可以在这里重新输入一个密码password

在这里插入图片描述
这里先是把包发送到了Repeater,密码也修改了,我们可以点Sand发送一下

在这里插入图片描述
这里会接收一个包,这样看有点迷糊,可以点击Reader
在这里插入图片描述
看的出来密码还是错误,这个其实就是简单的密码爆破,需要手动输入,bp里面有一个密码爆破的工具,我们先把这个包发到Intruder

在这里插入图片描述
这里有四步,第一步就不多解释了,第二步是转换爆破方式,因为有两个参数,一个username 一个password ,所有我们需要使用这个集束炸弹,这个方法会依次遍历,第三步和第四步就是将需要爆破的参数给引用起来,但是要记住顺序

在这里插入图片描述
这里1所代表的就是我们刚刚的第三步,所选择的username 参数,2就是我们所需要添加的用户名本,另一个同理,需要在2那里添加自己的密码本

在这里插入图片描述
简单的示范一下,Payload 1 就是第一个参数,也就是我们的usernamePayload 2 就是passwordStatus code 就是响应码,200代表的是正常响应,这个其实也是我们爆破成功的一个依据,有时候响应码可能是其他的,如果出现一个200,说明密码就爆破出来了,再看Length 这里所代表的是字节长度(都是我瞎掰的,理解就好了),这里的长度和别的不一样,所有可能是密码,我们测试一下

在这里插入图片描述
这里就显示登录成功了,这个就是简单的密码爆破

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值