信息安全之——爆破密码

下面演示的是暴力破解密码,so,如果登录界面有限制输入密码次数的话就not easy了,但是如今许多网站登录修改密码时输入短信验证码的次数是不限的,而且短信验证码的位数是一样的,so,我们也可以使用这种方法暴力破解短信验证码,以此来达到得到密码的目的

使用工具:burpsuite

第一步:从登录页面中抓包,包里面含有你输入的用户名及密码的部分就是我们需要攻击的

其实攻击方式在我之前的博客中也讲过,只不过专门写这一篇单独作为攻击密码的。

首先,打开burpsuite和你要登录的网页
这里,我们选择一个小游戏网站
在这里插入图片描述输入你想要知道密码的用户名,密码也随便输进去
然后根据我之前抓包那篇博文配置浏览器代理,打开Intercept is on,点击登录
在这里插入图片描述我们可以看到用户名和密码的区域了,用户名是5201314h,密码就是我乱输的xiaoxss,然后我们把这个包发到intruder模块进行攻击

在这里插入图片描述
选择攻击方式为最后一个cluster bomb
在这里插入图片描述点击右侧的clear,清除掉系统默认的攻击点,选择5201314h 和xiaoxss点击Add,只让这两个地方作为攻击点

在这里插入图片描述
编辑第二个攻击点password,把事先准备好的字典load进去
在这里插入图片描述编辑第一个攻击点在这里插入图片描述输入用户名
然后开始攻击
在这里插入图片描述得到攻击文件
然后我们怎么看谁是密码呢?
我们就要看返回的长度,因为只有一个是密码,它返回的长度肯定就和那些不是密码的不一样,我们观察上图,发现length中似乎有一个返回长度和其他相差很大,就是2895,那么这个就应该是密码了,密码就是woshishabi


我们找到了密码,那么来登录验证试试


在这里插入图片描述将用户名5201314h和爆破出来的密码woshishabi输进去,点击登录
在这里插入图片描述成功登录!


so,密码爆破成功,大家试这个暴力破解就找一些小网站,这些安全漏洞比较多,比较容易。


  • 1
    点赞
  • 5
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值