CTFHub | 弱口令

0x00 前言

        CTFHub 专注网络安全、信息安全、白帽子技术的在线学习,实训平台。提供优质的赛事及学习服务,拥有完善的题目环境及配套 writeup ,降低 CTF 学习入门门槛,快速帮助选手成长,跟随主流比赛潮流。

        

        

0x01 题目描述

弱口令:

        通常认为容易被别人(他们有可能对你很了解)猜测到或被破解工具破解的口令均为弱口令。

网页显示内容

        

        

0x02 密码字典

项目地址:https://github.com/NepoloHebo/Commonly-used-weak-password-dictionary

此密码字典包含一些简单的弱口令密码序列

        

        

0x03 解题过程

        此题目主要是了解对网站弱口令的爆破,首先查看网页,进行手工检查判断是否有网站验证码,此题没有网站验证码相对简单。那么可以使用抓包工具采用集束炸弹的方式进行暴力破解。最后检查攻击日志发现此题 flag 。

        

手工尝试几个弱口令,并检查网站是否拥有验证码保护,测试发现未开启保护

admin    111111
admin    123456
ctfhub    1234567890

        

使用burpsuite抓包发现输入的用户名和密码如下显示

        

将抓包数据发送给攻击器,选择攻击方式为Clusterbomb,并删除多余的枚举符号

        

进入到payloads中配置payloads1作为用户,payloads2作为密码。并执行攻击

        

 Ⅴ执行攻击完毕,设置只检查200状态码,查看是否攻击成功,发现长度2653中发现此题flag

         

        

0x04 Burpsuite攻击类型指南

默认页面简述

四种攻击类型:

1.Sniper(狙击手模式)

        使用一组字典,如果你设置了$用户名$和$密码$以及$验证码$,那么狙击手模式只会先狙击用户名,狙击完成后会逐一狙击密码和验证码。

Orderpayload$用户名$payload$密码$payload$验证码$
1adminNullNull
2ctfhubNullNull
3useradminNull
4NullctfhubNull
5Nulluseradmin
NNullNulluser

        

2.Battering ram(攻城锤模式)

        使用一组字典,如果你设置了$用户名$和$密码$以及$验证码$,那么攻城锤模式会一次性全部替换执行攻击。

Orderpayload$用户名$payload$密码$payload$验证码$
1adminadminadmin
2ctfhubctfhubctfhub
3useruseruser

        

3.Pitchfork(草叉模式)

        允许使用多组字典,如果你设置了$用户名$和$密码$以及$验证码$,那么草叉模式会在这些地方遍历所有字典。

Orderpayload$用户名$payload$密码$payload$验证码$
1admin1111117832
2ctfhub1234562441
3user5678904685

        

4.Cluster bomb(集束炸弹模式)

        允许使用多组字典,如果你设置了$用户名$和$密码$以及$验证码$,那么集束炸弹模式会进行笛卡尔积。意思为将所有字典进行遍历。

Orderpayload$用户名$payload$密码$payload$验证码$
1admin1111117832
2admin1111112441
3admin1111114685
4admin1234567832
5admin1234562441
6admin1234564685
7admin5678907832
8admin5678902441
9admin5678904685
10ctfhub1111117832
Nuser5678904685

        

        

0x05 总结

文章内容为学习记录的笔记,由于作者水平有限,文中若有错误与不足欢迎留言,便于及时更正。

  • 11
    点赞
  • 44
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 6
    评论
CTF dirsearch是一种用于CTF竞赛的扫描工具,它可以帮助参赛者在CTF比赛中发现隐藏在目标网站中的敏感文件和目录。具体使用方法如下: 1. 首先,下载并解压dirsearch工具包。 2. 打开命令行窗口,并进入dirsearch工具的目录路径。 3. 在命令行窗口中输入指令进行扫描,例如:python3 dirsearch.py -u http://target.com -e php,html。 4. 运行指令后,dirsearch会自动对指定的目标网站进行扫描,并输出可能存在的敏感文件和目录。 通过使用CTF dirsearch这个工具,参赛者可以更加高效地发现目标网站中的潜在漏洞和薄弱环节,从而提升自己在CTF竞赛中的竞争力。<span class="em">1</span><span class="em">2</span><span class="em">3</span> #### 引用[.reference_title] - *1* *2* [CTF零基础--手把手带你如何下载调用dirsearch工具](https://blog.csdn.net/gzuqhwang/article/details/125242866)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v93^chatsearchT3_2"}}] [.reference_item style="max-width: 50%"] - *3* [【CTF工具】网址扫描器dirsearch下载安装与使用(linux下)](https://blog.csdn.net/Mitchell_Donovan/article/details/116141033)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v93^chatsearchT3_2"}}] [.reference_item style="max-width: 50%"] [ .reference_list ]
评论 6
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

尼泊罗河伯

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值