[密码攻击] 【愚公系列】2023年05月 Web渗透测试之密码找回攻击

591 0
Honkers 2025-9-16 10:37:19 来自手机 | 显示全部楼层 |阅读模式


前言

密码找回攻击是一种黑客攻击手段,指的是通过获取用户账户相关的个人信息(如生日、婚姻状态、家庭住址等)或者其他渠道获得的知识(如职业、工作经历等),然后以此推断或破解出账户的密码。这种攻击方式通常会用于非法控制账户或者获取非法利益。为了避免密码找回攻击,我们应该尽量保护个人隐私,特别是在互联网上使用账户时不要轻易泄露个人信息。

一、密码找回凭证存放在cookie中

来到登录页面,点击忘记密码,进行密码找回,在第一步输入需要找回密码的用户名test,进入第二步


然后选择密保邮箱找回,点击下一步,会提示验证码邮件发送成功,并跳转到填写验证码的页面

打开burp,浏览器设置相应代理,然后在此页面进行刷新,可以看到burp抓到的数据包如下

可以看到在cookie中存在一个字段moblie_code,值为6Wgt81(随机值),在浏览器中按下esc键,使网页停止刷新

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

中国红客联盟公众号

联系站长QQ:5520533

admin@chnhonker.com
Copyright © 2001-2026 Discuz Team. Powered by Discuz! X3.5 ( 粤ICP备13060014号 )|天天打卡 本站已运行