burpsuite对web网站进行Intruder攻击

696 2
VIPZephyr 2024-7-9 14:28:26 | 显示全部楼层 |阅读模式
本帖最后由 xiao~孟 于 2024-7-10 08:57 编辑



  • 打开Internet Properties,依次选择:Connections ->LAN Settings ->Proxy Server.分别输入127.0.0.1和8080。如图所示。

    步骤阅读
  • 点击“登录”时,出现的是一个弹出窗口,为了找到真正的登录网址,我们点击“免费注册”。

    步骤阅读
  • 点击旁边的“登录”,随便输入一个账号,密码输入“123456”。(先不点击登录按钮)

    步骤阅读
  • 选择Proxy选项卡下的“Intercept”选项,点击“Intercept is off”按钮,按钮会变成“Intercept is on”
  • 打开前面的登陆页面,点击“登录”按钮。

    步骤阅读
  • 此时我们会在Burpsuite下看见刚刚截取到的数据包。可以看到我们刚刚输入的用户名和关键字。
  • 在文字区域内单击右键,选择“Send to Intrder”

    步骤阅读
  • 切换到Intruder选项卡下,选择“Target”,设置主机地址以及端口号,端口号默认是80,假如网站使用的是HTTPS协议的话就勾选下方的“Use HTTPS”切换到443端口(SSL)

    步骤阅读
  • 切换到Positions选项,点击右边的“Clear $”按钮,清除所有默认参数。

    步骤阅读
  • 切换到“Payloads”选项,选择要使用的“Payload type”,这里我们选择“Simple list”。

    步骤阅读
  • 在下方的“Add from list”中选择一种密码,这里我们选择“8 letter words”。

    步骤阅读
  • 切换到“Options”选项卡下,设置线程数和其他参数,如下图所示。

    步骤阅读
  • 点击菜单栏的“Intruder”,选择“Start attack”

    步骤阅读
  • 扫描到差不多的时候,我们按Length(长度)大小排序。这是我们会看到几种不同的数据包,许多一样的,还有几个数据包很大的基本就是正确的了。

    步骤阅读
  • 选择其中一个较小的数据包,点击下方的“Response”,会看见有提示“用户名或密码错”

    步骤阅读
  • 同理,我们再选择一个较大的数据包,这是,我们会看见下方并没有提示“用户名或密码错误”,

    步骤阅读
  • 当我再重新打开登录页面时发现已经进不去了

    步骤阅读
  • 初步猜测应该是IP被网站封了,所以我们换一个IP登录试试。我用手机流量开热点链接电脑,这时再去打开网页时果然显示出来了。

    步骤阅读
  • 输入我们刚刚获得的用户名(这里以merchant为例)以及密码123456。然后点击登录。

    步骤阅读






来自圈子: 中国特别行政小组
VIPZephyr 2024-7-10 10:40:10 | 显示全部楼层
CVE-2007-6750
Gr3yPh4ntom 2025-2-8 20:45:25 | 显示全部楼层
肯定没用过我的wasac
https://bgithub.xyz/Gr3yPh/wasac
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

中国红客联盟公众号

联系站长QQ:5520533

admin@chnhonker.com
Copyright © 2001-2025 Discuz Team. Powered by Discuz! X3.5 ( 粤ICP备13060014号 )|天天打卡 本站已运行