存在暴力破解的特点:登录数据包不存在验证码、token等一次性验证
使用burpsuite进行暴力破解
拦截数据选择爆破(intruder)
选择变量,输入变量值
暴力破解注意看状态码(正常200,错误404)和长度 (成功和失败返回的长度不一致)
一、Google黑语法
inurl:login.php
intitle:登录
intext:登录
二、Burpsuite常用功能
三、后台暴力破解
存在暴力破解的特点:登录数据包不存在验证码、token等一次性验证。
后台接口代码
HTML代码页面
存在爆破的特点
登陆数据包不存在验证码,token等一次性验证
存在暴利破解的特点:
登录数据包不存在验证码,token等一次性验证
查看暴力破解结果
intruder -- start attack开始暴力破解
爆破记录,看状态200 看长度
添加字典参数
添加变量 cluster bomb