暴力破解

2019-03-10  本文已影响0人  闭眼就能看得见

一、暴力破解概述

二、 暴力破解测试流程

1.确认目标是否存在暴力破解漏洞

2.优化字典

3.工具自动化

三、验证码原理

验证码(CAPTCHA)是“Completely Automated Public Turing test to tell Computers and Humans Apart” 全自动区分计算机和人类的图灵测试的缩写

认证流程

image.png

四、三个实验实战

实验一、基于表单暴力破解

1.burpsuite配置

1.1配置burpsuite代理

burpsuite配置.png

1.2浏览器配置代理

浏览器代理.png

1.3浏览器安装证书

下载证书.png 安装证书.png

2.抓包分析

3.攻击

3.1 利用intruder模块实现自动化攻击

实验二、验证码绕过(on client)暴力破解

1.是否可以绕过

2.攻击

image.png
image.png
image.png
image.png

3.总结

实验三、验证码绕过

1.分析

*输完用户名密码和验证码点击登陆后,无反应;结合网页代码分析,没有在前端进行校验,是在后端进行验证


image.png

2.攻击

3.总结

五、 防暴力破解方法

上一篇 下一篇

猜你喜欢

热点阅读