逻辑漏洞靶场实战

一、身份验证漏洞

1、爆破-验证码爆破实验

这里我们使用搭建好的织梦靶场,后台登陆界面

用bp抓到返回的包后,把他放到软件Pkav HTTP Fuzzer里面,并且在右边设置好字典

接下来就是添加验证码的地址

2、爆破-IP封锁和密码错误次数

下面是通过python请求网页的内容,可以把127.0.0.1改成代理池来绕过IP封锁

3、多字段爆破

首先通过抓包,再对要进行爆破的地方添加标记,这里有俩个爆破点,一个是密码,还有一个是token

接下来再设置俩个爆破点的参数,第一个爆破点,要爆破密码,所以我们可以利用密码字典或者手动添加密码,

第二个爆破点要爆破token值,所以要使用这个模块,用这个模块来获取token值,下面是爆破之后的

四、密文爆破

密码会进行base64加密

用自定义迭代器设置三个位置,"账号",":","密码"

再把他们进行base64加密发送过去

相关推荐
毕设源码-郭学长1 小时前
【开题答辩全过程】以 安全培训信息管理平台为例,包含答辩的问题和答案
安全
jieyu11193 小时前
网络、主机安全扫描工具
linux·安全·系统安全
FIN66684 小时前
昂瑞微冲刺科创板:创新驱动,引领射频芯片国产化新征程
前端·安全·前端框架·信息与通信·芯片
谈不譚网安7 小时前
Raven2
web安全·网络安全
用户47949283569159 小时前
面试官:讲讲2FA 双因素认证原理
前端·后端·安全
Mintimate11 小时前
Vue项目接口防刷加固:接入腾讯云天御验证码实现人机验证、恶意请求拦截
前端·vue.js·安全
网安INF11 小时前
网络攻防技术:网络安全攻击概述
安全·web安全·网络安全·网络攻防
深盾安全13 小时前
C++实战:快速提取Android APK数字签名
安全
white-persist13 小时前
SQL 注入详解:从原理到实战
前端·网络·数据库·sql·安全·web安全·原型模式
AORO202513 小时前
防爆手机与普通手机的区别!
网络·5g·安全·智能手机·电脑·信息与通信