逻辑漏洞靶场实战

一、身份验证漏洞

1、爆破-验证码爆破实验

这里我们使用搭建好的织梦靶场,后台登陆界面

用bp抓到返回的包后,把他放到软件Pkav HTTP Fuzzer里面,并且在右边设置好字典

接下来就是添加验证码的地址

2、爆破-IP封锁和密码错误次数

下面是通过python请求网页的内容,可以把127.0.0.1改成代理池来绕过IP封锁

3、多字段爆破

首先通过抓包,再对要进行爆破的地方添加标记,这里有俩个爆破点,一个是密码,还有一个是token

接下来再设置俩个爆破点的参数,第一个爆破点,要爆破密码,所以我们可以利用密码字典或者手动添加密码,

第二个爆破点要爆破token值,所以要使用这个模块,用这个模块来获取token值,下面是爆破之后的

四、密文爆破

密码会进行base64加密

用自定义迭代器设置三个位置,"账号",":","密码"

再把他们进行base64加密发送过去

相关推荐
小红卒1 小时前
海康威视未授权访问漏洞 (CVE-2017-7921)复现研究
安全
Data-Miner3 小时前
精品可编辑PPT | 大模型与智能体安全风险治理与防护
安全
Bug.ink4 小时前
BUUCTF——WEB(7)
web安全·网络安全·buuctf
咕噜企业分发小米4 小时前
直播云服务器安全防护有哪些最新的技术趋势?
运维·服务器·安全
九河云5 小时前
数据驱动未来,华为云DWS为智能决策提速
大数据·人工智能·安全·机器学习·华为云
Dr.Alex Wang5 小时前
Google Firebase 实战教学 - Streamlit、Bucket、Firebase
数据库·python·安全·googlecloud
chipsense5 小时前
强电流环境下用霍尔电流传感器,安全性能有保障么?
安全·霍尔电流传感器
安全渗透Hacker6 小时前
参数未校验导致的DOS(服务拒绝)问题典型场景
java·安全·web安全·网络安全·安全性测试
bigHead-6 小时前
Git合并操作详解:安全高效地合并远程分支
git·安全·elasticsearch
pusheng20256 小时前
双气联防技术在下一代储能系统安全预警中的应用
前端·安全