逻辑漏洞靶场实战

一、身份验证漏洞

1、爆破-验证码爆破实验

这里我们使用搭建好的织梦靶场,后台登陆界面

用bp抓到返回的包后,把他放到软件Pkav HTTP Fuzzer里面,并且在右边设置好字典

接下来就是添加验证码的地址

2、爆破-IP封锁和密码错误次数

下面是通过python请求网页的内容,可以把127.0.0.1改成代理池来绕过IP封锁

3、多字段爆破

首先通过抓包,再对要进行爆破的地方添加标记,这里有俩个爆破点,一个是密码,还有一个是token

接下来再设置俩个爆破点的参数,第一个爆破点,要爆破密码,所以我们可以利用密码字典或者手动添加密码,

第二个爆破点要爆破token值,所以要使用这个模块,用这个模块来获取token值,下面是爆破之后的

四、密文爆破

密码会进行base64加密

用自定义迭代器设置三个位置,"账号",":","密码"

再把他们进行base64加密发送过去

相关推荐
青岑CTF11 小时前
攻防世界-Ics-05-胎教版wp
开发语言·安全·web安全·网络安全·php
vortex513 小时前
动态漏洞探测:带参 URL 收集与扫描流程优化
web安全·网络安全·渗透测试
合才科技14 小时前
【要闻周报】网络安全与数据合规 2-1
安全·web安全
one____dream15 小时前
【网安】Reverse-非常规题目
linux·python·安全·网络安全·ctf
Root_Hacker16 小时前
sql注入学习笔记
数据库·sql·web安全·网络安全·oracle·网络攻击模型
雨季66617 小时前
Flutter 三端应用实战:OpenHarmony “专注时光盒”——在碎片洪流中守护心流的数字容器
开发语言·前端·安全·flutter·交互
青岑CTF18 小时前
攻防世界-Web_php_include-胎教版wp
开发语言·安全·web安全·网络安全·php
数说星榆18120 小时前
模型安全防御:对抗攻击与数据投毒的防护
安全
188号安全攻城狮20 小时前
【PWN】HappyNewYearCTF_9_ret2syscall
linux·汇编·安全·网络安全·系统安全
知识即是力量ol20 小时前
深度解析:基于 JWT + Redis 白名单的双令牌高安全认证架构
redis·安全·架构