Burp Suite实战:利用不同响应进行用户名枚举与密码爆破

这是一篇关于PortSwigger 中"用户名枚举与密码暴力破解" 的详细教程。

实验室地址:https://portswigger.net/web-security/learning-paths/server-side-vulnerabilities-apprentice/authentication-apprentice/authentication/password-based/lab-username-enumeration-via-different-responses#

实验简介

在Web安全测试中,登录接口往往是最容易暴露漏洞的地方。今天我们将通过PortSwigger的"Username enumeration via different responses"实验,学习如何利用服务器返回的不同错误信息,先枚举出有效的用户名,再暴力破解对应的密码。

实验准备

  • 已安装Burp Suite(社区版即可)

  • 浏览器已配置Burp代理(默认127.0.0.1:8080)

  • 开启Burp的拦截功能或仅使用HTTP历史记录

提供的字典有(复制时注意换行):

1)uesrname列表:

carlos
root
admin
test
guest
info
adm
mysql
user
administrator
oracle
ftp
pi
puppet
ansible
ec2-user
vagrant
azureuser
academico
acceso
access
accounting
accounts
acid
activestat
ad
adam
adkit
admin
administracion
administrador
administrator
administrators
admins
ads
adserver
adsl
ae
af
affiliate
affiliates
afiliados
ag
agenda
agent
ai
aix
ajax
ak
akamai
al
alabama
alaska
albuquerque
alerts
alpha
alterwind
am
amarillo
americas
an
anaheim
analyzer
announce
announcements
antivirus
ao
ap
apache
apollo
app
app01
app1
apple
application
applications
apps
appserver
aq
ar
archie
arcsight
argentina
arizona
arkansas
arlington
as
as400
asia
asterix
at
athena
atlanta
atlas
att
au
auction
austin
auth
auto
autodiscover

2)password列表

123456
password
12345678
qwerty
123456789
12345
1234
111111
1234567
dragon
123123
baseball
abc123
football
monkey
letmein
shadow
master
666666
qwertyuiop
123321
mustang
1234567890
michael
654321
superman
1qaz2wsx
7777777
121212
000000
qazwsx
123qwe
killer
trustno1
jordan
jennifer
zxcvbnm
asdfgh
hunter
buster
soccer
harley
batman
andrew
tigger
sunshine
iloveyou
2000
charlie
robert
thomas
hockey
ranger
daniel
starwars
klaster
112233
george
computer
michelle
jessica
pepper
1111
zxcvbn
555555
11111111
131313
freedom
777777
pass
maggie
159753
aaaaaa
ginger
princess
joshua
cheese
amanda
summer
love
ashley
nicole
chelsea
biteme
matthew
access
yankees
987654321
dallas
austin
thunder
taylor
matrix
mobilemail
mom
monitor
monitoring
montana
moon
moscow

Burp Intruder 实战步骤


1. 抓取登录请求

在浏览器输入任意账号密码如username=test&password=test:

复制代码

使用 Burp Proxy 拦截请求:


2. 发送到 Intruder

右键请求:

复制代码

Send to Intruder


3. 用户名枚举攻击(第一轮)

1️⃣ 设置 payload 位置

选中自定义的username,点击 Add §

复制代码

此时显示:username=§test§&password=123

👉 只在 username 处添加 §


2️⃣ Attack type

选择:

复制代码

Sniper


3️⃣ 加载用户名字典

使用实验提供的:Candidate usernames


4️⃣ 开始攻击

点击:Start attack


5️⃣ 找到正确username

点击排序: Length,

注意,其中一条记录比其他记录长。将此有效载荷的响应与其他响应进行比较。注意,其他响应包含消息Invalid username,但此响应包含消息Incorrect password。记下**"有效载荷"**列中的用户名。

排序后最长的那条Payload 即我们要要找的正确的username,它的response中会显示唯一的 Incorrect password

🎯 结果判断:

响应内容 含义
Invalid username 用户不存在
Incorrect password 用户存在 ✔

得到了有效的用户名:anaheim

4. 密码爆破攻击(第二轮)


1️⃣ 重置 Intruder

点击:Clear §


2️⃣ 设置 payload 位置

首先clear Payload

粘贴密码字典点击paste

复制代码

同时注意修改username=anaheim

password=§test§

👉 此时爆破 password


3️⃣ 开始攻击

复制代码
Start attack

5️⃣ 判断成功结果

观察:Status 列:


🎯 最终结果:

username = anaheim

password = 666666

字典是爆破与枚举攻击的核心基础,直接决定攻击效率与成功率,例如常用的 SecLists 用户名字典、rockyou.txt 密码字典 以及默认账号如 admin/root 的弱口令集合。

相关推荐
2401_894915532 小时前
GEO 优化源码全解析:从搜索引擎到 AI 引擎的底层改写逻辑
java·服务器·前端·数据库·人工智能·分布式·搜索引擎
qq_316411037 小时前
商用冷柜售后报修运维管理系统开发案例
运维
huainingning7 小时前
R4930-G7服务器(RAID-LSI-9560-LP-8i-4GB)网页方式做Raid方法
服务器
智码看视界7 小时前
Day59-阿里云ACK实战:生产级K8s集群部署与运维
运维·阿里云·kubernetes·k8s·日志监控·容器运维·阿里云ack
码视野9 小时前
基于 Vue3 + Element Plus 的【智慧新能源汽车充电桩运维调度与分时共享租赁系统】设计与实现(附完整源码与PRD)
运维·人工智能·汽车·vue3
qq_426003969 小时前
【UI自动化测试】UI自动化报错解决方案
运维·ui·自动化
网安蟹佬霸9 小时前
WAF绕过技术实战:从规则检测到编码绕过全指南(2026最新版,附Payload集与自动化脚本)
运维·安全·网络安全·架构·自动化·网安
小杨不想秃头9 小时前
信息安全工程师教程第二章密码学
运维·服务器·密码学
I'mChloe9 小时前
WGCLOUD怎么监控多台服务器?从Server、Agent 部署到监控面板实战
运维·服务器
Android系统攻城狮10 小时前
Linux PipeWire深度解析之pw_init调用流程与实战(八十三)
linux·运维·服务器·音频进阶·pipewire音频进阶