热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

利用burpsuite暴力破解web网站后台

我这边的实验环境是从网上下载的织梦cms来作为实验环境的,至于织梦cms怎么在本地搭建,我就不说了,直接介绍burpsuite暴力破解网站

我这边的实验环境是从网上下载的织梦cms来作为实验环境的,至于织梦cms怎么在本地搭建,我就不说了,直接介绍burpsuite暴力破解网站后台的过程。

第一步:打开织梦网站的后台登陆页面。
在这里插入图片描述
第二步,本地局域网代理地址设置

在这里插入图片描述

第三步:打开burpsuite

在这里插入图片描述
第四步:把burpsuite拦截打开

在这里插入图片描述
第五步:回到织梦cms后台登陆界面,输入一个正确的账户,错误的密码。或者是一个错误的账户,正确的密码,反正两个要知道一个是正确的。因为我这边是爆破密码,所以账户就不做爆破了,直接填写正常的账户,和错误的密码,然后点击登陆。
在这里插入图片描述
第六步:重点来了,在网站后台点击登陆了以后,回到burpsuite,设置burpsuite爆破后台密码的流程。!!!这里提示一下,要仔细看你截取到的数据包是不是实验对象的数据包,如果浏览器上面开了多个网站窗口,可能会截取到别的web网站的数据包,不要弄错了。

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
这边主要是软件默认的会打了很多标记,首先要点击Clear§,清除标记。

在这里插入图片描述
把所有的标记都清楚了以后,我们找到密码的位置,pwd=123456哪里,是密码userid=name 这里是用户名。我们需要爆破密码,就把密码123456前后都打上标记§。打标记点击add§。
在这里插入图片描述
然后我们点击Payloads进行下一步的设置。

在这里插入图片描述
在这里插入图片描述
用爆破,肯定就需要用到字典,我们点击Select file上传本地的密码字典。

在这里插入图片描述
我们的密码字典上传好了,我自己这个pass.txt这个密码字典里面有100个左右密码,其中有一个是正确的登陆密码。

在这里插入图片描述
密码字典上传好了以后,我们点击Start attack 开始进行密码爆破。

在这里插入图片描述
密码爆破中。。。。。。。。。。。。。。。。。。。。。。。。。。。。

在这里插入图片描述
密码爆破完了以后,我们来看长度(Length) 因为密码错误和密码正确网站后台反馈给我们的提示字符的长度是不一样的,所以我们可以通过这返回来不一样的长度来进行正确密码的判断,我们可以看到所有的密码网站返回来的长度都是1488,只有admin返回来的是1868。所以admin就是网站后台的正确密码。

在这里插入图片描述
我们把得到的admin拿到网站后台进行登陆。

在这里插入图片描述
登陆成功,成功演示了用burpsuite暴力破解网站后台密码。

在这里插入图片描述
用这种暴力破解密码或者枚举账户也有很多弊端,首先如果后台有验证码这个爆破就进行不下去,或者是网站设置用户登陆密码错误次数到达了一定数值后,就暂停该账户继续尝试登陆也就进行不下去了。又或者对账户密码毫无头绪,纯靠暴力猜解,那估计得拿量子计算机来跑。
此文章仅用来自己做一个学习记录,切勿用于违法犯罪。


推荐阅读
  • YII Framework框架教程之国际化实现方法【PHP】
    后端开发|php教程YII,Framework,国际化后端开发-php教程本文讲述了YIIFramework框架教学之国际化实现方法。分享给大家供大家参考,具体如下:php图书馆源 ... [详细]
  • CSS3选择器的使用方法详解,提高Web开发效率和精准度
    本文详细介绍了CSS3新增的选择器方法,包括属性选择器的使用。通过CSS3选择器,可以提高Web开发的效率和精准度,使得查找元素更加方便和快捷。同时,本文还对属性选择器的各种用法进行了详细解释,并给出了相应的代码示例。通过学习本文,读者可以更好地掌握CSS3选择器的使用方法,提升自己的Web开发能力。 ... [详细]
  • 本文介绍了高校天文共享平台的开发过程中的思考和规划。该平台旨在为高校学生提供天象预报、科普知识、观测活动、图片分享等功能。文章分析了项目的技术栈选择、网站前端布局、业务流程、数据库结构等方面,并总结了项目存在的问题,如前后端未分离、代码混乱等。作者表示希望通过记录和规划,能够理清思路,进一步完善该平台。 ... [详细]
  • Java验证码——kaptcha的使用配置及样式
    本文介绍了如何使用kaptcha库来实现Java验证码的配置和样式设置,包括pom.xml的依赖配置和web.xml中servlet的配置。 ... [详细]
  • 本文介绍了在Vue项目中如何结合Element UI解决连续上传多张图片及图片编辑的问题。作者强调了在编码前要明确需求和所需要的结果,并详细描述了自己的代码实现过程。 ... [详细]
  • 如何在服务器主机上实现文件共享的方法和工具
    本文介绍了在服务器主机上实现文件共享的方法和工具,包括Linux主机和Windows主机的文件传输方式,Web运维和FTP/SFTP客户端运维两种方式,以及使用WinSCP工具将文件上传至Linux云服务器的操作方法。此外,还介绍了在迁移过程中需要安装迁移Agent并输入目的端服务器所在华为云的AK/SK,以及主机迁移服务会收集的源端服务器信息。 ... [详细]
  • 本文介绍了一种处理AJAX操作授权过期的全局方式,以解决Asp.net MVC中Session过期异常的问题。同时还介绍了基于WebImage的图片上传工具类。详细内容请参考链接:https://www.cnblogs.com/starluck/p/8284949.html ... [详细]
  • 2022年的风口:你看不起的行业,真的很挣钱!
    本文介绍了2022年的风口,探讨了一份稳定的副业收入对于普通人增加收入的重要性,以及如何抓住风口来实现赚钱的目标。文章指出,拼命工作并不一定能让人有钱,而是需要顺应时代的方向。 ... [详细]
  • Apache Shiro 身份验证绕过漏洞 (CVE202011989) 详细解析及防范措施
    本文详细解析了Apache Shiro 身份验证绕过漏洞 (CVE202011989) 的原理和影响,并提供了相应的防范措施。Apache Shiro 是一个强大且易用的Java安全框架,常用于执行身份验证、授权、密码和会话管理。在Apache Shiro 1.5.3之前的版本中,与Spring控制器一起使用时,存在特制请求可能导致身份验证绕过的漏洞。本文还介绍了该漏洞的具体细节,并给出了防范该漏洞的建议措施。 ... [详细]
  • adfs是什么_培训与开发的概念
    adfs是什么_培训与开发的概念(如您转载本文,必须标明本文作者及出处。如有任何疑问请与我联系me@nap7.com)ADFS相关开发技术的中文资料相对匮乏,之前在弄这个东西的时候 ... [详细]
  • app 升级 sqllite怎么办_着急办业务,“交管12123”手机APP登录不上去?戳进来,手把手教您!...
    近期,公安交管平台升级,车管所窗口已取消了互联网个人用户注册(俗称面签)、变更功能。个人用户统一可以直接通过互联网平台或“交管12123”手机APP在线 ... [详细]
  • js生成随机数并判断奇偶_web前端JavaScript随机生成验证码(任意位数大小写
    不多ββ先上代码首先先创建一个verification(n)的函数方法,传进去的参数n表示到时候返回验证码的长度;functionverificatio ... [详细]
  • Redis抢票先进先出
    php教程|php手册Redis,抢票,先进,先出,Redis+Thinkphp,php教程-php手册手机端模版源码,vscode怎么写c加加,ubuntu安装.run,tomc ... [详细]
  • dedecms织梦sql基本语法直接调用数据库我们在修改使用织梦cms模板时,会用到很多标签,这是dede自身的数据调用命令,可以调用MYSQL的各种数据。这是非常方便的,当我们想要修改文章的频道、列表与内容摘要,甚至是显示多少列,显示什么统计数据,都可以用这 ... [详细]
  • Photoshop打造简单的半月立体图形
    web前端|PS教程半月,立体图形web前端-PS教程最终效果动易公安网站源码,ubuntu菜单还是英文,爬虫入门书籍价格,Phpelk,襄阳seo技巧lzwjar包源码下载,vs ... [详细]
author-avatar
手机用户2602940445
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有