首页 > 其他分享 >Burpsuite Intruder 暴力破jie实战

Burpsuite Intruder 暴力破jie实战

时间:2023-11-16 12:06:22浏览次数:405  
标签:jie 选项卡 Burpsuite 目标 站点 Burp Suite Intruder

Burp Suite是一款用于攻jiWeb应用程序的集成平台,其中包含了许多工具,其中之一就是Intruder。Intruder是Burp Suite中的一个模块,用于进行暴力破jie攻ji。下面是使用Burp Suite Intruder进行暴力破jie的步骤:

  1. 打开Burp Suite并选择要攻ji的目标网站。
  2. 在Burp Suite中选择Intruder选项卡,然后选择要攻ji的请求并将其发送到Intruder。
  3. 在Intruder选项卡中,选择Payloads选项卡,并在Payload设置中选择要使用的Payload类型,例如:字典、数字、日期等。
  4. 在Payload选项卡中,设置Payload的值,例如:字典文件的路径、数字的范围等。
  5. 在Options选项卡中,设置要使用的其他选项,例如:要攻ji的参数、要使用的代理服务器等。
  6. 单击Start Attack按钮开始攻ji。

需要注意的是,使用Burp Suite进行暴力破jie攻ji可能会违反法律法规,请在合法授权的情况下使用。


核心功能

Burpsuite Intruder 暴力破jie实战_Burp

一、准备工具


1.JDK

(可从官网根据系统要求选择相应版本下载JDK下载)


2.BrupSuite(可从官网直接下载,包括企业版、专业版、社区版BrupSuite下载)


二、BurpSuite定义及功能模块

BurpSuite是用于gong击web 应用程序的集成平台,是一个集成化的渗tou测试工具,它集合了多种渗tou测试组件,使我们自动化地或手工地能更好的完成对web应用的渗tou测试和攻ji。


功能模块包括:


Pro米xy:主要提供抓包及拦截功能,默认代理为127.0.0.1:8080;

Intruder:此模块常用于漏洞利用、暴力破jie等;

Repeater:手动操作补发单独的HTTP 请求并分析应用程序响应;

Sequencer:分析不可预知的应用程序会话令牌及重要数据项的随机性

Decoder:手动执行或对应用程序数据者智能解码编码;

Comparer:通过一些相关请求和响应得到两项数据的“差异”

Extender:扩展模块;

此篇仅介绍Intruder模块!

前期准备:

  1. 设置代理并获取目标域名
  2. 访问目标网站
  3. 设置目标域
  4. 关闭代理

这里在着重强调一下设置目标域,因为本人经常忘记。如下:

Burp Suite是一款常用的渗tou测试工具,可以用于拦截、修改和重放HTTP/HTTPS请求。设置目标域是Burp Suite中的一个重要功能,可以帮助用户更好地了解目标应用的整体状况、当前的工作涉及哪些目标域、分析可能存在的攻ji面等信息。具体操作步骤如下:

  1. 打开Burp Suite,点击左侧的“Target”选项卡,进入“Site map”页面。
  2. 在“Site map”页面中,点击“Add”按钮,输入目标域名或IP地址,点击“OK”按钮。
  3. Burp Suite会自动对目标进行扫描,并在“Site map”页面中显示目标的站点地图。
  4. 用户可以通过站点地图了解目标应用的整体状况,包括目标站点的URL、目标站点的子域名、目标站点的目录结构等信息。
  5. 用户还可以通过“Scope”选项卡设置目标域的范围,包括添加或删除目标域、添加或删除目标域的子域名等。
  6. 在“Target”选项卡中,用户还可以使用“Target”工具对目标进行更深入的分析和测试,包括使用“Spider”工具对目标站点进行爬虫扫描、使用“Scanner”工具对目标站点进行漏洞扫描等。
# 代码示例
1. 打开Burp Suite,点击左侧的“Target”选项卡,进入“Site map”页面。
2. 在“Site map”页面中,点击“Add”按钮,输入目标域名或IP地址,点击“OK”按钮。
3. Burp Suite会自动对目标进行扫描,并在“Site map”页面中显示目标的站点地图。
4. 用户可以通过站点地图了解目标应用的整体状况,包括目标站点的URL、目标站点的子域名、目标站点的目录结构等信息。
5. 用户还可以通过“Scope”选项卡设置目标域的范围,包括添加或删除目标域、添加或删除目标域的子域名等。
6. 在“Target”选项卡中,用户还可以使用“Target”工具对目标进行更深入的分析和测试,包括使用“Spider”工具对目标站点进行爬虫扫描、使用“Scanner”工具对目标站点进行漏洞扫描等。

入侵选项

Burpsuite Intruder 暴力破jie实战_应用程序_02

找到表单登录页面然后发送到intruder。

即便是服务器线程数也就支持最大999,一般情况下不要超过100,太大了对目标服务压力过大会导致down掉。

Burpsuite Intruder 暴力破jie实战_选项卡_03

Burpsuite Intruder 暴力破jie实战_选项卡_04

Burpsuite Intruder 暴力破jie实战_应用程序_05

Burpsuite Intruder 暴力破jie实战_应用程序_06


Burpsuite Intruder 暴力破jie实战_应用程序_07

这个1是前面选择字典,有1.2。前两个为1,后两个为2.


标签:jie,选项卡,Burpsuite,目标,站点,Burp,Suite,Intruder
From: https://blog.51cto.com/zhuzhuxia/8415957

相关文章

  • Burpsuite Target目标功能
    这是目标功能按钮的翻译BurpSuiteTarget是BurpSuite的一个组件,主要用于帮助测试人员更好地了解目标应用的整体状况、当前的工作涉及哪些目标域、分析可能存在的攻ji面等信息。具体来说,BurpSuiteTarget包含三个组成部分:站点地图、目标域和Target工具。站点地图:站点地图是BurpS......
  • jieba-cant-extract-single-character
    jiebacantextractsinglecharacterSubtitle:jieba无法提取单个字符Created:2023-11-13T15:28+08:00Published:2023-11-13T15:45+08:00以句子"我喜欢赵"为例,用「赵」代指某个人名,使用jieba提取关键词:importjiebaimportjieba.analyseimportjieba.possegaspseg......
  • Burpsuite测试神器使用
    1、Web漏洞扫描是在Web信息搜集的基础上,进行更进一步的自动化的安全评估、漏洞挖掘、渗tou测试2、Web漏洞扫描能让我们进一步挖掘目标服务器潜在的sql注入、Xss跨站脚本攻鸡、CSr跨站请求伪造等漏洞3、Web漏扫虽然能够帮助我们快速的实现自动化漏洞渗tou,但是并不是全能的,也会出现误......
  • BurpSuite靶场系列之信息泄露
    本次推荐的模拟环境如下:https://www.hackthebox.com/      扫描客服微信 获取完整PDF......
  • BurpSuite靶场系列之逻辑漏洞
    本次推荐的模拟环境如下:https://www.hackthebox.com/                            扫描客服微信 获取课件完整PDF......
  • 捡起ctf学习 day2 Linux BUU LFI COURSE 1(Local File Include) burpsuite爆破
    1.LocalFileInclude打开网页 文件包含漏洞,参考知乎专栏https://zhuanlan.zhihu.com/p/540864302随着网站的业务的需求,程序开发人员一般希望代码更加灵活,所以将被包含的文件设置为变量,用来进行动态调用,但是正是这种灵活性通过动态变量的方式引入需要包含的文件时,用户对这个......
  • burpsuite靶场
    xx'--sql语句中可能有andreleased=1,因为数据库把有的数据隐藏了xx'+or+1=1--查询所有username='xx'--'andpassword=''颠覆逻辑'unionselectxxx--检索数据库中数据SELECT*FROMv$version检索数据库信息ctrl+u:url编码SQLinjectionattack,queryingth......
  • Navicat 15 最新po jie版下载_永久激活注册码(附图文安装教程)
    分享一波Navicat15的最新pojie版安装包和注册机,可以永久激活哟奉上Navicat15激活成功的画面:前言Navicat是一款强大的数据库管理和设计工具,支持Win、macOS和linux。直观的GUI让用户简单地管理MySQL、MariaDB、MongoDB、SQLServer、SQLite、Oracle和PostgreSQL的数......
  • Pycharm 2023.2 最新po jie版安装教程(附激活码,亲测有效)
    申明:本教程Pycharmpojie补丁、激活码均收集于网络,请勿商用,仅供个人学习使用,如有侵权,请联系作者删除。若条件允许,希望大家购买正版!前言笔者分享一种比较靠谱的Pycharm pojie方案:激活脚本+激活码(全自动模式),即本文教程所写,这种方法适合最新的几个版本,具体步骤跟着本文教程一步......
  • Xshell 7 po jie 版下载(亲测好用)
    贴出我安装成功的截图:本文中提供的Xshell安装包是官方免费版,无需下载注册机,或者需要断网等各种骚操作,安装完成后即可使用,非常方便。前言Xshell是一个强大的安全终端模拟软件,它支持SSH1,SSH2,以及MicrosoftWindows平台的TELNET协议。Xshell通过互联网到远程主机的安全连......