首页 > 其他分享 >basic认证爆破

basic认证爆破

时间:2024-12-05 21:27:56浏览次数:5  
标签:编码 爆破 登录 base64 认证 basic 靶场

简单记录,如有不足请多担待

引言

练习地址:Vulfocus 漏洞威胁分析平台 的tomcat-pass-getshell 弱口令 题目

由于这道题原本是弱口令的题,但是这里使用到了basic认证,所以那这个做简单的爆破测试,

但是这个负载有点小,所以在设置字典的时候得自己设置几个,进行简单的爆破测试

爆破过程

根据给的靶场登录到tomcat后台页面,点击Manager App

点进去之后出现一个登录弹窗,而不是在页面上出现的,随便输一个账号密码抓一下包

这就是登录包的内容了,可以看到没有明显输入的账号密码显示,这是因为basic认证是将登录的信息进行base64编码之后,拼接到http请求头中,如下图所示

我们可以通过ctrl+shift+B的快捷键将其进行解码,得到登录的信息

之后发送到intruder模块进行爆破,设置步骤如图所示,将base64编码后的设置为变量,模式选择Sniper(狙击手)模式

payload里面选择custom iterator,即分段的迭代器,在第一段里面随便添加几个爆破的尝试值,一般是用字典的,但是这里因为靶场的原因只能自定义几个

第二段为分隔的冒号 :

第三段仍然自定义几个值,但是要把正确的密码包含在里面,方便爆破之后看到效果

选定编码,因为请求包里用户名和密码是进行了base64编码的,步骤如下图所示

把下图的url编码取消勾选

线程只开一个即可,也可以开多个,看环境,之后点击爆破

测试完成,但是这个靶场环境只能爆破一次,第二次返回的状态码仍然是401,因为这个靶场本就不是用来进行爆破测试的

标签:编码,爆破,登录,base64,认证,basic,靶场
From: https://blog.csdn.net/m0_74015694/article/details/144266972

相关文章

  • CCF认证-202409-03 | 补丁应用(未通过)
    前言:    这道题难度过于夸张?并且根据过往的CCFCSP认证第三题的通过率,我就没奔着通过去写,只是想测试一下定时1小时能摸到几分。这道题用时1小时28分钟(带完善),分数0。        所以CCF认证时在没有走投无路或者有80%以上把握就千万不能做这道题,第四题都比这个要......
  • CCF认证-202104-02 | 领域均值
    顿顿在学习了数字图像处理后,想要对手上的一副灰度图像进行降噪处理。不过该图像仅在较暗区域有很多噪点,如果贸然对全图进行降噪,会在抹去噪点的同时也模糊了原有图像。因此顿顿打算先使用邻域均值来判断一个像素是否处于较暗区域,然后仅对处于较暗区域的像素进行降噪处理。待......
  • kerberos(票据认证)
    kerberos(票据认证)参考链接:详解kerberos认证原理|Hero参考链接:详细讲解kerberos认证全过程、黄金、白银票据-FreeBuf网络安全行业门户Kerberos中有以下一些概念需要了解:kerberos认证有三个角色:客户端(client),服务端(server),DC(域控),DC中有一个密钥分发中心的组件即KDC,它负责处理......
  • 在去Oracle环境下,市场还认可OCP认证吗?
    OCP证书,即OracleCertifiedProfessional,在之前的十年时间里,Oracle数据库管理领域中具有极高的含金量和广泛认可度。现在随着国内数据库厂商及产品越来越多,Oracle的市场份额也在逐渐缩水,那么还有考OCP认证的必要吗?事实上,由于前些年OCP证书非常高的含金量,OCP证书已经逐渐被当成了......
  • Node.js JWT认证教程
    Node.jsJWT认证教程1.项目介绍JSONWebToken(JWT)是一种安全的跨域身份验证解决方案,在现代Web应用中广泛使用。本教程将详细讲解如何在Node.js中实现JWT认证。2.项目准备2.1初始化项目#创建项目目录mkdirnodejs-jwt-authcdnodejs-jwt-auth#初始化项目n......
  • 利用注解和 AOP 实现权限认证:原理、实践与代码解析
    目录利用注解和AOP实现权限认证:原理、实践与代码解析一、核心思想二、目录三、代码示例(一)项目搭建与依赖引入(基于SpringBoot)(二)自定义权限注解(三)AOP切面类实现(四)远程权限服务接口(Feign示例)(五)在业务方法中应用注解一、核心思想在现代软件开发中,权限认证是保......
  • [Vue Form] Basic Select component
    <template><labelv-if="label">{{label}}</label><selectclass="field":value="modelValue"v-bind="{...$attrs,onChange:($event)=>{$emit('update:modelValue&......
  • 网络安全技术详解:加密技术 多因素认证(MFA)
    加密技术详细介绍加密技术在信息安全领域扮演着至关重要的角色,无论是在保护个人隐私,还是在守卫企业机密上。以下将详细介绍对称加密和非对称加密。对称加密对称加密是最古老和最简单的加密方法之一。其核心思想是在加密和解密过程中使用相同的密钥。历史背景对称加密的......
  • 11月30日,工信部人才交流中心 & CUUG - PGCP/PGCM认证考试完成!
    2024年11月30日,由工业和信息化部人才交流中心与北京神脑资讯技术有限公司共同举办的PostgreSQL管理员岗位能力认证考试(PGCP中级/PGCM高级)完成。​中级PG认证专家-PGCP(PostgreSQLCertifiedProfessional):是对PostgreSQL数据库技术能力的一种认可,达到了专家级别,可以对PostgreSQL......
  • apache ozone配置(包含Kerberos认证)
    环境说明采用docker+compose方式运行Ozone镜像选择apache/ozone:1.4.0kerberos部署于宿主机上(RockyLinux9.4)宿主机主机名:ozone.example.com,ip:192.168.121.128部署配置Kerberos部署Kerberos配置记录Kerberos配置/etc/krb5.conf#/etc/krb5.confincludedir/etc/......