首页 > 其他分享 >【bp爆破流程】不知道存活用户的喷洒

【bp爆破流程】不知道存活用户的喷洒

时间:2025-01-19 18:36:54浏览次数:1  
标签:用户名 密码 存活 123 bp 喷洒 123456 字典

经典情况:

无论是用户名不存在,还是用户名存在但密码错误,统一返回“用户名或密码错误”

这种情况又要怎么办呢❓
如果没有其他接口配合,我们是很难确定存活用户了,我们也不可能用5w的用户名和6w的密码字典去交叉爆破,量级达到30亿了都。这种情况下,我们首先可以挑一些常见的高价值用户名进行爆破测试,例如admin、root、test等等,这种没什么好说的。

在这种情况下,也可以多试几种常见的弱口令进行喷洒,不止123456,比如还可以试试111111、admin、888888等等。

关于这种情况,还有很重要的流程需要补充,可以让喷洒出货概率提高很多。简单来说,我们上面的喷洒大概是这样:

用户名 密码
admin 123456
root 123456
test 123456
zhangwei 123456

我们想办法构造:

用户名  密码
admin admin123
root root123
test test123
zhangwei zhangwei123

也即,我们的密码字典其实就是用户名字典后面补一个123,我们没必要专门做一个这样的密码字典,用burp实现上述效果即可

Burp使用pitchfork模式,标记两个地方,在password参数后面加一个123

然后设置payload的时候,两个位置都选择我们的用户名字典即可

效果大概是下面这样:

之所以有这一步,在实战中有些站点生成用户后,喜欢把用户的密码设置成用户名拼音+123,有时候还会设置成密码就是用户名,还有很多用户在设置自己密码的时候就是很喜欢用户名拼音+123的规则,所以在实战中多加这么一步真的出过不少洞。而且也不只是拼接123,还可以试试下面这些密码规律结合用户名字典去做喷洒:

用户名+@123 
用户名+@年份 
用户名首字母大写+@123

可以让喷洒成功率提高很多。

标签:用户名,密码,存活,123,bp,喷洒,123456,字典
From: https://www.cnblogs.com/o-O-oO/p/18679765

相关文章

  • KBps Kbps kBps kbps傻傻分不清?[计算机原理]
    单位换算确实是件枯燥的事情,不过,在这个单位换算中,隐藏了两个生活中非常常见的问题!分别是:”为什么我的硬盘标了128GB,但是只有117GB?谁吃了我的硬盘?“还有一个是:”说的是百兆光纤,为啥下载速度到不了百兆呢?十来兆顶天了“KBpsKbpskBpskbps傻傻分不清?其实这里面一共只有......
  • Issac Gym出现error: subprocess-exited-with-error报错
    1.前言一方面便于日后自己的温故学习,另一方面也便于大家的学习和交流。如有不对之处,欢迎评论区指出错误,你我共同进步学习!2.正文我在安装humanoidgympipinstall-e.的时候,出现下列问题:解决方法:pipinstall--upgradesetuptools没解决就先卸载setuptools,再直接安......
  • BPMN.JS从入门到进阶
    BPMN.js从基础到进阶详解BPMN.js是一个强大的JavaScript库,用于在浏览器中创建和交互BPMN(业务流程建模与标注)图表。以下将从基础到进阶,详细解析BPMN.js的使用方法及相关特性。一、基础篇:了解BPMN.js1.什么是BPMN.js?BPMN.js是一个开源的JavaScript库,基于bp......
  • webpack5 从零搭建 vue3 项目
    目前vue3官网推荐的工具链已经是vite了,就算是要使用webpack甚至是webpack5,也可以直接使用vue-cli。然而之所以写这个,可以当是webpack5的一个学习文章。同时也是因为之前有个项目是在vue3刚出来的时候使用vue-cli(那是官网还是推荐使用webpack,以及但是得版本为webp......
  • 深入浅出Node.js-5(Webpack模块打包工具)
    Webpack模块打包工具webpack_demo工程化从0-1配置完整版.rar本章节通过从0到1的方式来配置出一个【工程化】项目结构,让大家了解Node+Webpack是如何做工程化配置的。学完本章节后,你能知道工程化的基本原理,为将来使用vue的工程化开发打下基础Webpack基本概念Webpack 是一......
  • 字符串匹配(BP&KMP算法)
    BP&KMP算法字符串匹配前言BP算法(基础)引文KMP算法(进阶)伪代码描述next数组递归求解思路算法思路详解KMP算法实现及测试(先做在看!)字符串匹配前言本文是基于懒猫老师的课程----BP&KMP所写,在观看本文之前最好配合视频或者PPT食用更佳,地址我附在下面:https://www.bilibi......
  • 低代码绕不过的系统-BPM系统
    BPM简介    BPM是BusinessProcessManagement的简称,也叫做业务流程管理,以流程为核心的业务工作场景的一种抽象概念,例如:企业的业务都会有审批,政务服务也都会有,主要针对这一类业务而设计的系统。BPM特点流程驱动可配置化面向企业BPM现状    目前国内很多......
  • 了解Webpack:现代前端开发的静态模块打包器
            在现代前端开发中,Webpack已成为不可或缺的工具之一。作为一个静态模块打包器(modulebundler),Webpack通过分析和处理项目中的资源依赖关系,将它们打包成一个或多个bundle(捆绑包),这些bundle可以在浏览器中加载和执行。本文将详细介绍Webpack的概念、核心功能、安装......
  • 区间预测 | Matlab实现CPO-BP-KDE核密度估计多置信区间多变量回归区间预测
    区间预测|Matlab实现CPO-BP-KDE核密度估计多置信区间多变量回归区间预测目录区间预测|Matlab实现CPO-BP-KDE核密度估计多置信区间多变量回归区间预测效果一览基本介绍程序设计参考资料效果一览基本介绍1.Matlab实现CPO-BP-KDE冠豪猪算法优化BP神经网络核密......
  • bp靶场---SQL注入第四关
    Lab:SQLinjectionattack,queryingthedatabasetypeandversiononMySQLandMicrosoft传送门:https://portswigger.net/web-security/sql-injection/examining-the-database/lab-querying-database-version-mysql-microsoft首先测试注入点,使用category=Pets'and'1=......