一、暴力破解(BurteForce)
原理
????????所謂“暴力破解”:就是用窮舉法來算,也就是說從鍵盤上的字母和數(shù)字一個(gè)一個(gè)的試直到找到正確的密碼。
? ? ? ? 在進(jìn)行暴力破解時(shí),我們經(jīng)常采用字典進(jìn)行破解。字典就是攻擊者把自己認(rèn)為的正確密碼,以及碰到的密碼提前寫入到文檔里去。在進(jìn)行暴力破解時(shí),會(huì)利用提前寫好的字典進(jìn)行爆破,會(huì)提高爆破的效率。
防護(hù)
個(gè)人:
1.設(shè)置密碼時(shí),大小寫混合加數(shù)字和符號(hào)。
2.在用戶提交請(qǐng)求處添加驗(yàn)證碼,并且驗(yàn)證碼使用一次就失效,否則存在繞過。
3.不隨意在不安全的網(wǎng)站或軟件登錄密碼,因?yàn)槟强赡苁轻烎~。
企業(yè):
- 用戶登錄次數(shù)超過設(shè)置的閾值,則鎖定賬號(hào)。
- 某個(gè)IP登錄次數(shù)超過設(shè)置的閾值,則鎖定IP。
????????
二、暴力破解(BurteForce)實(shí)戰(zhàn)
第一步、進(jìn)入靶場(chǎng),設(shè)置安全級(jí)別為低,進(jìn)入到暴力破解模塊
?隨意輸入賬戶和密碼,會(huì)出現(xiàn)提示,以及關(guān)注提交的方式,在地址欄出現(xiàn)輸入的用戶名和密碼,確認(rèn)頁面提交方式為GET
在進(jìn)行登錄頁面時(shí),有一個(gè)默認(rèn)賬號(hào):admin/password ,我們進(jìn)行試驗(yàn),登錄成功的提示語。
提取編寫一個(gè)字典,把覺得正確的密碼輸入到文檔中。
?進(jìn)行利用Burpsuite和瀏覽器的代理,進(jìn)行抓包
點(diǎn)擊action,選擇send to Intruder,把數(shù)據(jù)包信息發(fā)送到暴力破解模塊
點(diǎn)擊intrufer模塊,可以看到發(fā)生過來的數(shù)據(jù)包信息
點(diǎn)擊clear,清除默認(rèn)選擇的所有變量
我們先進(jìn)行對(duì)密碼的暴擊破解,對(duì)密碼這里,加入上變量,點(diǎn)擊add,將密碼包裹起來
?
點(diǎn)擊PayLoad標(biāo)簽,在PayLoad Option處,點(diǎn)擊Load按鈕,將提前寫好的字典加載進(jìn)來
導(dǎo)入字典
?成功導(dǎo)入字典
?點(diǎn)擊Start Attack按鈕,開始爆破
暴擊破解攻擊頁面
在暴力破解頁面,我們發(fā)現(xiàn)回包長度和其他不一致,這個(gè)一般就是密碼,我們可以去頁面進(jìn)行測(cè)試。
?成功登錄
?暴力破解實(shí)驗(yàn)到此就結(jié)束了,如果想繼續(xù)鉆研,可以研究medium級(jí)別的暴擊破解,加油。文章來源:http://www.zghlxwxcb.cn/news/detail-701796.html
????????文章來源地址http://www.zghlxwxcb.cn/news/detail-701796.html
到了這里,關(guān)于暴力破解——Web安全的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!