目录
一、官方概述
pikachu官方对暴力破解的介绍如下,我要嘲笑一下他brute拼错了(~ ̄▽ ̄)~
二、小白菜的通关
暴力破解,首先得有字典。
作为一颗小白菜,我,没有字典。。但是我知道一个下载字典的好地方,那就是大名鼎鼎的github!
在github搜索“字典”,就可以搜到好多好多字典。。然而,github上的东西常常下载不下来,或者下载非常缓慢,不能忍。。
后来发现,可以在github里找到心仪的字典之后,拿字典的名字到gitee上搜索和下载~嗖~就下载好了q(≧▽≦q) (不过不是每个都能搜到`(*>﹏<*)′)
(其实对于这个靶场来说,没有字典也没关系,这靶场主要是教怎么绕过限制,“基于表单的暴力破解”关卡点一下提示就会告诉你有哪三个用户密码,用这几个再加几个错误的做个假字典体会下效果就好。由于用正经字典爆破组合太多,所以我就是这样做哒~)
下面就开始正式闯关吧~
第一关 基于表单的暴力破解
请出burpsuite,一边随便输入个用户名密码并观察回显,一边burpsuite抓包
把下图这个带username和password参数的报文send to intruder
然后在intruder模块这样设置
首先position选username的值和password的值,然后Attack Type选Cluster bomb(关于4种Attack Type分别是什么效果可以参见burp suite的四种 attack type(攻击类型))
接下来由于position设置了两个,Attack Type选了Cluster bomb,因此,需要两个字典,payload效果是两个字典条目的组合,数量是两个字典条目数的乘积。
按顺序,第一个字典像下图这样选simple list并把用户名字典load进来
第二个字典像下图这样选simple list并把密码字典load进来
考虑到用户名和密码有特殊字符的情况,这里把URL-encode去勾选