如何使用burpsuite跑字典

本文介绍了Burp Suite,它是攻击web应用程序的集成平台,各工具共享请求并处理HTTP消息等。还提及在kali系统上的安装,建议配合火狐浏览器。最后通过攻防世界的一道web题目,展示了使用Burp Suite截获数据包、跑字典破解密码获取flag的过程。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

什么是burpsuite

Burp Suite 是用于攻击web 应用程序的集成平台,包含了许多工具。Burp Suite为这些工具设计了许多接口,以加快攻击应用程序的过程。所有工具都共享一个请求,并能处理对应的HTTP 消息、持久性、认证、代理、日志、警报。

关于burpsuite的安装环境

我相信很多人做ctf都是会有kali系统的,他上面就有这个软件
安装教程:https://www.jianshu.com/p/27ca274b70c8
建议配合火狐浏览器使用

口说无凭,直接看一个简单的列题

题目:攻防世界——web——weak_auth
https://adworld.xctf.org.cn/task/answer?type=web&number=3&grade=0&id=5069

先打开kali上的burpsuite进入Proxy确保intercept on
在这里插入图片描述
再用火狐浏览器打开题目界面进入设置界面在这里插入图片描述
在这里插入图片描述
对其发送端口进行修改,接入电脑的回环路口(至于什么是回环路口请自行研究ip/tcp协议)
在这里插入图片描述
保存之后再回到题目页面,随便输入什么再确定,但此时不会有任何的反馈而且网页也在持续加载当中,因为burpsuite已经把它的数据包给截下来了。现在打开burpsuite。
在这里插入图片描述
然后有右键send intruder,再进入intruder-position
在这里插入图片描述
先ctrl+a全选清楚所以payload在选择你想要跑字典的payload
在这里插入图片描述
再进入payloed界面,选择字典。
在这里插入图片描述
开始攻击
在这里插入图片描述
错误密码的返回长度都是一样的434而正确的值是437,那么看其对应的payload就可以得知其正确的密码了,输入之后就可以得到flag了。

评论 6
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值