【Burp suite】暴力破解复习及Intruder模块详解
暴力破解复习及Intruder模块详解 一、关键词解读 Burp Suite:用于攻击web渗透测试工具; Proxy:代理模块,用于过滤数据、拦截数据和抓包; Intruder:攻击模块,用于对web渗透测试; Positons:攻击方式的确定以及发起攻击,用于设定攻击方法与发送数据格式; Payloads:攻击模块下的载荷模块,配置字典; Options:攻击模块下的指令模块,用于攻击结果处理设置; 二、基于表单的暴力破解 1、随意输入账号密码到靶页面并点击登录: 2、利用Proxy > HTTP histroy抓包并发送至Intruder模块: 3、确定攻击方式,此处我们利用Cluster bomb(集束炸弹)(较为常用); 4、确定攻击格式,只将需要传的变量值加上标识符§: 5、进入Payloads载荷模块,Payload set中数字对应前面的第几个变量(我这里的1=账号,2=密码),分别为这几个变量添加Payload Options破解变量字典: 6、进入Options攻击结果处理设置,在Grep-Match中添加密码错误的关键词进行过滤审阅: 7、设置完以上攻击方式、格式、方法以及结果处理后,即可进入Postions模块中点击开始攻击Start attack得到结果: 响应结果中不含报错信息(username or password is not exists