【发布时间】:2018-01-24 10:25:10
【问题描述】:
所以我是 Burpsuite 的新手,我正在尝试使用它来暴力破解密码。但是,我有几个问题:
如果密码具有特定的布局(例如 **** -all numbers),我怎么能暴力破解 10000 种可能性?
如果网站由于 ip 不可信而拒绝加载,我该如何解决这个问题?
如果没有特定的密码输入框,我如何让网站识别已输入密码并进行检查?
谢谢。
【问题讨论】:
标签: passwords ip brute-force
所以我是 Burpsuite 的新手,我正在尝试使用它来暴力破解密码。但是,我有几个问题:
如果密码具有特定的布局(例如 **** -all numbers),我怎么能暴力破解 10000 种可能性?
如果网站由于 ip 不可信而拒绝加载,我该如何解决这个问题?
如果没有特定的密码输入框,我如何让网站识别已输入密码并进行检查?
谢谢。
【问题讨论】:
标签: passwords ip brute-force
如果您是使用 burp 套件的新手,您可以阅读 Portswigger 的一些博客,解释如何使用 burp 进行暴力攻击:
https://support.portswigger.net/customer/portal/articles/1964020-using-burp-to-brute-force-a-login-page
此博客可能包含您的问题的一些答案。
正如我从您的第一个问题中了解到的那样,它是关于使用多种可能性的,因此可以通过使用有效负载来完成,例如包含100000 all-numbers passwords 的单词列表,因此您可以从互联网上构建此单词列表,只需在 google 中搜索即可。另一方面,您可以使用 Burpsuite 中的 Intruder 工具并单击有效负载类型选择位翻转器,它可以让您通过每次从密码中放置一个位来测试密码的多种组合。
第二个问题是你的意思是你的IP被禁止了?
第三个问题:您可以从入侵者的回复中查看您的密码是否被检查。
【讨论】: