首页 > 代码库 > DVWA学习篇一:暴力破解
DVWA学习篇一:暴力破解
1 测试环境介绍
1、使用Burpsuit工具进行暴力破解
2、测试环境为OWASP环境中的DVWA模块
2 测试步骤
2.1 设置浏览器代理
首先运行Burpsuit工具,设置监听地址和端口,然后在浏览器里面设置好代理IP和地址。如下图:
2.2 抓取登陆页面数据
开启Burpsuit拦截功能,抓取登陆页面登陆账号和密码,这个密码实际是错误的,后面我们需要爆破的就是这个密码。
2.3 发送到入侵模块(Intruder模块)
在刚刚拦截到的请求页面右击选择发送到入侵模块中去。
2.4 入侵模块设置参数
选择Intruder菜单进入入侵模块,点击“Position”,然后点击右侧的“clear$”把所以参数都清楚掉,选择username、password字段,然后点击”Add$”,这表明后面只需要包括这两个字段,如果要爆破多个字段内容,一样的操作方法。
选择攻击模式,选择“cluster bomb”。
2.5 设置攻击字典
点击“payloads”菜单进入设置攻击字典,攻击字典密码可以通过一个个的添加密码,也可以加载密码字典。Payload set列的1表示是username字段内容,2表示是password字段内容,这个顺序是根据前面positions设置的参数的顺序决定的。
2.6 开始攻击
点击“start attack”进行攻击。攻击后会弹出一个窗口。
2.7 攻击结果分析
从结果分析出length字段有一行的值跟其他行的值是不一样的,那么那个不一样的就是最终的结果,也就是本测试中的5075值的行是正确的密码,密码是admin。爆破成功。
本文出自 “老鹰a” 博客,请务必保留此出处http://laoyinga.blog.51cto.com/11487316/1877873
DVWA学习篇一:暴力破解
声明:以上内容来自用户投稿及互联网公开渠道收集整理发布,本网站不拥有所有权,未作人工编辑处理,也不承担相关法律责任,若内容有误或涉及侵权可进行投诉: 投诉/举报 工作人员会在5个工作日内联系你,一经查实,本站将立刻删除涉嫌侵权内容。