使用burp进行网站爆破

本文介绍了如何利用Burp Suite对未加密的网站进行爆破攻击。内容包括设置Burp监听、捕获登录数据包、在Intruder中定位账号和密码字段、选择爆破模式、载入字典文件并执行爆破,以及通过状态码和返回长度判断正确账号密码的方法。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

burp爆破的前提条件是该网站账号密码没有进行加密而是明文,且验证码可以重复使用,如下图数据包中直接显示账号与密码且验证码不需要重复提交(此处需要自己使用burp进行测试)
在这里插入图片描述

1.进入burp,监听浏览器
2.打开网站输入账号,密码,验证码点击登录抓取数据包,将数据包发送到intruder中
在这里插入图片描述
3.Intruder —> Positions 单击Clear , 选中账号—> Add
选中密码->Add,选择爆破模式:Cluster bomb(若有两处选择Cluster bomb,一处则选择Sniper)
在这里插入图片描述
4.选择payloads
在这里插入图片描述
5.在payload中添加字典,也可以使用load导入txt文件(文件中存放好字典)
6.进行爆破
在这里插入图片描述
返回结果如图所示,状态码200表示访问成功,返回长度若有一条与其他数据有很大差别

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值