尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

Pikachu漏洞靶场系列之暴力破解

Pikachu漏洞靶场系列之暴力破解 ​前言这是Pikachu漏洞靶场系列的第一篇应该会连载吧先简单介绍一下Pikachu这个靶场。该靶场由国人开发纯中文且练习时遇到难点还可以查看提示另外还有配套的学习视频。Windows下可直接在Wamp/phpStudy等集成环境下安装。相比之下很多人都推荐的DVWA由于其纯英文的环境对于刚入门的小白十分不友好可能部署完之后不知从何下手容易劝退。所以这里推荐的Pikachu更适合刚入门Web渗透且正在寻找靶场的小伙伴。概述从来没有哪个时代的黑客像今天一样热衷于猜解密码 —— 奥斯特洛夫斯基“暴力破解”是一种攻击手段在web攻击中一般会使用这种手段对应用系统的认证信息进行获取。 其过程就是使用大量的认证信息在认证接口进行尝试登录直到得到正确的结果。 为了提高效率暴力破解一般会使用带有字典的工具来进行自动化操作。理论上来说大多数系统都是可以被暴力破解的只要攻击者有足够强大的计算能力和时间所以断定一个系统是否存在暴力破解漏洞其条件也不是绝对的。 我们说一个web应用系统存在暴力破解漏洞一般是指该web应用系统没有采用或者采用了比较弱的认证安全策略导致其被暴力破解的“可能性”变的比较高。 这里的认证安全策略, 包括是否要求用户设置复杂的密码是否每次认证都使用安全的验证码想想你买火车票时输的验证码或者手机otp是否对尝试登录的行为进行判断和限制如连续5次错误登录进行账号锁定或IP地址锁定等是否采用了双因素认证千万不要小看暴力破解漏洞,往往这种简单粗暴的攻击方式带来的效果是超出预期的前期准备抓包工具Burp Suite浏览器代理插件SwitchOmega或FoxyProxy字典users.txt和pwd.txt。由于是实验环境故字典随意填写即可。注意其中需要包含任意一组正确的账号密码admin/123456、pikachu/000000、test/abc123# users.txt test root admin ​ # pwd.txt 88888888 password 123456复制基于表单的暴力破解这里没有验证码直接抓包爆破即可。任意填写表单后提交使用Burp抓下数据包并将数据包发到Intruder模块爆破类型选择Clusterbomb清除多余的变量只选择账号密码即可Payload类型选择Runtime file并在下面选择对应的字典开始攻击验证码绕过on server填写表单及正确的验证码后提交并抓包将数据包发送到Repeater模块多次发包发现只提示username or password is not exists而不提示验证码出错得知验证码可以重复利用。因此只需要手动填写正确的验证码即可爆破手动填写一次表单需要输入正确的验证码账号密码可任意抓包设置变量和Payload开始攻击即可验证码绕过on client这里验证码只在本地做了校验跟上面一样手动输入正确的验证码并抓包即可。token防爆破token是由服务端生成的一串字符串作为客户端向服务端请求的一个标识。在前端使用用户名/密码向服务端发送请求认证服务端认证成功那么在服务端会返回token给前端前端在每次请求时会带上服务端发来的token来证明自己的合法性。这一关比前面的难一点前面的步骤和前面差不多先手动填写表单提交并抓包然后发送到Intruder模块设置变量。这里为了减少攻击次数可以把账号修改为admin只将密码和token设置成变量攻击类型选择Pitchfork因为每次的密码和token需要同时替换而不能组合使用。设置宏定义。点击option选项下拉找到Grep Extract栏点击Add在弹出的窗口中点击Refetch response发一次包并获得返回数据在下面输入栏处输入token找到返回的token值选中token值并复制同时在选中的情况下点击OK。然后将线程数设置为1并在最下方Redirections重定向栏选择Always最后设置Payload这里第1个Payload依然和前面一样选择对应的字典即可。第2个即token变量则选择Recursive grep递归搜索最后将前面复制的token值粘贴在下方文本框最后开始攻击并根据返回长度判断是否爆破成功即可总结Burp爆破类型暴力破解一般使用BurpSuite中的Intruder模块该模块可以通过对HTTP Request的数据包以变量的方式自定义参数然后根据对应策略进行自动化重放。Sniper只设置一个Payload每个变量依次使用Payload进行测试。假设设置了2个变量先将第1个变量使用Payload进行测试全部测试完成后再将第2个变量使用Payload进行测试。usernameuserpassword222submitLogin usernamerootpassword222submitLogin usernameadminpassword222submitLogin ​ username111passwordusersubmitLogin username111passwordrootsubmitLogin username111passwordadminsubmitLogin复制Battering ram只设置一个Payload所有变量同时被Payload替换然后一起尝试usernameuserpasswordusersubmitLogin usernamerootpasswordrootsubmitLogin usernameadminpasswordadminsubmitLogin复制Pickfork每个变量设置一个Payload分别使用Payload对变量同时替换usernameuserpassword111111submitLogin usernamerootpassword888888submitLogin usernameadminpassword123456submitLogin复制Clusterbomb每个变量设置一个Payload分别使用Payload组合对变量进行替换usernameuserpassword111111submitLogin usernamerootpassword111111submitLogin usernameadminpassword111111submitLogin ​ usernameuserpassword888888submitLogin usernamerootpassword888888submitLogin usernameadminpassword888888submitLogin ​ usernameuserpassword123456submitLogin usernamerootpassword123456submitLogin usernameadminpassword123456submitLogin复制验证码绕过验证码认证流程客户端Request登陆页面后台生成验证码后台使用算法生成图片并将图片Response到客户端同时将算法生成的值全局复制到Session中校验验证码客户端将认证信息和验证码一起提交后台对提交的验证码和Session中的值进行比较客户端刷新页面再次生成验证码验证码算法一般包含随机函数每次刷新都会改变客户端验证常见问题使用前端JS实现验证码。如果后台没有二次验证则可以直接在Burp中改包绕过验证码存放在Cookie中。可被获取验证码存放在前端源码中。可被获取服务端验证常见问题验证码在后台不过期。可被重复使用应做到一次一用验证码设计的太过简单和有规律容易被猜解验证码校验不严格逻辑出现问题关于防爆破设计安全的验证码安全的流程复杂可用的图形对认证错误的提交进行计数并给出限制如5次连续密码错误时锁定该IP一定时间必要情况下使用双因素认证token防爆破一般做法是将token以typehidden的形式输出在表单中在提交认证时一起提交并在后台对其进行校验。但由于token值输出在了前端源码中容易被获取因此也就失去了防暴力破解的意义。坐在工位上我脑海里不断浮现老张泪流满面的背影和自己倒计时的声音。是的时代像一台冰冷的机器无情地筛掉我们这些“沙子”。但那一刻一道念头劈开了我的迷茫程序员的终点从来不是因为年龄而被淘汰而是因为我们没看清方向、忽略了核心竞争力的提升。真正的终点不在年龄本身而在于不断打磨能扛起重担的本领在程序员这个行业放眼望去网络安全恰恰就是那个“越老越吃香”的行业。它不惧岁月反倒因经验积累而价值倍增资深工程师的洞悉力能应对复杂的黑客攻击行业缺口巨大国家预计2027年缺口将达327万机会遍地。转行也好继续深耕也罢只要肯学肯钻三四十岁的“高龄”反而成了金字招牌轻松拿下一份不菲的收入。如果你是也准备转行学习网络安全黑客或者正在学习这些我购买的资源可以分享给你们互勉①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】​
返回列表