一次Burp Suite修改内容的练习

本文对应测试链接源自 墨者学院:投票常见漏洞分析溯源

首先进入后如下
一次Burp Suite修改内容的练习_第1张图片
一次Burp Suite修改内容的练习_第2张图片图中所述投票给a2019争取第一名,现在a2019的票数是88票我们的目的则是让它的票数反超第一。

首先打开Burp Suite 在Burp Suite和浏览器中设置代理
一次Burp Suite修改内容的练习_第3张图片一次Burp Suite修改内容的练习_第4张图片设置完代理之后用Burp Suite中的Proxy模块开始截断流量

下图中已经截取到了我们发送的流量

一次Burp Suite修改内容的练习_第5张图片将流量发送到Repeater模块中进行测试
一次Burp Suite修改内容的练习_第6张图片我们将测试显示的内容用站长之家的在线工具进行Unicode解码
站长之家的网址
一次Burp Suite修改内容的练习_第7张图片让我们用微信打开,这样的话我们修改一下User-Agent修改成微信的进行测试

一次Burp Suite修改内容的练习_第8张图片测试结果如下图
一次Burp Suite修改内容的练习_第9张图片继续进行Unicode解码
一次Burp Suite修改内容的练习_第10张图片显示操作成功后我们从刷新下投票的页面
一次Burp Suite修改内容的练习_第11张图片显示89票,比之前多了一票
如果我们重复点击它则会提示我们投票的次数已用完
一次Burp Suite修改内容的练习_第12张图片一次Burp Suite修改内容的练习_第13张图片所以我们需要加上x-forwarded-for 通过不同的ip来进行投票

一次Burp Suite修改内容的练习_第14张图片一次Burp Suite修改内容的练习_第15张图片通过修改x-forwarded-for可以重复的投票
下一步右击发送到发到intruder模块里,选用用cluster bomb,把ip的后两位修改成变量
一次Burp Suite修改内容的练习_第16张图片改为下参数
一次Burp Suite修改内容的练习_第17张图片一次Burp Suite修改内容的练习_第18张图片点击左上角intruder中的Start attack跑一下
一次Burp Suite修改内容的练习_第19张图片一次Burp Suite修改内容的练习_第20张图片跑完后票数获取第一
一次Burp Suite修改内容的练习_第21张图片

你可能感兴趣的:(小白)