weak_auth 小宁写了一个登陆验证页面,随手就设了一个密码。

burpsuite下载

链接:https://pan.baidu.com/s/1v_ntQK9UwLXvErErlEcIgg
提取码:br9s

1.随便输入下用户名和密码,提示要用admin用户登入,然后跳转到了check.php,查看下源代
用burpsuite截下登录的数据包,把数据包发送到intruder爆破
weak_auth 小宁写了一个登陆验证页面,随手就设了一个密码。_第1张图片

2.设置爆破点为password
weak_auth 小宁写了一个登陆验证页面,随手就设了一个密码。_第2张图片

3.加载字典
weak_auth 小宁写了一个登陆验证页面,随手就设了一个密码。_第3张图片

4.开始攻击,查看响应包列表,发现密码为123456时,响应包的长度和别的不一样.
weak_auth 小宁写了一个登陆验证页面,随手就设了一个密码。_第4张图片

5.点进去查看响应包,获得flag
weak_auth 小宁写了一个登陆验证页面,随手就设了一个密码。_第5张图片

你可能感兴趣的:(安全)