news 2026/6/25 8:45:19

Burp Intruder模块实现暴力破解

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Burp Intruder模块实现暴力破解
1.作用与原理

原理:对请求参数进行修改,分析响应内容,获得特征数据

本质:1.自动化发起HTTP请求;2.基于现成字典或者生成字典

用途:

1.猜测用户名,密码等;

2.寻找参数、目录等

3.枚举商品ID,验证码等

4.模糊测试(FUZZ)

可替代工具:wfuzz(全部功能),dirb(目录扫描),hydra(爆破)

2.案例:实现暴力破解

靶场:DVWA(需要配置PHP,Apache服务器这些,可以自己去搜索,有很多教程)

1.使用BP自带的浏览器(open broswer)

靶场界面:(要先在php上开启服务,否则会报错)

把安全级别改为low

首先,假设知道用户名的情况,这里用户名为admin

开启代理,点击login ,就可以抓到包

右键send to intruder

这里要攻击的是密码字段的值,选中密码的值添加,攻击模式选择sniper(精准打击).intruder模块中有四种攻击模式:sniper,battering ram,pitchfork,cluster bomb(后面会依次介绍)

接下来设置payload

payload type

官网链接:https://portswigger.net/burp/documentation/desktop/tools/intruder/payloads/types

类别

名称

描述

simple list

简单字典

添加,粘贴或者从文件读取字典,或者使用预定义的字典

runtime list

运行时文件

运行时,intruder将读取文件的每一行作为一个payload

custom iterator

自定义迭代器

占位填充的一种方式,最多8位

character substitution

字符替换

把字典里面相应的字符进行替换

case modification

大小写修改

要不要保持原样的,要不要全部大写的,要不要全部小写的,要不要全小写的,要不要驼峰命名(先大写后小写)的

recrusvive grep

递归查找

用来提取相应数据的如拿到phpsessionid,拿到token等,可以通过格式匹配抓取到对应字段值。

illegal unicode

非法 Unicode编码

用于绕过正则表达式的过滤验证

character blocks

字符快

比如生成100A,200+号,300个数字1等

numbers

数字组合

dates

日期组合

brute forcer

暴力破解

暴力枚举,最后一位先固定,然后一个个改

null payloads

空payload

不需要设置payload

character frobber

字符frobber

依次修改指定字符串在每个字符位置的值,每次都是在原子符上递增一个该字符的ASCII码

bit flipper

bit翻转

对预设的payload原始值,按照比特位,依次进行修改

username generator

用户名生成器

用于用户名和email账号的自动生成

ECB block shuffler

ECB加密块洗牌

基于ECB加密模式的payload生成器

extension-generated

bp payload生成插件

基于bp插件来生成payload值,需要安装插件

copy other payload

payload复制

将其他位置的参数复制到payload位置上(如密码要输入两遍)

payload的编码也可以设置

其他暂时不做设置

开启攻击:

这里返回用户名或密码错误

这里返回,说明登录成功

如何找出有可能匹配出的一个:对length进行排序,找到不一样那个

总结流程:

1.从其他模块发生或者手动填写

2.选择攻击模式attack type

3.选择攻击字段positions

4.设置payload

5.其他设置(线程池等)

6.发起攻击

7.查看结果

有不对的地方请大佬指导!

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/25 0:45:41

20 . 多数元素

题目介绍 给定一个大小为 n 的数组 nums &#xff0c;返回其中的多数元素。多数元素是指在数组中出现次数 大于 ⌊ n/2 ⌋ 的元素。 你可以假设数组是非空的&#xff0c;并且给定的数组总是存在多数元素。 提示&#xff1a; n nums.length1 < n < 5 * 104-109 < n…

作者头像 李华
网站建设 2026/6/25 1:45:19

19 . 只出现一次的数字

题目介绍 给你一个 非空 整数数组 nums &#xff0c;除了某个元素只出现一次以外&#xff0c;其余每个元素均出现两次。找出那个只出现了一次的元素。 你必须设计并实现线性时间复杂度的算法来解决此问题&#xff0c;且该算法只使用常量额外空间。 提示&#xff1a; 1 < …

作者头像 李华
网站建设 2026/6/25 2:59:10

第四周算法清单

博主深然觉得在每篇博客后标注&#xff0c;总觉得效率不高。所以以后每周更新&#xff0c;都会附加一篇《清单》。 有了清单&#xff0c;只需要打开清单&#xff0c;然后再单开一个题面。不需要频繁从一个页面跳转…… 是不是很贴心 本周算法清单&#xff1a; 15 . 有效的括…

作者头像 李华
网站建设 2026/6/24 12:36:04

DeepSeek-V3:开源大模型的性能突破与行业影响

导语 【免费下载链接】DeepSeek-V3 DeepSeek-V3&#xff1a;强大开源的混合专家模型&#xff0c;671B总参数&#xff0c;激活37B&#xff0c;采用多头潜在注意力机制与DeepSeekMoE架构&#xff0c;训练高效、成本低&#xff0c;性能卓越&#xff0c;开源界表现领先&#xff0c;…

作者头像 李华
网站建设 2026/6/25 0:49:31

IATF16949标准完整指南:汽车行业质量管理的终极解决方案

IATF16949标准完整指南&#xff1a;汽车行业质量管理的终极解决方案 【免费下载链接】IATF16949-2016标准中文版下载 IATF16949-2016标准中文版下载 项目地址: https://gitcode.com/Open-source-documentation-tutorial/0f5f4 在汽车制造业竞争日益激烈的今天&#xff0…

作者头像 李华
网站建设 2026/6/23 4:12:30

终极深空摄影指南:DeepSkyStacker新手完全教程

终极深空摄影指南&#xff1a;DeepSkyStacker新手完全教程 【免费下载链接】DSS DeepSkyStacker 项目地址: https://gitcode.com/gh_mirrors/ds/DSS &#x1f680; 开启宇宙探索之旅&#xff01; 深空摄影的魅力在于捕捉遥远星系的壮丽景象&#xff0c;但单张照片往往因…

作者头像 李华