chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

繞過登錄頁面的七種常見方法

jf_Fo0qk3ln ? 來源:菜鳥學信安 ? 作者:HACK學習呀 ? 2023-01-16 09:45 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

繞過登錄頁面的七種常見方法

這篇文章是關于繞過由于網(wǎng)站的弱點而發(fā)生的登錄頁面功能。繞過登錄頁面功能的方法有很多,但在本文中,我們將討論一些常見的方法。那么讓我們開始吧……

常見的七種方式

繞過 SQL 注入

通過跨站點腳本(XSS)

通過操縱響應返回包

繞過爆破攻擊限制

繞過目錄爆破攻擊

默認憑據(jù)繞過

通過刪除請求中的參數(shù)

繞過 SQL 注入

我以 Mutillidae 為例進行演示。

bfed51ba-9535-11ed-bfe3-dac502259ad0.jpg

所以現(xiàn)在我們可以將 SQL 注入payload放入其中。對于這個語法錯誤,payload是“ ' or 1=1--” 現(xiàn)在讓我們看看輸入它時會發(fā)生什么。

bff99e52-9535-11ed-bfe3-dac502259ad0.jpg

嗚嗚??!我們以管理員身份登錄。在您的情況下,當它不起作用時嘗試其他payload,并使用 SQLMap 工具dump用戶名和密碼。

通過跨站點腳本(XSS)

輸入 xss payload并顯示彈出窗口,因此您可以通過 XSS 嘗試 CSRF 并查看受害者憑據(jù)。這是它的 CSRF payload

從 HTTPS 登錄頁面竊取密碼并使用反射 XSS 繞過 CSRF 保護

https://medium.com/dark-roast-security/password-stealing-from-https-login-page-and-csrf-bypass-with-reflected-xss-76f56ebc4516

通過操縱響應返回包

該方法主要基于Response Status代碼操作和Response Body操作。

首先在你的目標上創(chuàng)建一個帳戶,然后使用正確的憑據(jù)登錄并攔截 burp suite中的請求并分析響應,然后你嘗試使用錯誤的憑據(jù)登錄并使用正確的憑據(jù)操作你看到的響應,例如

403Forbidden

{"error":true,"message":"InvalidToken"}
200OK

{"success":true}

如果存在此漏洞,你將立即登錄進去。

繞過爆破攻擊限制

這種攻擊主要發(fā)生在站點沒有設置時間限制和重復次數(shù)限制,基本上沒有在登錄頁面設置延時功能的情況下。

當您反復輸入錯誤的憑據(jù)時,網(wǎng)站會顯示 5 分鐘后輸入憑據(jù)的時間。當站點顯示這種錯誤時,很難執(zhí)行此方法。我寫了一篇關于暴力攻擊的文章,下面給出了它的鏈接,看看它是如何進行這種攻擊的。

如何使用 Burp Suite 執(zhí)行登錄暴力破解

https://medium.com/@uttamgupta_/1-how-to-perform-login-brute-force-using-burp-suite-9d06b67fb53d

繞過爆破IP限制

https://medium.com/@uttamgupta_/broken-brute-force-protection-ip-block-aae835895a74

繞過目錄模糊攻擊

在這種方法中,我們嘗試借助一些工具(如 ffuf、dirbuster 和 burp suite intruder 等)進行目錄暴力破解。大多數(shù)工具都有自己的目錄詞表,但當它沒有詞表時,所以在 linux 中它有自己的詞表,你可以使用它們適用于 Windows,您可以在谷歌上搜索。

在這種攻擊中,工具可以找到顯示有用響應的任何目錄或子目錄,或者打開任何僅在您登錄站點時打開的頁面。我在這個博客中使用了 FFUF 工具,您可以看到它是如何工作的。

子域枚舉——如何找到任何域的子域

https://medium.com/@uttamgupta_/subdomain-enumeration-how-to-find-subdomains-of-any-domain-37c989e43ffa

默認憑據(jù)繞過

當開發(fā)人員創(chuàng)建站點時,他會創(chuàng)建一些用于測試的默認憑據(jù),但很多時候他會刪除它,或者很多時候他不會將其從記錄中刪除。

當站點允許輸入任何密碼時,許多用戶可以輸入弱密碼并且站點接受它。因此,您應該嘗試使用默認憑據(jù)。默認憑據(jù)列表在 Google 上變得很容易獲得。默認憑據(jù),

如 admin:admin、admin:password、username:pass12345 等。

通過刪除請求中的參數(shù)

當您輸入錯誤的憑據(jù)時,網(wǎng)站會顯示錯誤,例如用戶名和密碼不正確/不匹配,此用戶名的密碼不正確等,網(wǎng)站會顯示此類響應,因此可以嘗試此方法。

首先攔截請求并刪除請求中的密碼參數(shù)并轉發(fā)請求。然后服務器發(fā)現(xiàn)該用戶名可用并讓您登錄該站點。

當服務器沒有正確分析請求時會出現(xiàn)此問題。

c007d972-9535-11ed-bfe3-dac502259ad0.jpg

c012e4e8-9535-11ed-bfe3-dac502259ad0.jpg


審核編輯 :李倩


聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 參數(shù)
    +關注

    關注

    11

    文章

    1868

    瀏覽量

    33866
  • SQL
    SQL
    +關注

    關注

    1

    文章

    789

    瀏覽量

    46499

原文標題:通過刪除請求中的參數(shù)

文章出處:【微信號:菜鳥學信安,微信公眾號:菜鳥學信安】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    嵌入式軟件測試找bug的常見方法和秘訣

    “我怎么才能使程序跑得更快”、“什么編譯器最好”等問題。 面對這個不同尋常卻異乎成熟的問題,可能很多人都不知道怎么辦,下面就來講講軟件測試找bug常見方法和秘訣。 1懂得使用工具 通常嵌入式系統(tǒng)
    發(fā)表于 01-12 07:07

    快速定位MOS故障的常見方法與解決方案

    的關鍵。本文MDD將探討常見的MOS故障類型、故障排查方法以及相應的修復方案。一、常見的MOS故障類型MOS管無法導通或無法關斷這種故障通常是由柵極驅動信號異?;騇
    的頭像 發(fā)表于 11-25 10:56 ?481次閱讀
    快速定位MOS故障的<b class='flag-5'>常見方法</b>與解決方案

    HarmonyOSAI編程頁面生成

    支持通過自然語言對話,生成應用/元服務可用的頁面代碼,生成結果支持實時預覽,幫助開發(fā)者快速完成頁面搭建。 點擊頁面右側菜單欄CodeGenie圖標,完成登錄后在輸入框輸入\"/\&qu
    發(fā)表于 08-29 15:50

    Web頁面白屏問題的排查步驟和解決方法

    Web頁面出現(xiàn)白屏的原因眾多,本文列舉了若干常見白屏問題的排查步驟,供開發(fā)者快速定位。
    的頭像 發(fā)表于 08-22 10:49 ?3417次閱讀
    Web<b class='flag-5'>頁面</b>白屏問題的排查步驟和解決<b class='flag-5'>方法</b>

    HarmonyOS AI輔助編程工具(CodeGenie)頁面生成

    CodeGenie圖標,完成登錄后在輸入框輸入\"/\",調出命令,選擇 Generate Page,進入頁面生成窗口。 輸入需要生成的頁面主題及要求。當前支持對美食、旅游、購物
    發(fā)表于 08-13 10:38

    IG502的LAN口無法登錄路由器配置頁面怎么解決?

    我正在使用IG502,可是LAN口無法登錄路由器配置頁面,具體情況如下: 1.wan口聯(lián)網(wǎng),可通過登錄device manager遠程登錄web界面。 2.wan口拔掉網(wǎng)線,lan口與
    發(fā)表于 08-05 06:00

    仿微信登錄頁面制作

    去執(zhí)行相關的代碼。那么這里的關鍵是,要把按鈕的背景色設置為透明,這里的寫法是 .backgroundColor(Color.Transparent) 分割線:分割線一般有兩做法,一是設置邊框,然后
    發(fā)表于 06-30 18:25

    《仿盒馬》app開發(fā)技術分享-- 用戶登陸頁面(靜態(tài))(20)

    技術棧 Appgallery connect 開發(fā)準備 上一節(jié)我們實現(xiàn)了個人中心頁面的靜態(tài)展示,項目進行到這里呢,我們也是時候添加用戶相關的內(nèi)容了, 因為到了后期,我們的數(shù)據(jù)都是跟用戶綁定的,各個
    發(fā)表于 06-30 13:15

    HarmonyOS5云服務技術分享--退出登錄文檔問題

    登錄頁面 }) .catch((error) => { console.log(\"哎呀,退出失敗了\", error); // 彈個Toast提示用戶檢查網(wǎng)絡
    發(fā)表于 05-22 17:01

    KaihongOS操作系統(tǒng):頁面的生命周期介紹

    頁面的生命周期 在KaihongOS中,學習頁面的生命周期前需要先了解自定義組件。 1. 自定義組件(Component) 自定義組件是通過@Component裝飾的UI單元,可以組合多個系統(tǒng)
    發(fā)表于 04-25 08:18

    SSH遠程登錄與控制教程

    SSH(Secure Shell)是一安全通道協(xié)議,主要用來實現(xiàn)字符界面的遠程登錄、遠程 復制等功能。SSH 協(xié)議對通信雙方的數(shù)據(jù)傳輸進行了加密處理,其中包括用戶登錄時輸入的用戶口令
    的頭像 發(fā)表于 04-09 13:43 ?4122次閱讀
    SSH遠程<b class='flag-5'>登錄</b>與控制教程

    燈光太普通?快來試試這款多模式的彩燈方案!

    彩爆閃模式:紅、綠、藍、黃、青、粉、白七種顏色交替爆閃;彩跑馬流水燈:在偶數(shù)燈流水模式下,偶數(shù)LED依次點亮,奇數(shù)LED熄滅。流水達到設定燈數(shù)后,切換顏色繼續(xù)顯示
    的頭像 發(fā)表于 03-17 18:22 ?1213次閱讀
    燈光太普通?快來試試這款多模式的<b class='flag-5'>七</b>彩燈方案!

    高速數(shù)字接口中EMI如何消除,七種方法分享給你

    。電磁兼容科學告訴我們(根據(jù)麥克斯韋方程):當電子移動時,射頻信號肯定會產(chǎn)生。在設計中,可以使用七種主要技術進行管理EMI,它們是:隔離、信號幅值、偏移范圍、數(shù)據(jù)速率
    的頭像 發(fā)表于 03-12 17:33 ?1404次閱讀
    高速數(shù)字接口中EMI如何消除,<b class='flag-5'>七種方法</b>分享給你

    Get這個秘籍,鴻蒙原生應用頁面滑動絲滑無比

    、出池管理,極大地簡化了Web頁面的開發(fā)流程。 基于“nodepool”的持續(xù)優(yōu)化,這一方案在原生頁面的高性能滑動體驗上,已經(jīng)實現(xiàn)了對競品的超越,并提供了一簡單易用的全局組件復用能力,大幅提升開發(fā)者
    發(fā)表于 03-06 14:41

    信息安全管理必備!Linux系統(tǒng)使用SSH登錄root賬號的方法

    Linux遠程管理信息安全必備!本文介紹各類Linux開發(fā)板/主板使用SSH登錄root賬號的方法,使用觸覺智能RK3562開發(fā)板演示,關注觸覺智能,持續(xù)為大家?guī)砀嗍褂眉记桑?/div>
    的頭像 發(fā)表于 02-12 15:46 ?1203次閱讀
    信息安全管理必備!Linux系統(tǒng)使用SSH<b class='flag-5'>登錄</b>root賬號的<b class='flag-5'>方法</b>