最近搜索
暂无搜索记录
热搜
JAVA
大数据
分布式
Python
人工智能
爬虫
WEB
JavaScript
认证
不安全密码:
弱口令
裤子:国内的各种网站泄露的账户数据里的密码
[一个检测账户密码数据是否被泄露的网站]
密码猜测思路:
1、密码长度
2、密码内容 (数字字母特殊字符)
字典来源:
kali自带的字典生成工具crunch
密码暴力破解本质:
1、连续地尝试
2、字典
3、自动化
python暴力破解示例:
靶场防御措施(以DVWA为例)
medium:
high:
CSRF漏洞
加了token令牌验证操作(拿到token令牌才能进行下一步访问,访问后令牌失效,获取新的令牌,再次下一步访问请求)
绕过:从拿到第一个访问token,访问后从访问的请求包中拿到下一次访问的token
设置规则,用pitchfork模式
每抓到新的token,用新的token进行访问,使用递归匹配
设置每轮抓取token令牌的规则
设置flag抓包结果
密码爆破防御
1、sleep
2、token
3、访问次数限制
4、二次验证
5、强制修改密码
6、生物特征验证
7、人机识别
8、WAF
9、取消密码登录
其他密码爆破工具
1、wfuzz
2、Hydra
3、medusa
4、msf辅助模块
验证码识别:
OCR光学字符识别(例如QQ、微信文字识别)
BP插件识别验证码爆破