在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

繞過登錄頁面的七種常見方法

jf_Fo0qk3ln ? 來源:菜鳥學信安 ? 作者:HACK學習呀 ? 2023-01-16 09:45 ? 次閱讀

繞過登錄頁面的七種常見方法

這篇文章是關于繞過由于網站的弱點而發生的登錄頁面功能。繞過登錄頁面功能的方法有很多,但在本文中,我們將討論一些常見的方法。那么讓我們開始吧……

常見的七種方式

繞過 SQL 注入

通過跨站點腳本(XSS)

通過操縱響應返回包

繞過爆破攻擊限制

繞過目錄爆破攻擊

默認憑據繞過

通過刪除請求中的參數

繞過 SQL 注入

我以 Mutillidae 為例進行演示。

bfed51ba-9535-11ed-bfe3-dac502259ad0.jpg

所以現在我們可以將 SQL 注入payload放入其中。對于這個語法錯誤,payload是“ ' or 1=1--” 現在讓我們看看輸入它時會發生什么。

bff99e52-9535-11ed-bfe3-dac502259ad0.jpg

嗚嗚!!我們以管理員身份登錄。在您的情況下,當它不起作用時嘗試其他payload,并使用 SQLMap 工具dump用戶名和密碼。

通過跨站點腳本(XSS)

輸入 xss payload并顯示彈出窗口,因此您可以通過 XSS 嘗試 CSRF 并查看受害者憑據。這是它的 CSRF payload

從 HTTPS 登錄頁面竊取密碼并使用反射 XSS 繞過 CSRF 保護

https://medium.com/dark-roast-security/password-stealing-from-https-login-page-and-csrf-bypass-with-reflected-xss-76f56ebc4516

通過操縱響應返回包

該方法主要基于Response Status代碼操作和Response Body操作。

首先在你的目標上創建一個帳戶,然后使用正確的憑據登錄并攔截 burp suite中的請求并分析響應,然后你嘗試使用錯誤的憑據登錄并使用正確的憑據操作你看到的響應,例如

403Forbidden

{"error":true,"message":"InvalidToken"}
200OK

{"success":true}

如果存在此漏洞,你將立即登錄進去。

繞過爆破攻擊限制

這種攻擊主要發生在站點沒有設置時間限制和重復次數限制,基本上沒有在登錄頁面設置延時功能的情況下。

當您反復輸入錯誤的憑據時,網站會顯示 5 分鐘后輸入憑據的時間。當站點顯示這種錯誤時,很難執行此方法。我寫了一篇關于暴力攻擊的文章,下面給出了它的鏈接,看看它是如何進行這種攻擊的。

如何使用 Burp Suite 執行登錄暴力破解

https://medium.com/@uttamgupta_/1-how-to-perform-login-brute-force-using-burp-suite-9d06b67fb53d

繞過爆破IP限制

https://medium.com/@uttamgupta_/broken-brute-force-protection-ip-block-aae835895a74

繞過目錄模糊攻擊

在這種方法中,我們嘗試借助一些工具(如 ffuf、dirbuster 和 burp suite intruder 等)進行目錄暴力破解。大多數工具都有自己的目錄詞表,但當它沒有詞表時,所以在 linux 中它有自己的詞表,你可以使用它們適用于 Windows,您可以在谷歌上搜索。

在這種攻擊中,工具可以找到顯示有用響應的任何目錄或子目錄,或者打開任何僅在您登錄站點時打開的頁面。我在這個博客中使用了 FFUF 工具,您可以看到它是如何工作的。

子域枚舉——如何找到任何域的子域

https://medium.com/@uttamgupta_/subdomain-enumeration-how-to-find-subdomains-of-any-domain-37c989e43ffa

默認憑據繞過

當開發人員創建站點時,他會創建一些用于測試的默認憑據,但很多時候他會刪除它,或者很多時候他不會將其從記錄中刪除。

當站點允許輸入任何密碼時,許多用戶可以輸入弱密碼并且站點接受它。因此,您應該嘗試使用默認憑據。默認憑據列表在 Google 上變得很容易獲得。默認憑據,

如 admin:admin、admin:password、username:pass12345 等。

通過刪除請求中的參數

當您輸入錯誤的憑據時,網站會顯示錯誤,例如用戶名和密碼不正確/不匹配,此用戶名的密碼不正確等,網站會顯示此類響應,因此可以嘗試此方法。

首先攔截請求并刪除請求中的密碼參數并轉發請求。然后服務器發現該用戶名可用并讓您登錄該站點。

當服務器沒有正確分析請求時會出現此問題。

c007d972-9535-11ed-bfe3-dac502259ad0.jpg

c012e4e8-9535-11ed-bfe3-dac502259ad0.jpg


審核編輯 :李倩


聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 參數
    +關注

    關注

    11

    文章

    1862

    瀏覽量

    32454
  • SQL
    SQL
    +關注

    關注

    1

    文章

    775

    瀏覽量

    44285

原文標題:通過刪除請求中的參數

文章出處:【微信號:菜鳥學信安,微信公眾號:菜鳥學信安】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    全面解析:7PCBA電路板性能測試方法

    PCBA電路板性能測試的重要性在電子制造業中,PCBA(印刷電路板組裝)電路板的性能測試是確保產品質量和可靠性的關鍵環節。以下是對七種常見PCBA電路板性能測試的詳細介紹,這些測試方法有助于制造商
    的頭像 發表于 12-16 17:13 ?553次閱讀
    全面解析:7<b class='flag-5'>種</b>PCBA電路板性能測試<b class='flag-5'>方法</b>

    HarmonyOS Web頁面加載的原理和優化方法

    在移動互聯網時代,應用的頁面渲染速度對于用戶體驗至關重要。相對于原生頁面,Web頁面的性能存在多方面的技術挑戰。本文以HarmonyOS的ArkWeb組件為基礎,介紹了Web
    的頭像 發表于 12-05 15:14 ?401次閱讀
    HarmonyOS Web<b class='flag-5'>頁面</b>加載的原理和優化<b class='flag-5'>方法</b>

    編碼器七種常見故障解析

    常見七種故障進行深入解析,幫助用戶更好地理解和解決這些問題。 一、信號不穩定 信號不穩定是編碼器常見的故障之一,表現為輸出信號波動大,影響系統穩定性。這通常是由于編碼器內部線路接觸不良、電源電壓不穩定或外
    的頭像 發表于 11-25 08:58 ?1758次閱讀

    模擬登錄頁,華為賬號一鍵登錄

    Logo和標題: 頁面頂部展示華為的Logo及\"一鍵登錄\"或\"華為賬號登錄\"的標題。 功能需求:短信/郵箱驗證碼: 安全性 二次驗證: 可選啟用二次驗證
    發表于 08-29 17:15

    Linux內核中的頁面分配機制

    Linux內核中是如何分配出頁面的,如果我們站在CPU的角度去看這個問題,CPU能分配出來的頁面是以物理頁面為單位的。也就是我們計算機中常講的分頁機制。本文就看下Linux內核是如何管理,釋放和分配這些物理
    的頭像 發表于 08-07 15:51 ?368次閱讀
    Linux內核中的<b class='flag-5'>頁面</b>分配機制

    飛凌嵌入式-ELFBOARD 從七種芯片封裝類型,看芯片封裝發展史

    上,BGA難度提升了很多倍,一般人焊不了。 第七種:CSP封裝 在各種封裝中,CSP是面積最小,厚度最小,因而是體積最小的封裝。在相同尺寸的各類封裝中,CSP的輸入/輸出端數可以做得更多。這個封裝經常
    發表于 08-06 09:33

    鴻蒙Ability Kit(程序框架服務)【UIAbility內和UIAbility間頁面的跳轉】

    基于Stage模型下的UIAbility開發,實現UIAbility內和UIAbility間頁面的跳轉。
    的頭像 發表于 06-03 14:13 ?829次閱讀
    鴻蒙Ability Kit(程序框架服務)【UIAbility內和UIAbility間<b class='flag-5'>頁面的</b>跳轉】

    鴻蒙開發接口UI界面:【@ohos.router (頁面路由)】

    本模塊首批接口從API version 8開始支持。后續版本的新增接口,采用上角標單獨標記接口的起始版本。 > - 頁面路由需要在頁面渲染完成之后才能調用,在onInit和onReady生命周期中頁面還處于渲染階段,禁止調用
    的頭像 發表于 05-28 16:26 ?1034次閱讀
    鴻蒙開發接口UI界面:【@ohos.router (<b class='flag-5'>頁面</b>路由)】

    鴻蒙OS開發:【一次開發,多端部署】(自適應布局)

    針對常見的開發場景,方舟開發框架提煉了七種自適應布局能力,這些布局可以獨立使用,也可多種布局疊加使用。
    的頭像 發表于 05-25 16:36 ?1776次閱讀
    鴻蒙OS開發:【一次開發,多端部署】(自適應布局)

    鴻蒙OS開發:【一次開發,多端部署】應用(自適應布局)

    針對常見的開發場景,方舟開發框架提煉了七種自適應布局能力,這些布局可以獨立使用,也可多種布局疊加使用。
    的頭像 發表于 05-24 10:34 ?1116次閱讀
    鴻蒙OS開發:【一次開發,多端部署】應用(自適應布局)

    段LED顯示器的工作原理與驅動方法

    段LED顯示器,作為一常見的數字顯示器件,因其結構簡單、價格低廉、顯示直觀等特點,在數字儀表、家電、工業控制等領域得到了廣泛的應用。本文將詳細介紹段LED顯示器的工作原理、分類、
    的頭像 發表于 05-23 14:50 ?2052次閱讀

    HarmonyOS開發案例:【UIAbility內和UIAbility間頁面的跳轉】

    基于Stage模型下的UIAbility開發,實現UIAbility內和UIAbility間頁面的跳轉。
    的頭像 發表于 05-09 15:06 ?1718次閱讀
    HarmonyOS開發案例:【UIAbility內和UIAbility間<b class='flag-5'>頁面的</b>跳轉】

    設計制作PCB覆銅板的五種種常見方法

    一站式PCBA智造廠家今天為大家講講pcb設計覆銅設計方法有哪些?PCB設計覆銅設計方法和原則。PCB板是電子工業中最為常見的基礎性元器件之一,其覆銅層的設計對PCB的性能有著至關重要的影響。在
    的頭像 發表于 04-09 10:04 ?1103次閱讀
    設計制作PCB覆銅板的五<b class='flag-5'>種種</b><b class='flag-5'>常見方法</b>

    Google賬戶登錄頁面支持使用Windows Hello驗證身份

    谷歌對通行碼的使用說明描述為:“相比獨立密碼,通行碼是更為便捷且保密的選擇。用戶將借此通過指紋、面部識別或設備屏保(例如PIN碼)來登錄Google賬戶。”
    的頭像 發表于 03-29 13:46 ?745次閱讀

    以太網存儲網絡的擁塞管理連載案例(

    學習連接到遠程 VTEP 的設備的 MAC 地址有兩常見方法。第一種方法使用基于組播的泛洪學習機制。
    的頭像 發表于 03-08 09:29 ?944次閱讀
    以太網存儲網絡的擁塞管理連載案例(<b class='flag-5'>七</b>)
    主站蜘蛛池模板: 免费在线黄视频 | 黄色一级a毛片 | 欧美一区二区三区免费高 | 国产成年女一区二区三区 | 在线免费看黄 | 色福利网站 | 日本黄视频在线播放 | 婷婷丁香综合 | 亚洲一区二区影院 | 污视频日本 | 国产精品特黄毛片 | 花怜write. as| 国产成人在线影院 | 特级黄aaaaaaaaa毛片 | 欧美午夜电影 | 色接久久 | 大桥未久加勒比女热大陆在线 | 免播放器av少妇影院 | 手机看片99 | 成人午夜小视频手机在线看 | 57pao强力打造免费高清高速 | 一区二区三区中文字幕 | 卡2卡三卡四卡精品公司 | 国产一区二区三区毛片 | 在线国产你懂的 | 手机看片自拍自拍自拍 | 国产美女视频黄a视频全免费网站 | 亚洲精品老司机综合影院 | 国内精品一级毛片免费看 | 亚洲影视自拍揄拍愉拍 | 国产成人精品曰本亚洲 | 黄色免费大全 | 久久天天躁狠狠躁狠狠躁 | 久久国产精品免费 | 国产伦子系列视频6 | 欧美性猛交xxxxbbbb | 一区二区三区高清在线观看 | 亚洲人成www在线播放 | 在线亚洲免费 | 欧美黄色片视频 | 在线精品小视频 |