您的当前位置:首页DVWA(一)暴力破解(Brute Force)

DVWA(一)暴力破解(Brute Force)

来源:小侦探旅游网

暴力破解

 


一、实验环境

1.服务器:Windows Server 2003(192.168.10.111)

2.测试机:Windows 10

二、实验原理

1.Brute Force,即暴力(破解),是指黑客利用密码字典,使用穷举法猜解出用户口令,是现在最为广泛使用的攻击手法之一

2.若被测主机(站点)存在密码明文传输漏洞,则可进行暴力破解

3.暴力破解步骤:

  • 抓包
  • 导入intruder
  • 清空参数
  • 添加所选参数
  • 添加字典
  • 暴力破解

3.暴力破解的四种方式:

  • 一个字典,两个参数,先匹配第一项,再匹配第二项【sniper】

  • 一个字典,两个参数,同用户名同密码【battering ram】

  • 两个字典,两个参数,同行匹配,短的截止【pitch fork】

  • 两个字典,两个参数,交叉匹配,所有可能【cluster bomb】

三、实验步骤

(一)Low级别

  • 服务器只验证了参数Login是否被设置(isset函数在php中用来检测变量是否设置,该函数返回的是布尔类型的值,即true/false)
  • 没有任何的防爆破机制,且对参数username、password没有做任何过滤,存在明

因篇幅问题不能全部显示,请点此查看更多更全内容