哈欠兽
Published on 2025-03-01 / 8 Visits
0
0

4.HTTP基础认证,以及BP很基础的爆破

题目给了一个字典

并要求登陆,但是不知道用户名。

试一下用BP有什么新收获不。

看到这个,那么用户名应该是admin

而且Authorization是base码,那么应该是用户名和密码连在一起了

果不其然

那么剩下就是爆破了

我不会爆破

剩下是CTFHUB中的write up

使用 BurpSuite 进行基础认证爆破

  1. 将报文发送到 Intruder, 将 Basic 后面 base64 部分添加为 payload position

  1. Payloads 选项卡下,选择 Payload TypeSimpleList, 然后在 Payload Options 中点击 load 加载密码字典

  1. Payload Processing -> Add-> Add Prefix(添加前缀)-> 输入 admin:

  1. Payload Processing -> Add-> Encode(添加一个编码方式)-> 选择 Base64 Encode

  1. Payload Encode 取消勾选的 URL-encode, 不然你会看到 base64 之后的 = 会被转成 %3d ,你就算爆破到天荒地老也不会出来

  1. Start Attack ,然后按 Status 排序,看到状态码出现 200 的,即爆破成功

查看 Response 得到 flag

跟着write up 成功了

感觉这题主要学习了bp的怎么爆破


Comment