Intruder 暴力破解
思路:把请求里不确定的部分(用户名/密码/验证码)标成变量,挂字典穷举。
操作流程
- 抓包:浏览器配代理,截获登录 POST 请求
- 送 Intruder:右键 → Send to Intruder
- 标记 Payload 位:Positions 里先 Clear,再选中用户名/密码的值点 Add
- 选攻击模式:
- Sniper(狙击手):单变量逐个替换,适合已知用户名只爆密码
- Battering ram(攻城锤):所有变量用同一个值替换
- Pitchfork(草叉):多变量各挂一个字典,逐对平行替换
- Cluster bomb(集束炸弹):多变量字典笛卡尔积,量最大
- 挂字典:Payloads 里加载字典文件(如 top1000 弱口令)
- 看结果:按响应长度(Length)或状态码排序——成功响应长度不同或有 302 跳转
实用技巧
- 响应里 Grep 关键字(如”密码错误”)快速区分成败
- 有验证码/Token 先解决再爆破
- 注意频率,别把目标打出验证码或封号
Repeater 重放攻击
截获请求 → Send to Repeater → 改参数/头部/Body → 反复 Send 看变化。
- 改参数值测越权(
id=1001→id=1002,看能否看到别人数据) - 改 Content-Type、加注入字符,观察报错差异
- 验证是否有重放限制(同一请求发两次结果是否一致)
HTTPS 抓包:证书配置
浏览器直接抓 HTTPS 会失败:Burp 用自签证书重加密,浏览器不信任。
- 访问
http://burp或从 Burp 导出 CA(cacert.der) - 导入浏览器/系统的受信任的根证书颁发机构
- 重启浏览器,HTTPS 流量即可拦截解密
原理:这是我们主动信任 Burp CA 的合法”中间人”;HTTPS 防的是没被信任的中间人。
DirBuster 目录扫描
挂字典枚举 Web 路径找未链接资源:
- 逐字典项请求
/admin、/backup、/test、/.git - 按响应码分:200 存在、301/302 跳转、403 禁止但存在、404 不存在
- 常见收获:后台入口、备份文件(
.bak/.zip)、配置文件、版本控制目录
动手实践
- 对 DVWA 的 Brute Force 关卡爆破,换不同字典和攻击模式
- 用 Repeater 重放登录请求,对比成功/失败响应