暴力破解专题:Intruder 用法、验证码/token 应对、线程与字典取舍。
核心知识点
1. 什么是弱口令
弱口令=容易被猜到的密码,常见类型:
- 简单数字:123456、111111、000000、1234567890
- 键盘顺序:qwerty、asdfgh、1qaz2wsx、qwe123、!@#$%^&*
- 常见单词:password、admin、letmein、welcome、login、root
- 与账号相关:账号本身就是密码、账号+123(admin123)、名+年份(company2023)
- 生日、手机号:19900101、13800138000
危险:软件几秒试完常见密码;撞库(多站同密码,一处泄露全遭殃);社会工程学(社交媒体上的生日、爱好)。
强密码:至少 8 位;大小写+数字+特殊符号;不用真实单词;各站不同。小技巧:一句话首字母,“我爱吃辣辣的” → WACHHLL。
2. HTTP 请求基础(Burp 拦截)
- 组成:请求行(方法+路径+协议版本)、请求头(浏览器标识/Cookie/Content-Type 等)、请求体(POST 数据)。
- 方法:GET 拿数据、POST 交数据、PUT 改数据、DELETE 删数据。
- Burp Suite 作代理,可拦截并修改浏览器与服务器的通信。
POST /dvwa/login.php HTTP/1.1
Host: 127.0.0.1
User-Agent: Mozilla/5.0 (...)
Content-Type: application/x-www-form-urlencoded
Cookie: security=low; PHPSESSID=abc123def456
username=admin&password=123456
3. 靶场环境搭建(phpStudy + DVWA/Pikachu)
- phpStudy(官网 xp.cn)装到 D 盘;Pikachu、DVWA 源码放
WWW目录。 - 数据库账号密码改成 root/root。
- 访问
http://127.0.0.1/pikachu/install.php、http://127.0.0.1/dvwa/setup.php初始化。 - DVWA 默认账号
admin / password,登录后级别设 Low。
4. Burp Suite 代理
- 浏览器手动代理:HTTP
127.0.0.1,端口8080(勾选”也将此代理用于 HTTPS”)。 - Burp 代理监听器:绑定
127.0.0.1,端口8080,Running 勾选。
5. Intruder 暴力破解
- DVWA(Low)用错误账号密码登录,Burp 拦截请求。
- 右键 → Send to Intruder(Ctrl+I)。
- Positions:Clear § → 选中 username 和 password 值 → Add §:
username=§admin§&password=§123456§ - Payloads:Payload set 选 “Simple list” → Load 加载字典(每行一个密码)或手动添加。
- Start Attack。
- 结果判断:登录失败响应长度大致相同,成功明显不同(通常更长)——按 Length 列排序找异常值再确认。
6. Repeater 重放攻击
- 捕获并手动重放请求,可改参数多次发送、对比响应。
7. 防御
- 密码复杂度、登录失败次数限制与锁定、验证码、多因素认证(MFA)、防撞库(密码加盐哈希)。
实操步骤
# 1. 浏览器代理 127.0.0.1:8080
# 2. Burp 拦截登录请求
# 3. 发送到 Intruder,标记 payload 位置
# 4. 密码,Start Attack
# 5. 按响应长度排序,找到长度异常的即为正确密码
常见错误与排查
- Burp 抓不到 → 浏览器代理没设或 Burp 监听没启动;抓本地靶场用真实局域网 IP 而非 127.0.0.1。
- 破解结果长度都相同 → 后端有验证码/次数限制/延迟,或字典里没这个密码。
- DVWA 报数据库连接失败 → MySQL 未启动或账号密码不是 root/root。
- 爆破被封 IP → 降速、加延迟、换代理。