#每日一记#暴破测试+阿里云ECS搭建
  

adds 396214人觉得有帮助

{{ttag.title}}
本帖最后由 adds 于 2022-1-12 20:11 编辑

   
    一、DVWA登录暴破
    1、打开链接
    85041617ca3e65bfc0.png

    思路:这个可以先尝试万能密码进入,也可以使用爆破。我们使用爆破。

    2、截取post包。重放。
    启动burpsuit,配置proxy,截取到登录数据。
    12697617ca4ca5f64e.png

    我们截取到了username和password两个字段,这里没有经过base64等方式进行加密,所以直接重放即可。

     在intruder模块下,将username和password两个字段的数据使用$进行标注。
    26055617ca5c825863.png

   配置相关参数,加载字典:
    94788617cd1980a6df.png

   开始跑字典后,发现没有跑出来:
    2581617cd244130f9.png

   我们单独跑密码,使用默认的账号**试下。
    98429617cd2965176d.png

    更换了个字典,观察提交的包,发现里面提交的没有问题。
    27536617cd3511425c.png

    观察web登录页面,可以发现有一长串报错:
    44399617cd3c43a08a.png

    还是报错, 一般测试环境不会搞很复杂的密码吗?更换了个万字密码依旧报错。
    观察下报错。
    20938617cdf034d1f6.png
     发现有很多302的报错。

    我们配置下选项,选择跟随跳转。
    95541617cdf39c72d5.png
    默认的Follow redirectons是Never。


    然后再试:
      52627617cde875b240.png

    这次所有的Status均是200。
    94313617cdedd7afad.png

    出现了一个“length”与其他不一样的字段。
    尝试使用这个密码登录。
    登录成功。
    14379617cdf8c87860.png

   3、注意
    在中间发现一直报302报错,无法爆破成功时,尝试了repeater功能。
    即手工修改password字段,观察response。
    发现依旧会报302,输入正确的密码也报。
    88629617cdfea6b7c4.png

    怀疑是cookie的问题。
    94690617ce01b9571d.png

    当重新再刷新页面抓包,再抓到的cookie值依旧一样,排除了是cookie的问题。

    二、吐嘈
    1、近期干某部门的活把人整疯了。我要吐嘈下。
     10点给我发信息,要统计数字。是有困难的,因为我要把几十个文档都查看一下,然后再统计。
      都是打工人,同苦。
       QQ截图20220112200514.png


    三、阿里云
    1、创建云主机
     选择相关参数:
      2398161c9ae343c95c.png      

     创建完成:
      2903561c9ae14d4dff.png

     运行实例:
      4853661c9ae5b40ea4.png

    点击“远程连接”可以登录。
    5415061c9b0aa41dbe.png

    2、OSS对象存储
    这个适用于使用自己的镜像文件的,这里使用的是qcow2的文件。
    (1)创建bucket
       8967961c9b2e0cfa34.png

    创建完成:
    8533761c9b4c7d764f.png

   (2)上传qcow2文件
      1061561c9cdcaeb21d.png


     上传完成:
       2318761ca648a13d18.png

    镜像的URL:
    7394861ca64ca75856.png

   (3)创建虚拟机
     导入镜像
      8190861ca6537713a6.png

      1573061ca658f9a54f.png

    填定购买参数:
    7617161caa8e24b282.png

    创建成功:
    1403461caa8bd1fbb6.png

   实例:
    3605861caa918566c3.png

    这个我搞了一天,怎么创建都不行,一开始怀疑是镜像的问题,后来发给我镜像的人说他在本地校验的MD5和U盘拷给我的是一样的,阿里云客服就说正常创建没有问题,是镜像问题,折腾了一天才发现是研发给错了。到哪里说理去。

     配置文档见附件。

深信服云镜安全风险评估系统快速上架指导(软件版)_V3.0.4-20200608.pdf.pdf

3.7 MB, 下载次数: 7

打赏鼓励作者,期待更多好文!

打赏
70人已打赏

水之蓝色 发表于 2022-1-12 20:46
  
现在的领导只要结果,不看过程,哪管底下的打工人啊
航嘉电脑门诊 发表于 2022-1-12 21:19
  
好好学习,天天进步。
jan 发表于 2022-1-13 10:09
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
山东_朱文鑫 发表于 2022-1-13 13:39
  
有助于学习!!!!!!!!!!!11
奔波霸 发表于 2022-1-13 14:20
  
逐句地看完这个帖子以后,我的心久久不能平静,震撼啊!为什么会有如此好的帖子!我纵横社区多年,自以为再也不会有任何帖子能打动我,没想到今天看到了如此精妙绝伦的这样一篇帖子。
暗夜星空 发表于 2022-1-13 14:31
  
坚持每日学习打卡
新手319560 发表于 2022-1-13 14:54
  
楼主分析的很详细,不错的实战经验,小白用户一看就懂,非常好的技术干货帖,顶一个!
沧海一杯水 发表于 2022-1-13 22:21
  
坚持学习,坚持打卡。。。。。。。。。。。
航嘉电脑门诊 发表于 2022-1-13 23:03
  
好好学习,天天进步。
发表新帖
热门标签
全部标签>
每日一问
技术笔记
技术盲盒
新版本体验
功能体验
2023技术争霸赛专题
干货满满
技术咨询
标准化排查
产品连连看
GIF动图学习
信服课堂视频
自助服务平台操作指引
安装部署配置
秒懂零信任
技术晨报
答题自测
深信服技术支持平台
答题榜单公布
卧龙计划
排障笔记本
通用技术
畅聊IT
网络基础知识
安全攻防
社区帮助指南
专家问答
技术圆桌
在线直播
MVP
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
纪元平台
华北区拉练
天逸直播
以战代练
文档捉虫活动
山东区技术晨报
齐鲁TV
华北区交付直播
每周精选

本版版主

396
135
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人