• 首页 首页 icon
  • 工具库 工具库 icon
    • IP查询 IP查询 icon
  • 内容库 内容库 icon
    • 快讯库 快讯库 icon
    • 精品库 精品库 icon
    • 问答库 问答库 icon
  • 更多 更多 icon
    • 服务条款 服务条款 icon

[CTF/网络安全] 攻防世界 weak_auth 解题详析

武飞扬头像
秋说
帮助1


题目描述:小宁写了一个登陆验证页面,随手就设了一个密码。

学新通


弱认证

weak_auth翻译:弱认证
这个术语通常用来描述一种较弱的安全认证方法或机制,它可能存在安全漏洞,易受到攻击或者被绕过。
在信息安全领域中,弱认证是一种常见的安全威胁。例如,使用简单的密码或者未加密的通信协议可能会导致弱认证问题。由于弱认证的存在,黑客可以通过多种方式绕过认证,然后执行潜在的恶意行为,从而对系统和数据造成损害。

弱认证绕过方法

  1. 使用暴力破解攻击:使用暴力破解攻击来尝试多次猜测密码,直到找到正确的密码或者绕过认证。

  2. 抓取认证口令:使用嗅探工具或者网络钓鱼等方法获取用户名和密码等认证口令,从而通过认证。

  3. 利用默认凭证:一些设备或软件具有默认的用户名和密码,而这些凭证通常是公开的,可以利用这些默认凭证绕过认证。

  4. 利用会话劫持:使用会话劫持技术,通过获取有效用户会话来绕过认证,从而登录到系统并执行相关操作。

  5. 利用漏洞:某些系统中可能存在漏洞,可能会导致攻击者绕过认证并访问未经授权的功能或数据。


姿势

用户名1,密码1,回显如下:
学新通
提示使用用户名admin登录
回显如下:

学新通
正常来说,登录失败时会重定向至Login页面,而该页面没有重定向到登录界面
查看页面源代码:

学新通提示使用字典

Burp Suite 爆破

姿势较简单,本文不再赘述。具体步骤参考:
[网络安全]BurpSuite爆破实战解题详析之BUUCTF Brute 1

[网络安全]DVWA之Brute Force攻击姿势及解题详析合集

  1. 将请求包发送至Intruder并为password添加Payload位置,选择Sniper模式

学新通

  1. 设置Payload,添加字典

学新通

  1. 启动爆破,查看结果

学新通

  1. 页面响应如下:

学新通

该题密码较简单,故使用常规字典爆破可得flag


总结

本题结合Burp Suite爆破姿势考察弱认证绕过,读者可躬身实践。
我是秋说,我们下次见。

这篇好文章是转载于:学新通技术网

  • 版权申明: 本站部分内容来自互联网,仅供学习及演示用,请勿用于商业和其他非法用途。如果侵犯了您的权益请与我们联系,请提供相关证据及您的身份证明,我们将在收到邮件后48小时内删除。
  • 本站站名: 学新通技术网
  • 本文地址: /boutique/detail/tanhgbfhaj
系列文章
更多 icon
同类精品
更多 icon
继续加载