Burp插件之BurpSuitFake

admin 2023年4月26日08:54:12评论36 views字数 1496阅读4分59秒阅读模式

在最近的测试中发现一个问题
某些高校在在登陆教务平台登陆的时候没有设置验证码
而且重点是 他写的很清楚 密码是身份证后六位

以下是我的一些思路和过程中解决的办法

part1信息搜集

学生的学号是很有规律的 例如我的学号 就是入学年份+专业代码+班级+学号
每个大学学号规则不一样 但是你可以查询一些学号相关的信息 然后找出规律

密码就是单纯的利用字典去爆破,就是去爆破那些没有修改密码的同学,比如默认身份证后六位

part2 危害分析

登陆了教务系统 会导致个人相信信息的泄露 信息泄露又怎么样 现在谁不是在互联网下裸体的 确实 但是比如说一个特定的环境 不法分子掌握了一个孩子详细的信息 诈骗 你可能会觉得骗不了现在的孩子 但是孩子的父母呢?
如果存在越权(平面)可以去修改一些别的已经改了密码同学的账号密码
选课方向可以修改
严重的如果存在垂直越权….

part3 实战记录

百度搜索xx大学学号/奖学金公示/降级公示/国家奖学金公示/党员公示/…./
甚至去大学的官网你可以下载到一些表格 里面有大量的学生信息 学号+姓名+班级
但我们只需要学号!

Burp插件之BurpSuitFake

Burp插件之BurpSuitFake

………诸如此类

好的 在一番搜集后 发现了这个学校的一批学号

那么下一步就来了

Burp插件之BurpSuitFake

其实看看这个账号 已经能得出一些信息

2017级000535肯定不是专业代码

专业代码相关信息 可以百度

那测试一下
2017000536
2017000537
……….

因为他会提示密码错误/账号不存在
如果单纯提示密码错误,那证明 账号是正确的 即存在这个账号
如果单纯提示账号错误,那证明 账号不存在
如果提示账号/密码错误 那证明 什么都证明不了 两者可能都错 可能一者对

据我的判断该校学号分布是

年份+000+入学录取的顺序
假如是2020年9.1第一个录取
学号应为202000001

按照我已经知道的确定的一些学号开始爆破吧

Burp插件之BurpSuitFake

抓包 放入intruder 模块

Burp插件之BurpSuitFake

选中要爆破的部分

Burp插件之BurpSuitFake

选中字典

因为她提示了 默认是后六位

Burp插件之BurpSuitFake

开始跑包

Burp插件之BurpSuitFake

好的 她确实没有验证码 但是他拦截了

为什么拦截
我的想法是短时间内同ip的大量访问导致他的拦截

怎么解决?

我想了想 百度在此刻也有很多人去同时访问一些东西,为什么没有拦截呢?
可能是他的吞吐量支持,也可能是他去限制了同一ip在短时间内的访问次数
如果过多 直接拦截!

重头戏

那么怎么样去在跑包的时候去修改自己的ip?

BurpSuitFake

好的 看着这个fake就知道他是伪造了一些东西的

安装过程

1.安装组件jython-standalone-2.7.0
安装的网址:
http://search.maven.org/remotecontent?filepath=org/python/jython-standalone/2.7.0/jython-standalone-2.7.0.jar**

Burp插件之BurpSuitFake

他是个jar的文件 作用是把Python代码转换成Java代码的编译器。

Burp插件之BurpSuitFake

2.安装fakeip.py
安装地址:

https://github.com/TheKingOfDuck/burpFakeIP

Burp插件之BurpSuitFake

Burp插件之BurpSuitFake

Successfull!

3.使用方法
指定一个伪造的ip 鼠标右键选择

Burp插件之BurpSuitFake

Burp插件之BurpSuitFake

Burp插件之BurpSuitFake

输入后发送的请求就是你伪造的这个ip发出的请求

伪造本地的ip

Burp插件之BurpSuitFake

伪造随机的ip

Burp插件之BurpSuitFake

核心功能 也是这次测试最需要的

伪造随机ip发送请求!

Burp插件之BurpSuitFake

点击radomip这个模块

Burp插件之BurpSuitFake

只保留xff请求

转到intruder模块

Burp插件之BurpSuitFake

选择xff和密码两个参数

这里我的xff是payload1

Burp插件之BurpSuitFake

在设置里选择 Extension-generate

Burp插件之BurpSuitFake

选择安装好的fakeip

payload选择身份证后六位的字典

Burp插件之BurpSuitFake

跑起来

Burp插件之BurpSuitFake

好的 就到这里吧

多看文章 多学习前辈经验 加油

申明:本公众号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,

所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法.

Burp插件之BurpSuitFake

没看够~?欢迎关注!

分享本文到朋友圈,可以凭截图找老师领取

上千教程+工具+交流群+靶场账号

Burp插件之BurpSuitFake

分享后扫码加我

回顾往期内容

Xray挂机刷漏洞

零基础学黑客,该怎么学?

网络安全人员必考的几本证书!

文库|内网神器cs4.0使用说明书

代码审计 | 这个CNVD证书拿的有点轻松

【精选】SRC快速入门+上分小秘籍+实战指南

代理池工具撰写 | 只有无尽的跳转,没有封禁的IP!

Burp插件之BurpSuitFake

点赞+在看支持一下吧~感谢看官老爷~

你的点赞是我更新的动力

原文始发于微信公众号(掌控安全EDU):Burp插件之BurpSuitFake

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年4月26日08:54:12
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Burp插件之BurpSuitFakehttp://cn-sec.com/archives/1689674.html

发表评论

匿名网友 填写信息