对于使用token校验的一些网站

admin 2024年5月17日22:06:07评论8 views字数 245阅读0分49秒阅读模式

对于使用token校验的一些网站

历史不被遗忘,未来仍在继续。

爆破弱口令的时候,遇到假验证码,只是使用token进行校验,还返回了token的,可使用burp的宏进行爆破,位置于项目配置-宏

对于使用token校验的一些网站

添加后,选择实时跟新的token的url

对于使用token校验的一些网站

选择点击确认后,点击项目设置

对于使用token校验的一些网站

指定对应的token值,注意参数名称需一致,选中会自动匹配表达式。

对于使用token校验的一些网站

接着添加启动规则

对于使用token校验的一些网站

选运行宏

对于使用token校验的一些网站

选择更新的参数

对于使用token校验的一些网站

粗暴使用所有url

对于使用token校验的一些网站

然后就可以开始爆破了。或者通过脚本获取token,请求爆破也是可以。

对于使用token校验的一些网站

原文始发于微信公众号(Enginge):对于使用token校验的一些网站

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年5月17日22:06:07
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   对于使用token校验的一些网站https://cn-sec.com/archives/2047124.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息