Jak hrubou silou použít hesla webových stránek pomocí ZAP proxy

Kreslený hacker používající OWASP ZAP k útoku hrubou silou.

Úvod

ZAP (Zed Attack Proxy) je open-source bezpečnostní skener webových aplikací. Pomáhá bezpečnostním profesionálům najít slabá místa ve webových aplikacích. Jednou z jeho funkcí je schopnost provádět útoky hrubou silou, které se snaží získat přístup zkoušením mnoha možných hesel. V tomto článku si ukážeme, jak používat ZAP Proxy k provedení útoku hrubou silou na přihlašovací formulář webové stránky. Tato technika je určena pouze pro vzdělávací účely. Před testováním jakékoli webové stránky se ujistěte, že máte výslovné písemné povolení.

Provedení útoku hrubou silou

Nastavení prostředí

Tools Požadovaný:

  1. ZAP Proxy: Ujistěte se, že je nainstalován ZAP. Pokud potřebujete pomoc, postupujte podle pokynů k instalaci na oficiálních stránkách.
  2. Testovací prostředí: Budeme používat demo.testfire.net, ukázkový web určený pro testování zabezpečení.

Kroky k provedení útoku hrubou silou

  1. Načíst cílový web:
  • Spusťte ZAP a pomocí funkce „Manual Explore“ spusťte prohlížeč přes ZAP.
  • přejděte na http://demo.testfire.net.

 

  1. Přejděte na přihlašovací stránku:
  • Po načtení přihlašovací stránky uvidíte požadavek na kartě Historie ZAP.
  • Proveďte testovací přihlášení pomocí administrátor jako uživatelské jméno a 12345 jako hesloa poté klikněte na „Přihlásit se“.

 

  1. Zachyťte žádost:
  • Povolte zarážky v ZAP k zachycení požadavku.
  • Odešlete přihlašovací formulář s přihlašovacími údaji administrátor si 12345.
  • ZAP požadavek zachytí a pozastaví, což vám umožní jej zkontrolovat.

 

  1. Připravte se na hrubou sílu:
  • Vyhledejte pole pro heslo v zachyceném požadavku.
  • Klikněte pravým tlačítkem na hodnotu hesla a vyberte „Fuzz“.

 

  1. Konfigurace Fuzzing Užitečné zatížení:
  • V okně Fuzz zvýrazněte pole pro heslo a klikněte na „Přidat“.
  • Vyberte „Soubor“ jako zdroj užitečného zatížení a přejděte na zap/dictionaries/passwords/john.txt, vestavěný seznam slov.
  1. Začněte útok:
  • Klikněte na „Spustit Fuzzer“. ZAP bude odesílat požadavky s různými hesly ze seznamu slov.

 

  1. Analyzujte výsledky:
  • Jakmile je fuzzování dokončeno, prozkoumejte kódy odezvy, záhlaví a velikosti těla, zda neobsahují anomálie.
  • Zajímavé jsou odpovědi, které se liší od typických odpovědí „Přihlášení se nezdařilo“.
  • Seřaďte podle velikosti záhlaví odpovědi nebo velikosti těla, abyste našli potenciální úspěšné pokusy o přihlášení.

 

  1. Identifikujte správné heslo:
  • Hledejte odpovědi s různými velikostmi, které označují úspěšné přihlášení.
  • Pokud je například většina odpovědí 126 bajtů, ale jedna je 261 bajtů, druhá možnost pravděpodobně znamená úspěšné přihlášení.

 

  1. Ověřte přihlášení:
  • Pro přihlášení použijte identifikované heslo se známým uživatelským jménem.
  • Například pokud admin:admin byl identifikován jako platný, použijte tyto přihlašovací údaje.

 

  1. Úspěšné přihlášení: – Úspěšné přihlášení potvrzuje, že útok hrubou silou proběhl, a umožňuje přístup na testovací web.

Proč investovat do čističky vzduchu?

ZAP Proxy je výkonný nástroj pro testování bezpečnosti, včetně útoků hrubou silou na přihlašovací formuláře. Pečlivou analýzou odpovědí a používáním vhodných seznamů slov můžete identifikovat slabá hesla a zlepšit zabezpečení systémů, které máte oprávnění testovat. Vždy používejte takové nástroje zodpovědně a eticky.

Přehled zpráv o kybernetické bezpečnosti s nejnovějšími aktualizacemi

Trojanizovaná kontrola přihlašovacích údajů WordPress ukradne 390,000 XNUMX přihlašovacích údajů, kritická zranitelnost odhalená v Microsoft Azure MFA: Váš souhrn kybernetické bezpečnosti

Trojanizovaná kontrola přihlašovacích údajů WordPress ukradne 390,000 390,000 přihlašovacích údajů, kritická zranitelnost odhalena v Microsoft Azure MFA: Vaše shrnutí kybernetické bezpečnosti Trojanizovaná kontrola přihlašovacích údajů WordPress ukradne XNUMX XNUMX přihlašovacích údajů

Čtěte více »
Zůstaňte informováni; zůstaňte v bezpečí!

Přihlaste se k odběru našeho týdenního zpravodaje

Získejte nejnovější zprávy o kybernetické bezpečnosti přímo do vaší schránky.