
业务逻辑安全之登陆认证模块
发布日期:2021-05-08 23:08:32
浏览次数:13
分类:博客文章
本文共 584 字,大约阅读时间需要 1 分钟。
0x01. 暴力破解
什么是暴力破解?
通过利用大量猜测和穷举的方式来尝试获取用户口令的攻击方式。就是猜口令,攻击者一直枚举进行请求,通过对比数据包的长度可以很好的判断是否爆破成功,因为爆破成功和失败的长度是不一样的,所以可以很好的判断是否爆破成功。
因为burp爆破返回的页面长度不一样,从而得到正确的账号密码
有些时候会遇到加密或者编码的
可以先解密,看下这是什么加密类型,然后可以加密爆破
效果如下,就会成功编码了
0x02. 加密传输测试
针对客户端和服务器之间的数据传输,查看数据是否采用SSL加密方式加密
使用wirshark进行抓包,查看数据这边发现没有加密
0x03. Session会话固定
session是存放在服务器端的对象,一般对象的销毁不是即时性的,关闭浏览器后(在session失效时间内),再次访问会拿你cookie中的sessionID去找这个session
测试方法:
步骤一:登陆系统,保存sessionID
步骤二:退出系统,重新登陆,并对比步骤一的sessionID是否一致
内容简单,图片不贴
其他
session会话注销:浏览器退出登陆,然后在bp重放查看是否可以访问
cookie仿冒:其实跟越权差不多意思,修改某些参数导致可以使用其他人的权限或者查看其他人信息
登陆失败信息测试:登陆失败会提示密码不正确或者账号不正确
发表评论
最新留言
留言是一种美德,欢迎回访!
[***.207.175.100]2025年03月20日 12时00分25秒
关于作者

喝酒易醉,品茶养心,人生如梦,品茶悟道,何以解忧?唯有杜康!
-- 愿君每日到此一游!
推荐文章
[网站公告]3月10日23:00-4:00阿里云SLB升级,会有4-8次连接闪断
2021-05-09
.NET跨平台之旅:借助ASP.NET 5 Beta5的新特性显示CLR与操作系统信息
2021-05-09
上周热点回顾(7.27-8.2)
2021-05-09
上周热点回顾(9.28-10.4)
2021-05-09
上周热点回顾(3.28-4.3)
2021-05-09
上周热点回顾(5.2-5.8)
2021-05-09
上周热点回顾(5.9-5.15)
2021-05-09
上周热点回顾(8.8-8.14)
2021-05-09
.NET跨平台之旅:将示例站点升级至 .NET Core 1.1 Preview 1
2021-05-09
上周热点回顾(1.16-1.22)
2021-05-09
上周热点回顾(1.23-1.29)
2021-05-09
上周热点回顾(3.20-3.26)
2021-05-09
上周热点回顾(4.24-4.30)
2021-05-09
[故障公告]博客站点1台负载均衡遭遇流量攻击,造成联通与移动用户无法正常访问
2021-05-09
上周热点回顾(5.1-5.7)
2021-05-09
上周热点回顾(5.29-6.4)
2021-05-09
上周热点回顾(6.19-6.25)
2021-05-09
云计算之路-阿里云上:docker swarm 集群故障与异常
2021-05-09
上周热点回顾(2.19-2.25)
2021-05-09