BurpSuite2021 -- Intruder模块

简介: BurpSuite2021 -- Intruder模块

一、Target,目标,当我们抓到数据包,右击发送到Intruder模块,这里会自动填写好信息


0a2653c851af460fa595bd959398a8f1.png 0eacb84100b54626af849e6b562bf92a.png


二、设置爆破模式即参数


2d65d23f6d4748949b924e4057485923.png


1、Sniper:对变量进行依次破解,只有一个字典


2、Battering ran:对变量进行同时破解,用户名和密码相同,只有一个字典


3、pitch fork:每个变量将会对应一个字典,用户名和密码一一对应,两个字典


4、Cluster bomb:每个变量将会对应一个字典,并且交集破解尝试每一个组合,每个用户和每个密码进行匹配,两个字典


5、添加爆破参数,选中参数,点击Add$


6、清理爆破参数,选中参数,点击clear$



三、Payloads,设置字典的相关信息


1、设置爆破位置及字典类型,类型有:


2e9b90b2ca334476abebe75bafe6eeaa.png


Simple list:简单字典


Runtime file:运行文件


Custom iterator:自定义迭代器


Character substitution:字符替换


Recursive grep:递归查找


Illegal unicode:非法字符


Character blocks:字符块


Numbers:数字组合


Dates:日期组合


Brute forcer:暴力破解


Null payloads:空 payload


Username generator:用户名生成


copy other payload:复制其他 payload


2、在发送请求前对payload进行编码、加密、截取等操作


4cebaac233b3433da32a72337a77fc60.png


Add Prefix:添加一个文字前缀


Add suffix:添加一个文字后缀


Match/replace:将替换匹配的正则表达式


Substring:截取字符串的长度0开始


Reverse substring:倒着匹配字符串


6de278e6d6694ce5bb08e7e842b7e74b.png


Modify case:切换字母的大小写


Encode:通过URL,HTML,Base64的,ASCII码或十六进制字符串对payload进行编码


Hash: 取payload的hash值,MD5、SHA-512等


Add raw payload:在编码后的payload上再加上原来的payload


Skip if matches regex:如果匹配到正则表达式就跳过去


Invoke Burp Extension:调用扩展



3、配置哪些有效载荷中的字符应该是URL编码


7a399525ddec4b77923c464820b33738 (1).png


四、设置爆破的线程数及请求间隔


7a399525ddec4b77923c464820b33738.png


禁止非法,后果自负

目录
相关文章
|
1月前
|
Web App开发 测试技术 iOS开发
2026 Burp 代理设置教程:从浏览器抓包到 HTTPS 证书配置
初学者用Burp Suite抓包常卡在代理配置:HTTP无响应、HTTPS证书错误,本质是浏览器→Burp→目标服务器的路径未打通。本文按实战顺序详解Burp监听、浏览器代理(Chrome/Edge/Firefox)、CA证书安装(Win/macOS/Firefox独立导入)三步闭环,助你5分钟跑通基础抓包。
|
JavaScript 前端开发 网络安全
【网络安全 | 信息收集】JS文件信息收集工具LinkFinder安装使用教程
【网络安全 | 信息收集】JS文件信息收集工具LinkFinder安装使用教程
2244 4
|
安全 Shell Linux
Webshell管理工具:AntSword(中国蚁剑)
中国蚁剑的下载、安装、详细使用步骤
17292 1
|
JSON 开发框架 网络安全
[网络安全] Dirsearch 工具的安装、使用详细教程
[网络安全] Dirsearch 工具的安装、使用详细教程
12935 3
|
SQL XML 安全
Pikachu SQL 注入通关解析
Pikachu SQL 注入通关解析
|
SQL 前端开发 安全
使用 BurpSuite 绕过验证码实施表单
使用 BurpSuite 绕过验证码实施表单
使用 BurpSuite 绕过验证码实施表单
|
安全 NoSQL 关系型数据库
内网扫描器Fscan
内网扫描器Fscan
|
测试技术 网络安全 数据安全/隐私保护
burpsuite口令爆破的四种模式
burpsuite口令爆破的四种模式
|
存储 域名解析 前端开发
云上攻防-云服务篇&对象存储&Bucket桶&任意上传&域名接管&AccessKey泄漏
云上攻防-云服务篇&对象存储&Bucket桶&任意上传&域名接管&AccessKey泄漏
3172 8
|
SQL 安全 数据安全/隐私保护
DVWA CSRF 通关解析
DVWA CSRF 通关解析