Ffuf + Burp Suite 使用 CSRF 令牌暴力登录

如何解决Ffuf + Burp Suite 使用 CSRF 令牌暴力登录

我想暴力破解“该死的易受攻击的 Web 应用程序 (DVWA)”的登录页面。我自己主持 DVWA。我通过 Burp Suite 代理重定向 Ffuf 流量,在 Ffuf 旁边使用 Burp Suite 社区版。我这样做是为了轻松处理会话 cookie(Burp 套件为我做了)。

我正在尝试设置一个 Burp Suite 宏,该宏从登录页面获取最新的 CSRF 令牌,然后再强制执行 POST 请求以进行登录。我可以在 Burp Suite 的会话跟踪器中看到宏正在运行,并且获取登录页面,并在源自 Ffuf 的 POST 请求中找到并修改了 CSRF 令牌。

enter image description here

问题是,在代理 HTTP 历史记录选项卡中,我只看到我的原始 POST 请求包含与我捕获的原始 HTTP 请求中相同的静态 CSRF 令牌(与第一张图片中被修改的那个相比,我是用作我的模糊测试模板)。

enter image description here

为什么我在历史记录中看不到宏发出的请求?这是否意味着我无法将反馈反馈给 Ffuf 以确定登录成功和失败之间的区别?所有尝试都从 POST 登录返回相同的 302 状态(即使是我手动尝试的成功尝试)。他们也是一样的长度和一切。

我期望的不同之处在于重定向页面,但由于历史选项卡只显示我发送了无效的 CSRF 令牌,我认为这就是返回给 Ffuf 的内容,即使使用 -r 标志(重定向)也会给出所有尝试的内容相同。

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


Selenium Web驱动程序和Java。元素在(x,y)点处不可单击。其他元素将获得点击?
Python-如何使用点“。” 访问字典成员?
Java 字符串是不可变的。到底是什么意思?
Java中的“ final”关键字如何工作?(我仍然可以修改对象。)
“loop:”在Java代码中。这是什么,为什么要编译?
java.lang.ClassNotFoundException:sun.jdbc.odbc.JdbcOdbcDriver发生异常。为什么?
这是用Java进行XML解析的最佳库。
Java的PriorityQueue的内置迭代器不会以任何特定顺序遍历数据结构。为什么?
如何在Java中聆听按键时移动图像。
Java“Program to an interface”。这是什么意思?
Java在半透明框架/面板/组件上重新绘画。
Java“ Class.forName()”和“ Class.forName()。newInstance()”之间有什么区别?
在此环境中不提供编译器。也许是在JRE而不是JDK上运行?
Java用相同的方法在一个类中实现两个接口。哪种接口方法被覆盖?
Java 什么是Runtime.getRuntime()。totalMemory()和freeMemory()?
java.library.path中的java.lang.UnsatisfiedLinkError否*****。dll
JavaFX“位置是必需的。” 即使在同一包装中
Java 导入两个具有相同名称的类。怎么处理?
Java 是否应该在HttpServletResponse.getOutputStream()/。getWriter()上调用.close()?
Java RegEx元字符(。)和普通点?