没有合适的资源?快使用搜索试试~ 我知道了~
首页DVWA通关手册.docx
资源详情
资源评论
资源推荐

BF
Low 等级
、代码审计:
根据代码逻辑,在获取用户账号与密码之后,直接去数据库里取数据并匹配,缺少对暴力
破解的限制条件。
、开启代理,并用 开启抓包,随意输入账号与密码。
、点击 ,在 中看到抓包结果。红色框内是刚才输入的账号密码。在此页
面单击鼠标右键,选择“发送给 或者“。

、在 里选择 ,选择攻击类型为 。右侧的菜单先点
击 清除所有的变量。然后分别给 和 这两个字段后面的内容
添加 。
、 选 择 中 和 分 别 代 表 刚 才 的 与
。
、可以在选项中选择预设字典也可以添加自己的字典或者字典内容。

、给两个 选择好字典后,点击右上角的“开始攻击”,结果如下。根据枚举
破解返回的 ! 长度判断有效的密码。红色部分为破解的密码通过上面的破解,我们
发现 ! 的长度存在不一样,不一样的就是为破解成功的账号和密码。
"、最后在暴力破解模块填写正确的账号密码。

Mid 等级
、审计代码:
、相比于低级难度,新增了一个模块,使用 #$$$%&函数对
输入的用户名和密码进行转义,能抵御 # 注入。
、在登录失败的情况下,使用 %&函数来抵抗爆破进行的节奏。但是不能完全的
阻止爆破进行,所以按照 等级的攻击方法仍然有效,只是攻击时间会延长。
、开启代理,并用 开启抓包,随意输入账号与密码。
、点击 ,在 中看到抓包结果。红色框内是刚才输入的账号密码。在此页
面单击鼠标右键,选择“发送给 或者“。

在 里选择 ,选择攻击类型为 。右侧的菜单先点击
清除所有的变量。然后分别给 和 这两个字段后面的内容添加
。
、 选 择 中 和 分 别 代 表 刚 才 的 与
。
"、可以在选项中选择预设字典也可以添加自己的字典或者字典内容。
剩余63页未读,继续阅读



















安全验证
文档复制为VIP权益,开通VIP直接复制

评论1