qileilove

          blog已經(jīng)轉(zhuǎn)移至github,大家請訪問 http://qaseven.github.io/

          爆破字典生成小腳本(新手學(xué)python)

          遇到一套系統(tǒng),后臺管理登錄無驗證碼,準(zhǔn)備爆破試試,burp抓到的包如下:
          GET /admin/ HTTP/1.1
          Host: www.nxadmin.com
          User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64; rv:28.0) Gecko/20100101 Firefox/28.0
          Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
          Accept-Language: zh-cn,zh;q=0.8,en-us;q=0.5,en;q=0.3
          Accept-Encoding: gzip, deflate
          Connection: keep-alive
          If-Modified-Since: Wed, 07 May 2014 03:04:54 GMT
          If-None-Match: W/"37424//"
          Authorization: Basic MTExOjIyMg==
            發(fā)現(xiàn)有一串base64編碼處理的,解碼之后正是提交的 帳號:密碼的組合,只好寫個小腳本將已有的字典文件進(jìn)行處理了,貼上代碼:
          #coding:utf-8
          import sys
          import base64
          if len(sys.argv)<3:
          print "Usage:"+" admincrack.py "+"userlist "+"passlist"
          sys.exit()
          def admincrack(userfile,passfile):
          uf=open(userfile,'r')
          pf=open(passfile,'r')
          for user in uf.readlines():
          #指定指針的位置,不指定只會遍歷userfile中的第一行
          pf.seek(0)
          for passwd in pf.readlines():
          user=user.strip("\r\n")
          passwd=passwd.strip("\r\n")
          hashvul=user+':'+passwd
          base64hash=base64.b64encode(hashvul)
          print user,passwd,base64hash
          if __name__=="__main__":
          admincrack(sys.argv[1],sys.argv[2])
            生成之后先將base64hash打印出來,就會構(gòu)成intruder用到的字典,再將user,passwd,base64hash一起打印出來,構(gòu)成后期爆破成功需要查詢對應(yīng)帳號和密碼明文的字典。

          posted on 2014-12-11 23:31 順其自然EVO 閱讀(361) 評論(0)  編輯  收藏 所屬分類: 測試學(xué)習(xí)專欄

          <2014年12月>
          30123456
          78910111213
          14151617181920
          21222324252627
          28293031123
          45678910

          導(dǎo)航

          統(tǒng)計

          常用鏈接

          留言簿(55)

          隨筆分類

          隨筆檔案

          文章分類

          文章檔案

          搜索

          最新評論

          閱讀排行榜

          評論排行榜

          主站蜘蛛池模板: 南召县| 阳东县| 疏勒县| 平阴县| 潼南县| 隆回县| 鱼台县| 公主岭市| 墨竹工卡县| 苗栗县| 绥棱县| 张家港市| 洛川县| 军事| 扶余县| 永和县| 宣威市| 栾川县| 中西区| 朝阳区| 聊城市| 安丘市| 开平市| 辽中县| 彰武县| 石台县| 静宁县| 汉川市| 和顺县| 徐水县| 浏阳市| 合阳县| 温州市| 新田县| 镇巴县| 方山县| 苏尼特左旗| 韶山市| 竹山县| 潼关县| 陇南市|