logo
ProfessionalCommunity Edition

Burp Suite bilan loginlarni brute-force qilish

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 2 daqiqa

Avval amaldagi foydalanuvchi nomini aniqlash, so'ngra unga mos parolni topishga urinish ancha samaraliroq bo'lsa-da, bu har doim ham imkonli bo'lavermaydi. Burp Intruder yordamida bitta hujumda ham foydalanuvchi nomlarini, ham parollarni brute-force qilishga urinishingiz mumkin.

Eslatma

Quyidagi namuna Burp Suite'ning tegishli imkoniyatlaridan qanday foydalanishni ko'rsatish uchun soddalashtirilgan. Bunday hujumni haqiqiy veb-saytlarda amalga oshirish uchun odatda so'rovlar chastotasini cheklash (rate limiting) kabi himoya choralarini ham chetlab o'tish kerak bo'ladi. Buni qanday bajarish bo'yicha ba'zi g'oyalar uchun Web Security Academy'dagi Authentication mavzusiga qarang.

Boshlashdan oldin

Ehtimoliy foydalanuvchi nomlari va parollar ro'yxatini oling. Quyidagi namuna uchun ushbu ro'yxatlardan foydalanishingiz mumkin:

Amalda biz ro'yxatni foydalanuvchi nomi yoki parolning to'g'ri bo'lish ehtimoli darajasi bo'yicha tartiblashni tavsiya qilamiz.

Qadamlar

Quyidagi jarayonni Web Security Academy'mizdagi Username enumeration via subtly different responses labidan foydalanib birgalikda bajarib borishingiz mumkin.

  1. Login formasini yuborish so'rovini Burp Intruder'ga jo'nating.
  2. Intruder bo'limiga o'ting va hujum turi ochiluvchi menyusidan Cluster bomb attack ni tanlang.
  3. So'rovda foydalanuvchi nomi qiymatini belgilang va uni payload pozitsiyasi sifatida belgilash uchun Add § tugmasini bosing. Parol uchun ham xuddi shunday qiling.
  4. Payloads yon panelida Payload position ochiluvchi ro'yxatidan 1 pozitsiyasini tanlang.
  5. Payload configuration ostida foydalanuvchi nomlari ro'yxatini qo'ying.
  6. Payload position ochiluvchi ro'yxatidan 2 pozitsiyasini tanlang va parollar ro'yxatini qo'ying.
  7. Start attack tugmasini bosing. Hujum yangi oynada ishga tushadi. Intruder taqdim etilgan foydalanuvchi nomlari va parollarning har bir mumkin bo'lgan kombinatsiyasi uchun so'rov yuboradi.
  8. Hujum tugagach, amaldagi loginni bildirishi mumkin bo'lgan har qanday xatti-harakatni qidirib javoblarni o'rganing. Masalan, g'ayrioddiy xato xabarlari, javob vaqtlari yoki status kodlarini qidiring. Quyidagi namunada so'rovlardan biri 302 javobini olgan.
  9. Javob mazmunini batafsil tekshirish uchun o'ng tugma bilan bosing va Send to Comparer (response) bandini tanlang. Asl javob uchun ham xuddi shunday qiling.
  10. Comparer yorlig'iga o'ting. Ikkita javobni tanlang va javoblarni solishtirish uchun Words yoki Bytes tugmasini bosing. Barcha farqlar ajratib ko'rsatiladi.

Ushbu maqola foydali bo'ldimi?