logo
ProfessionalCommunity Edition

Burp Suite bilan parollarni brute-force qilish

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 4 daqiqa

Burp Suite muayyan foydalanuvchining parolini brute-force qilishga, uning hisobiga va qo'shimcha hujum yuzasiga kirish imkonini beruvchi bir qator imkoniyatlarni taqdim etadi. Masalan, siz quyidagilarni qilishingiz mumkin:

  • Keng tarqalgan parollar ro'yxatidan foydalanish. Bu odatda lug'at hujumi (dictionary attack) deb ataladi. Buni qanday bajarish haqida batafsil ma'lumot uchun Lug'at hujumini o'tkazish bo'limiga qarang.
  • Belgilar to'plamining har bir kombinatsiyasini sinab ko'rish. Buni qanday bajarish haqida batafsil ma'lumot uchun To'liq brute-force hujumini o'tkazish bo'limiga qarang.

Eslatma

Quyidagi misollar Burp Suite'ning tegishli imkoniyatlaridan qanday foydalanishni ko'rsatish uchun soddalashtirilgan. Bu hujumlarni haqiqiy veb-saytlarda o'tkazish uchun odatda rate limiting kabi himoya choralarini ham chetlab o'tishingiz kerak bo'ladi. Buni qanday qilish bo'yicha ba'zi g'oyalar uchun Web Security Academy'dagi Authentication mavzusiga qarang.

Boshlashdan oldin

Maqsadli veb-sayt uchun bir yoki bir nechta haqiqiy foydalanuvchi nomini aniqlang. Masalan, siz Burp yordamida foydalanuvchi nomlari ro'yxatini sanab chiqishingiz mumkin. Quyidagi misollar uchun wiener foydalanuvchi nomi haqiqiy deb faraz qilishingiz mumkin.

Bitta hujumda ham foydalanuvchi nomi, ham parolni brute-force qilish haqida batafsil ma'lumot uchun Burp Suite yordamida loginni brute-force qilish sahifasiga qarang.

Lug'at hujumini o'tkazish

Parollarni brute-force qilishning bir usuli - odatda oldingi ma'lumot sizishlaridan to'plangan ehtimoliy parollar ro'yxatidan foydalanish. Bu to'liq brute-force hujumidan ancha samaraliroq, ammo foydalanuvchi parolining ro'yxatingizda mavjud bo'lishiga bog'liq, bu esa har doim ham shunday bo'lavermaydi.

Quyidagi jarayonni Web Security Academy'dagi User role controlled by request parameter laboratoriyasidan foydalanib takrorlashingiz mumkin.

  1. Login formasini yuborish so'rovini Burp Intruder'ga jo'nating.
  2. Intruder bo'limiga o'ting. Sniper attack tanlanganiga ishonch hosil qiling.
  3. Parol qiymatini ajratib ko'rsating va uni payload pozitsiyasi sifatida belgilash uchun Add § tugmasini bosing. Haqiqiy foydalanuvchi nomidan foydalanayotganingizga ishonch hosil qiling. Agar laboratoriya bilan birga ishlayotgan bo'lsangiz, foydalanuvchi nomini wiener qilib belgilang.
  4. Payloads yon panelida, Payload configuration ostida sinab ko'rmoqchi bo'lgan parollar ro'yxatini qo'shing. Ideal holatda, ro'yxatni parolning to'g'ri bo'lish ehtimoli bo'yicha tartiblang. Bu ko'rilayotgan foydalanuvchi haqidagi oldingi bilimlarga yoki parolning umuman qanchalik keng tarqalganiga asoslanishi mumkin.
    • Agar Burp Suite Professional'dan foydalanayotgan bo'lsangiz, Add from list ochiluvchi menyusini ochib Passwords ro'yxatini tanlashingiz mumkin.
    • Agar Burp Suite Community Edition'dan foydalanayotgan bo'lsangiz, mumkin bo'lgan parollar ro'yxatini qo'lda qo'shing.
  5. Start attack tugmasini bosing. Hujum yangi oynada ishga tushadi. Intruder ro'yxatdagi har bir parol uchun so'rov yuboradi.
  6. Hujum tugagach, haqiqiy parolni ko'rsatishi mumkin bo'lgan har qanday xatti-harakatni izlash uchun javoblarni o'rganib chiqing. Masalan, har qanday g'ayrioddiy xato xabarlari, javob vaqtlari yoki status kodlarini qidiring. Quyidagi misolda so'rovlardan biri 302 javobini olgan.
  7. Javob mazmunini batafsil tekshirish uchun o'ng tugma bilan bosing va Send to Comparer (response) bandini tanlang. Asl javob uchun ham xuddi shunday qiling.
  8. Comparer yorlig'iga o'ting. Ikkita javobni tanlang va javoblarni solishtirish uchun Words yoki Bytes tugmasini bosing. Barcha farqlar ajratib ko'rsatiladi.

To'liq brute-force hujumini o'tkazish

Yana bir yondashuv - belgilar to'plamining barcha mumkin bo'lgan kombinatsiyalarini sinab ko'rish. Bu so'zlar ro'yxatida mavjud bo'lmagan parollarni ham brute-force qilish imkonini beradi. Biroq, uzunroq parollar va kattaroq belgilar to'plamlari uchun bu turdagi hujum kerak bo'ladigan so'rovlar soni tufayli ko'pincha amaliy bo'lmaydi. Masalan, besh belgidan iborat alifboli parolda 11 milliondan ortiq mumkin bo'lgan kombinatsiya mavjud. Ko'pincha avval lug'at hujumini sinab ko'rish yaxshiroq.

  1. Login formasini yuborish so'rovini Burp Intruder'ga jo'nating.
  2. So'rovda parol qiymatini ajratib ko'rsating va uni payload pozitsiyasi sifatida belgilash uchun Add § tugmasini bosing. Haqiqiy foydalanuvchi nomidan foydalanayotganingizga ishonch hosil qiling.
  3. Payloads yon panelida Payload type ni Brute forcer ga o'zgartiring.
  4. Payload configuration ostida to'liq belgilar to'plamini kiriting va sinab ko'rmoqchi bo'lgan minimal hamda maksimal parol uzunligini belgilang. Agar saytda o'z hisobingizni yarata olsangiz, mos qiymatlarni aniqlashga yordam beradigan parol talablari haqida ma'lumot olishingiz mumkin.
  5. Start attack tugmasini bosing. Hujum yangi oynada ishga tushadi. Intruder sozlamalaringizga asoslanib har bir mumkin bo'lgan parol uchun so'rov yuboradi.
  6. Hujum tugagach, haqiqiy parolni ko'rsatishi mumkin bo'lgan har qanday xatti-harakatni izlash uchun javoblarni o'rganib chiqing. Masalan, har qanday g'ayrioddiy xato xabarlari, javob vaqtlari yoki status kodlarini qidiring. Quyidagi misolda so'rovlardan biri 302 javobini olgan.
  7. Javob mazmunini batafsil tekshirish uchun o'ng tugma bilan bosing va Send to Comparer (response) bandini tanlang. Asl javob uchun ham xuddi shunday qiling.
  8. Comparer yorlig'iga o'ting. Ikkita javobni tanlang va javoblarni solishtirish uchun Words yoki Bytes tugmasini bosing. Barcha farqlar ajratib ko'rsatiladi.

Ushbu maqola foydali bo'ldimi?