Burp Suite bilan credential stuffing
Credential stuffing - bu qo'pol kuch (brute-force) hujumining bir turi bo'lib, unda siz boshqa veb-saytlardan olingan ma'lum foydalanuvchi nomi va parol kombinatsiyalaridan foydalanib saytga kirishga urinasiz. Bu hisob ma'lumotlari to'plamlari odatda avvalgi ma'lumot sizib chiqishlaridan yig'iladi.
Bunday hujumlar foydalanuvchilar ko'pincha bir xil hisob ma'lumotlarini bir nechta turli saytlarda qayta ishlatishiga tayanadi. Eng muhimi, siz har bir hisobga faqat bir marta kirishga urinayotganingiz uchun, hisobni qulflash kabi himoya mexanizmlari bunday hujum oldida amalda kuchsiz bo'ladi, garchi siz baribir mavjud tezlik cheklovlarini chetlab o'tishingiz kerak bo'lishi mumkin. Buni qanday amalga oshirish bo'yicha ba'zi g'oyalar uchun Web Security Academy'dagi Autentifikatsiya mavzusiga qarang.
Boshlashdan oldin
Ma'lum foydalanuvchi nomi va parol juftliklari ro'yxatini oling. Quyidagi misol uchun quyidagi so'zlar ro'yxatlaridan foydalanishingiz mumkin. Ular allaqachon to'g'ri juftliklarga saralangan:
Foydalanuvchi nomlari ro'yxati
Parollar ro'yxati
Qadamlar
Quyidagi jarayonni Web Security Academy'dagi Mijoz tomonidagi boshqaruvlarga haddan tashqari ishonish laboratoriyasi yordamida birga bajarib borishingiz mumkin.
- Login formasini yuborish so'rovini Burp Intruder'ga jo'nating.
- Intruder bo'limiga o'ting va hujum turi ochiluvchi menyusidan Pitchfork attack bandini tanlang.
- So'rovda foydalanuvchi nomi qiymatini belgilang va uni payload pozitsiyasi sifatida belgilash uchun Add § tugmasini bosing. Parol uchun ham xuddi shunday qiling.
- Payloads yon panelida Payload position ochiluvchi ro'yxatidan
1pozitsiyasini tanlang. - Payload configuration ostida foydalanuvchi nomlari ro'yxatini qo'ying.
- Payload position ochiluvchi ro'yxatidan
2pozitsiyasini tanlang va parollar ro'yxatini qo'ying. - Start attack tugmasini bosing. Hujum yangi oynada ishga tushadi. Intruder ro'yxatdagi har bir foydalanuvchi nomi va parol juftligi uchun so'rov yuboradi.
- Hujum tugagach, haqiqiy loginni ko'rsatishi mumkin bo'lgan xatti-harakatni izlash uchun javoblarni o'rganing. Masalan, g'ayrioddiy xato xabarlari, javob vaqtlari yoki holat kodlarini qidiring. Quyidagi misolda so'rovlardan biri
302javobini olgan. - Javob mazmunini batafsil tekshirish uchun o'ng tugma bilan bosing va Send to Comparer (response) bandini tanlang. Asl javob uchun ham xuddi shunday qiling.
- Comparer yorlig'iga o'ting. Ikkita javobni tanlang va javoblarni solishtirish uchun Words yoki Bytes tugmasini bosing. Barcha farqlar ajratib ko'rsatiladi.