Identifikatorlarni sanash
Veb-ilovalar ko'pincha ma'lumot yoki resurs elementlariga murojaat qilish uchun identifikatorlardan foydalanadi, masalan:
- Foydalanuvchi nomlari va parollar.
- Hujjat ID'lari.
- Hisob raqamlari.
Burp Intruder'dan ko'p sonli potentsial elementlar orasidan haqiqiy yoki qiziqarli identifikatorlarni sanab chiqish uchun foydalanishingiz mumkin.
1-qadam: So'rovni toping
Parametrida identifikatorni o'z ichiga olgan va javobida o'sha identifikator haqida qiziqarli ma'lumot bo'lgan so'rovni toping.
2-qadam: Payload joylashuvini belgilang
Parametr qiymatida bitta payload joylashuvini sozlang.

3-qadam: Payload turini belgilang
Sinab ko'rish uchun potentsial identifikatorlarni to'g'ri format yoki sxemadan foydalanib yaratish maqsadida mos payload turidan foydalaning. Hujumni boshlang.

4-qadam: Natijalarni tahlil qiling
Har qanday g'ayrioddiy natijalarni aniqlash uchun hujum natijalarini turli atributlar bo'yicha saralang. Bu haqiqiy identifikatorlarni aniqlash imkonini beradi. Masalan, haqiqiy identifikator boshqacha HTTP holat kodini qaytarishi mumkin.

Eslatma
Agar haqiqiy identifikator muayyan iborani o'z ichiga olgan javobni qaytarsa, shu iborani o'z ichiga olgan javoblarni aniqlash uchun match grep elementini belgilashingiz mumkin. Masalan, muvaffaqiyatli kirishlarni topish uchun "password incorrect" yoki "login successful" kabi iboralarni qidirishingiz mumkin. Batafsil ma'lumot uchun Burp Intruder hujum sozlamalari bo'limini ko'ring.
Foydalanish holatlari
Hujumingizni juda xilma-xil identifikatorlarni sanab chiqish uchun sozlashingiz mumkin, masalan:
- Foydalanuvchi nomlarini sanab chiqish - Ilovaning tizimga kirish xatosi xabariga mumkin bo'lgan foydalanuvchi nomlarining uzun ro'yxatini joylashtirish uchun username generator payload turidan foydalaning.
- Parollarni sanab chiqish - Ilovaning tizimga kirish xatosi xabariga ma'lum haqiqiy foydalanuvchi nomlari bilan birga keng tarqalgan parollar to'plamini joylashtirish uchun simple list payload turidan foydalaning.
- Buyurtma ID'larini sanab chiqish - Ma'lum formatdagi potentsial buyurtma ID'larini birma-bir ko'rib chiqish uchun custom iterator payload turidan foydalaning. Keyin ulardan buyurtma tafsilotlarini ko'rish uchun foydalanishingiz mumkin.
- Sessiya tokenlarini sanab chiqish - CBC shifri yordamida shifrlangan tokenni tizimli ravishda o'zgartirib, uning deshifrlangan qiymatini mazmunli tarzda buzishga urinish uchun bit flipper payload turidan foydalaning.
Aloqador sahifalar
- Yuqorida sanab o'tilgan payload turlari haqida batafsil ma'lumot uchun Payload turlari bo'limini ko'ring.
- Kirish ma'lumotlarini qanday sanab chiqishni ko'rsatuvchi asosiy qo'llanma uchun Burp Intruder bilan ishlashni boshlash bo'limini ko'ring.
- Ilg'orroq qo'llanma uchun Burp Intruder yordamida subdomenlarni sanab chiqish bo'limini ko'ring.
- Foydalanuvchi nomi va parol ma'lumotlarini bir vaqtning o'zida sanab chiqish uchun cluster bomb hujum turidan foydalanishni talab qiladigan qo'llanma uchun Burp Intruder yordamida kirish mexanizmini brute-force qilish bo'limini ko'ring.