Брутфорс формы для входа на HTTPS сайте

Discussion in 'Песочница' started by WINX705C, 21 Oct 2021.

  1. WINX705C

    WINX705C New Member

    Joined:
    21 Oct 2021
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    Всем Добрый Вечер. Хотел бы узнать по поводу брутфорса формы для входа на https сайте. Сама форма обычная(имеет логин и пароль). Никакой защиты в ввиде капчи, защиты от брутфорса, бана по IP и т.д нету. Можно до бесконечности пытатья подбирать пароль и всё будет ок. А вообще вот в чём вопрос. Подскажите пожалуйста софт, в котором можно было бы это провернуть,желательно с поддержкой прокси. На фото прикрепил как выглядит сама форма и её код в браузере. Заранее благодарен)
     

    Attached Files:

  2. sherxan-g

    sherxan-g Member

    Joined:
    6 Jan 2016
    Messages:
    77
    Likes Received:
    18
    Reputations:
    0
    Burp suite Видео
     
  3. lifescore

    lifescore Elder - Старейшина

    Joined:
    27 Aug 2011
    Messages:
    651
    Likes Received:
    511
    Reputations:
    72
    Лучше с этим справится не фаззер бурпа (хотя он тоже ок, до определенных объемов)
    https://github.com/openbullet/openbullet

    [​IMG]

    В POST Data
    Code:
    login=<USERNAME>&password=<PASSWORD>&page=443&submit=Войти
    в key check любое что определяет валидность или наоборот
     
  4. karkajoi

    karkajoi Well-Known Member

    Joined:
    26 Oct 2016
    Messages:
    488
    Likes Received:
    459
    Reputations:
    8
    Из платных privat keeper http://pk.community/, он стоит копейки 220р месяц. На него есть куча гадов на ютабе
     
  5. sonyaradioselectra

    sonyaradioselectra New Member

    Joined:
    26 Aug 2021
    Messages:
    4
    Likes Received:
    2
    Reputations:
    0
    thc-hydra в kali или вот гит https://github.com/vanhauser-thc/thc-hydr, гайд https://infinitelogins.com/2020/02/22/how-to-brute-force-websites-using-hydra/ , а прокси можешь использовать через proxychains; с помощью proxychains+burp HTTP Proxy можешь также посмотреть как выглядят нужные тебе запросы/ответы и сформировать нужный фильтр для hydra; hydra http-form -U - там есть пара примеров внизу для фильтров ответов от сервера по заголовкам, коду ответа, телу и п.р.
    Примерно так будет: proxychains hydra -l login-p pu$$yword-t 4 -s 443 192.168.1.1 https-post-form *дальше фильтры из скриншота, они же из help*

    upload_2022-1-9_0-29-51.png