碰到比較簡單,很好辨認的驗證碼可以嘗試此種方法爆破

審查元素,找到驗證碼對應URL

復制到域名后面訪問一下,確定是驗證碼URL
然后,打開工具PKAV HTTP FUzzer,開始嘗試自動識別驗證碼,
工具下載地址:https://sec.kim/2019/01/07/滲透測驗工具%EF%BC%9Apkav-http-fuzzer/
點擊下方圖片型驗證碼識別,將驗證碼URL復制到工具中,設定引數,該網站驗證碼為四位可重復小寫字母

點擊識別測驗,更換識別引擎多試幾次,估計一下哪個準確率高

Burp抓包,將請求頭復制到工具請求體中

設定要爆破的變數與驗證碼變數,這里我們爆破用戶名,所以將用戶名設定為變數,選擇變體字典,這個變體就是我們設定的用戶名變數,選擇常用用戶名字典


根據實際情況設定引數
點擊啟動開始爆破

有的驗證碼識別不成功,可以多試幾次來降低誤差
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/296549.html
標籤:其他
上一篇:【Webpack 性能優化系列(3) - oneOf】
下一篇:基于SSM實作酒店預定管理系統
