前言
本篇内容的实用性不强,因为现在的页面大多数有验证码或采用Token验证,且登录次数也会做限制,所以了解即可。
支付修改
我们来到一个网站就先注册一下,感受一下全面的服务

点击一个产品,看到他的设计如此之烂,什么也没有居然要价5400,很多购物网站都存在着支付漏洞,于是我们抓个包试试看,首先打开BS,然后打开代理,最后将商品加入购物车,然后发现BS亮了

点进去点进去,抓到了包,然后,我们在密密麻麻的数据中看到了,Price=5400

这似乎意味着,我们可以截到这个包之后,修改一下价格,然后再放包,这样价格就成功修改了!于是发送到repeater,把5400改成了1元

然后发送,然后关掉代理,看看我们的购物车

哈!哈!哈!哈!哈,平时不要这么干
一.扫描后台
找到了后台的登录地址是大米CMS后台管理 (aqlab.cn)


随便先输入几个试试
看看报的错是什么
都是账号不存在
所以我们就是用BS来抓包爆破密码
在截到的很多包里发现了这么一个包
Id,key什么的说明就是当前页面
二、登录爆破
1)首先burpsuite找到登录请求(需要先填一个错误的密码提交),右击选择send to intruder
![图片[8]-新手学习Burp Suite爆破管理员账户登录后台到修改支付金额-X黑手网](https://www.onekeyadmin.com/upload/image/csdn/20210414222923764.png)
2)选择交叉爆破,2个变量
![图片[9]-新手学习Burp Suite爆破管理员账户登录后台到修改支付金额-X黑手网](https://www.onekeyadmin.com/upload/image/csdn/20210414222959515.png)
3)加载词典
![图片[10]-新手学习Burp Suite爆破管理员账户登录后台到修改支付金额-X黑手网](https://www.onekeyadmin.com/upload/image/csdn/20210414223011446.png)
4)点击start attack 开始爆破!
![图片[11]-新手学习Burp Suite爆破管理员账户登录后台到修改支付金额-X黑手网](https://www.onekeyadmin.com/upload/image/csdn/20210414000435576.png)
5)查看爆破情况,只有账号zkaq密码zkaq的 返回状态码是302,其余200的都显示账号错误,就是他了!
![图片[12]-新手学习Burp Suite爆破管理员账户登录后台到修改支付金额-X黑手网](https://www.onekeyadmin.com/upload/image/csdn/20210414223041460.png)
© 版权声明
1、本网站名称:
X黑手网
2、本站永久网址:https://www.xheishou.com
3、本网站的文章部分内容可能来源于网络,仅供大家学习与参考,如有侵权,请联系站长进行删除处理。
4、本站一切资源不代表本站立场,并不代表本站赞同其观点和对其真实性负责。
5、本站一律禁止以任何方式发布或转载任何违法的相关信息,访客发现请向站长举报
6、本站资源大多存储在云盘,如发现链接失效,请联系我们我们会第一时间更新。
2、本站永久网址:https://www.xheishou.com
3、本网站的文章部分内容可能来源于网络,仅供大家学习与参考,如有侵权,请联系站长进行删除处理。
4、本站一切资源不代表本站立场,并不代表本站赞同其观点和对其真实性负责。
5、本站一律禁止以任何方式发布或转载任何违法的相关信息,访客发现请向站长举报
6、本站资源大多存储在云盘,如发现链接失效,请联系我们我们会第一时间更新。
THE END










![【实战测试]全新CraxsRat安卓远控来袭,自带免杀不报毒-X黑手网](https://cdn.x10001.com/2024/11/20241109185149961.png)





暂无评论内容