Hydra使用之爆破WEB登录密码
WEB登录密码爆破方式有很多,比如Burpsuite等,本次介绍利用Hydra爆破的方式
0x01 Hydra简介
Hydra,俗称九头蛇,是由著名的黑客组织THC开发的一款开源暴力破解、验证性质的工具,支持多种服务协议的账号和密码进行爆破,包括Web登录、数据库、SSH、FTP等服务,支持Linux、Windows、Mac平台安装。
0x02 基础参数
1 | -l: 指定单个用户名, 适合在知道用户名的情况下爆破密码时使用 |
0x03 使用方法
1 | hydra -L <user.txt> -P <passwd.txt> xxxxxx -s port http-post-form "/login:username=^USER^&password=^PASS^:error" |
最后面的”/login:username=^USER^&password=^PASS^:error”由三部分组成,第一部分为登录页面所在的目录,如果为根目录就直接写”/“;
第二部分username=^USER^&password=^PASS^对应前面指定的账号密码,username和password为在登录时post请求中携带的参数,在post提交时hydra会自动把^USER^和^PASS^替换为相应的账号密码;
第三部分error是当登录不成功时页面出现的元素,比如在solarlab靶机中页面登录失败就会有红色字体,其余情况不存在,那么我就可以把error元素替换为”#ff1919”。
执行爆破,成功拿到正确账号密码
本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 Xiaolitx's blog!
评论