Burp Suite 爆破Intruder 模块详解

Burp Suite 爆破Intruder 模块详解

 

目标定位

  • 针对特定请求进行攻击
  • 支持 HTTP/HTTPS 协议
  • 可设置攻击范围和目标主机

攻击模式

Intruder 提供四种攻击模式:

  • Sniper(狙击手模式)
    1. 用途:单个参数逐个测试
    2. 工作方式:使用一个载荷集合,依次替换每个标记位置
    3. 适用场景:测试用户名、ID等单个参数
  • Battering ram(攻城锤模式)
    1. 用途:所有参数使用相同的值
    2. 工作方式:多个标记位置同时使用相同的载荷
    3. 适用场景:需要多个参数同时变化的情况
  • Pitchfork(草叉模式)
    1. 用途:多参数同时但独立变化
    2. 工作方式:每个标记对应一个载荷集合,同步遍历
    3. 适用场景:用户名密码组合爆破(两个不同列表)
  • Cluster bomb(集束炸弹模式)
    1. 用途:多参数完全组合测试
    2. 工作方式:载荷集合的笛卡尔积
    3. 适用场景:全面爆破用户名和密码的所有组合

实战过程常用的模块

  • Sniper(狙击手模式

http://127.0.0.1/pikachu-master/vul/burteforce/bf_form.php

image

打开网站抓包

image

这里为什么用Sniper(狙击手模式),因为大家都喜欢用常用默认密码去设置密码,所以我们可以假设密码为

123456

image

所以我们要选择username用户名来进行遍历

image

添加payload

image

image

添加好我们要进行遍历的参数后,进入paylod进行添加字典

image

把字典复制到paylod即可

image

再资源池设置速率进行爆破即可

image

就会对username用户名来进行遍历

image

  • Clusterbomb(集束炸弹模式

同上面操作一样的,只不过他不是单一的遍历,相当于全部遍历

image

选择集束炸弹模式,并且添加两个payload

image

两个payLoad都要加

image

image

然后设置资源池即可

image

image

 

有问题可以联系深情哥vx或者关注湘安无事公众号。

image

进edu漏洞挖掘qq交流群,微信群得加深情哥wx拉。

image

 

 

 

温馨提示: 本文最后更新于2026-01-18 16:00:56,某些文章具有时效性,若有错误或已失效,请在下方 留言或联系 湘安无事安全社区
© 版权声明
THE END
喜欢就支持一下吧
点赞15 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容