当前位置: 首页 > article >正文

BurpSuite之FUZZ模糊测试

Fuzz会生成大量的随机数据对目标网站进行测试,去挖掘可能存在的漏洞,类似密码爆破,但是fuzz针对的是漏洞进行爆破,它也有自己的爆破字典 (fuzz用的好漏洞少不了)

哪些网站要用fuzz呢?

1. 当最目标网站没有更好的办法的时候就可以使用fuzz尝试爆破测试。
2. 目标网站什么都没有的时候,比如无法点击,或空白页面

举例

(1)网站URL地址一般形式
http://www.xxx.com/文件夹名称/文件名?参数A=值
(2)Fuzz的过程过程就是随机对网站进行爆破测试比如有如下网站:
http://www.aaa.com/mobile/mboile.php
fuzz会对该网站进行随机传参测试
http://www.aaa.com/mobile/mboile.php?mobile=13333333333
http://www.aaa.com/mobile/mboile.php?phone=13333333333
http://www.aaa.com/mobile/mboile.php?tel=13333333333
http://www.aaa.com/mobile/mboile.php?name=alix
......

一、针对目录Fuzz

  • 针对目标网站上可能存在的目录进行FUZZ,以便让我们更好的了解目标网站的目录结构
    1.打开burpsuite——proxy——open browser,访问目标网站并随机指定一个目录并开启拦截功能
    比如: http://www.abc.com/image
    2、把拦截到的数据包发送到intruder页面并通过add标记指定的目录,并在playload中添加/导入要FUZZ的目录字典

http://www.kler.cn/a/500154.html

相关文章:

  • Swagger学习⑱——@Callback 注解
  • Cygwin, MinGW
  • (java) String 字符串
  • simulink建模与仿真代做matlab程序代编设计帮做电力电子电机控制
  • Django Admin中添加自定义按钮与默认按钮并列
  • Objective-C语言的网络编程
  • 蓝桥与力扣刷题(389 找不同)
  • 设计一篇利用python爬虫获取1688详情API接口的长篇软文
  • 芯片:为何英伟达的GPU能在AI基础设施领域扮演重要角色?
  • 【网络协议】交换机概念与配置(第一部分)
  • _STM32关于CPU超频的参考_HAL
  • RabbitMQ介绍及安装(基于docker)
  • 服务器多节点 Grafana、Prometheus 和 Node-Exporter Docker版本部署指南
  • Bash语言的正则表达式
  • 9.java中String,StringBuilder,StringBuffer 什么区别
  • MySQL教程之:与服务器的连接和断开连接
  • 图像处理 | 图像二值化
  • 财务自动化用Python还是RPA?各有什么优缺点
  • el-tab-pane 的label怎么显示很多数据
  • 【Leetcode-找到所有数组中消失的数字】利用标记出现数组中出现过的数字解决数组中消失的数字问题