一 暴力破解
基于表单的暴力破解



step1 bp抓包
S2 在Intruder模块中自定义自带参数
S3 选择Cluster bomb 模块
S4 设置两个参数,并开始爆破
S5 找不同的Response响应得账号密码
验证码绕过(ON SERVER)

在这里插入图片描述
step
1 bp抓包,发送到repeater
2 重复发送发现验证码不变
3 爆破账户和密码
验证码绕过(on client)


方法一:验证码为前端生成,无后端验证
方法二:关闭JavaScript,验证码失效
后记
资料:pikachu
部署:docker