Pull to refresh

Comments 18

Столько телодвижений для простого брутфорса? Зачем возиться с целой "suite", если это все можно сделать примитивным скриптом на Python?

И быть забаненым по айпишнику через 5 попыток.

И как эту проблему решает софт из сабжа? Мб, никак?

Не знаю за что вы меня минусуете, но ни этот софт, ни ваш скрипт на питоне не решает эту проблему. А подбирали бы вы пароль на какой-нибудь внутренней системе, то вообще бы залочили бедного пользователя.

То был не я, вы обознались :) Я либо минусую, либо вычказываюсь - что-то одно :)

Ну вообще этот софт может решить данную проблему благодаря двум параметрам: "Maximum concurrent requests" и "Delay between requests"

С таким подходом совсем никаким софтом можно не возиться, потому что почти все можно написать на Python.

Сколько времени потребуется чтобы написать скрипт на Python, который запустит простой брут? В Burp это займет секунд 20 и десяток кликов мыши, что позволяет сильно понизить порог входа для всяких тестировщиков.

Здесь просто статья выбрана не очень удачно для демонстрации, хотя бы добавить как предварительно извлечь CSRF-токен, было бы чуть полезнее.

Оригинал был написан 7 лет назад и устарел.

Взрыв из прошлого. Как-будто вернулся в начало 2000-х и открыл свежий номер "Хакера".

Вот вы тут глумитесь, а у меня в логах тучи мамкиных хакеров брутят пароли WP, которой на сервере вообще нет. То есть какие-то странные толпы народу спокойно раз за разом запрашивают один и тот же /blog/wp-login.php, каждый раз пихают туда какие-то логины и пароли и даже кукисы с хомяка, получают в ответ 404 Not found и ... пытаются снова. Никаких неудобств это не доставляет - в Nginx уже давно добавлено правило специально для этих кретинов.

Я в курсе. Я просто к тому, что ботописатели как-то отупели совсем - их дурацкие боты уже даже не понимают 404. В 2000х таких глупых скрипткидди не было.

Ну, у меня чисто по приколу некоторые служебные странички отдавали код 404)

это не хакеры, это пентестеры после супер курсов

Ссылка на новую страницу в Академии от разработчиков Burp несёт гораздо больше информации и даже с лабами…
portswigger.net/web-security/authentication/password-based

P.S. Скриншоты 7 летней давности особенно впечатляют, как уже выше указали)
Даже на оригинальной странице висит плашка «This page may be out of date»
UFO landed and left these words here

Любопытно, когда стало можно делать переводы в recovery mode?

Sign up to leave a comment.

Articles