Pull to refresh

Comments 18

Столько телодвижений для простого брутфорса? Зачем возиться с целой "suite", если это все можно сделать примитивным скриптом на Python?

И быть забаненым по айпишнику через 5 попыток.

И как эту проблему решает софт из сабжа? Мб, никак?

Не знаю за что вы меня минусуете, но ни этот софт, ни ваш скрипт на питоне не решает эту проблему. А подбирали бы вы пароль на какой-нибудь внутренней системе, то вообще бы залочили бедного пользователя.

То был не я, вы обознались :) Я либо минусую, либо вычказываюсь - что-то одно :)

Ну вообще этот софт может решить данную проблему благодаря двум параметрам: "Maximum concurrent requests" и "Delay between requests"

С таким подходом совсем никаким софтом можно не возиться, потому что почти все можно написать на Python.

Сколько времени потребуется чтобы написать скрипт на Python, который запустит простой брут? В Burp это займет секунд 20 и десяток кликов мыши, что позволяет сильно понизить порог входа для всяких тестировщиков.

Здесь просто статья выбрана не очень удачно для демонстрации, хотя бы добавить как предварительно извлечь CSRF-токен, было бы чуть полезнее.

Оригинал был написан 7 лет назад и устарел.

Взрыв из прошлого. Как-будто вернулся в начало 2000-х и открыл свежий номер "Хакера".

Вот вы тут глумитесь, а у меня в логах тучи мамкиных хакеров брутят пароли WP, которой на сервере вообще нет. То есть какие-то странные толпы народу спокойно раз за разом запрашивают один и тот же /blog/wp-login.php, каждый раз пихают туда какие-то логины и пароли и даже кукисы с хомяка, получают в ответ 404 Not found и ... пытаются снова. Никаких неудобств это не доставляет - в Nginx уже давно добавлено правило специально для этих кретинов.

Я в курсе. Я просто к тому, что ботописатели как-то отупели совсем - их дурацкие боты уже даже не понимают 404. В 2000х таких глупых скрипткидди не было.

Ну, у меня чисто по приколу некоторые служебные странички отдавали код 404)

это не хакеры, это пентестеры после супер курсов

Ссылка на новую страницу в Академии от разработчиков Burp несёт гораздо больше информации и даже с лабами…
portswigger.net/web-security/authentication/password-based

P.S. Скриншоты 7 летней давности особенно впечатляют, как уже выше указали)
Даже на оригинальной странице висит плашка «This page may be out of date»

Где скопипастил признавайся?)

Любопытно, когда стало можно делать переводы в recovery mode?

Sign up to leave a comment.

Articles