En este video tutorial, cubrimos BurpSuite Intruder, Comparer, Sequencer y Extender como parte de la ruta TryHackMe Junior Penetration Tester. Esto fue parte de TryHackMe Burp Suite: Intruso.

Obtenga notas de estudio del equipo azul

Notas prácticas de Burp Suite

El curso práctico completo del marco Metasploit

Descripción del desafío

Aprenda a utilizar Intruder para automatizar solicitudes en Burp Suite y sumérjase en algunos de los módulos menos conocidos de Burp Suite.

Vídeos destacados

Respuestas de la habitación

Pregunta 1: ¿Qué sección del Opciones La subpestaña le permite controlar qué información se capturará en los resultados de Intruder.
Respuesta 1: resultados del ataque

Pregunta 2: ¿En qué subpestaña de Intruso podemos definir el “Tipo de ataque” para nuestro ataque planificado?
Respuesta 2: posiciones

Pregunta 3: Si estuvieras usando Sniper para difuminar tres parámetros en una solicitud, con una lista de palabras que contiene 100 palabras, ¿cuántas solicitudes necesitaría enviar Burp Suite para completar el ataque?
Respuestas 3: 300

Pregunta 4: ¿Cuántos conjuntos de cargas útiles aceptará Sniper para realizar un ataque?
Respuestas 4: 1

Pregunta 5: Sniper es bueno para ataques en los que solo atacamos un único parámetro, ¿sí o no?
Respuesta 5: sí

Pregunta 6: ¿Cuáles serían los parámetros corporales del primero ¿Solicita que Burp Suite envíe?
Respuesta 6: nombre de usuario = ADMIN y contraseña = ADMIN

Pregunta 7: ¿Cuál es la cantidad máxima de conjuntos de carga útil que podemos cargar en Intruder en modo Pitchfork?
Respuestas 7: 20

Pregunta 8: Tenemos tres conjuntos de carga útil. El primer conjunto contiene 100 líneas; el segundo contiene 2 líneas; y el tercero contiene 30 líneas. ¿Cuántas solicitudes realizará Intruder utilizando estos conjuntos de carga útil en un ataque con bomba de racimo?
Respuesta 8: 6000

Pregunta 9: ¿Qué tipo de carga útil nos permite cargar una lista de palabras en un conjunto de carga útil?
Respuesta 9: lista simple

Pregunta 10: ¿Qué regla de procesamiento de carga útil podríamos usar para agregar caracteres al final de cada carga útil del conjunto?
Respuesta 10: agregar sufijo

Pregunta 11: ¿Qué tipo de ataque es más adecuado para esta tarea?
Respuesta 11: francotirador

Pregunta 12: Ya sea usando la pestaña Respuesta en la ventana Resultados del ataque o mirando cada solicitud exitosa (es decir, código 200) manualmente en su navegador, busque el ticket que contiene la bandera. ¿Qué es la bandera?
Respuesta 12: THM{MTMxNTg5NTUzMWM0OWRlYzUzMDVjMzJl}

Respuestas de la nueva versión

¿En qué pestaña de Intruso podemos definir el “Tipo de ataque” para nuestro ataque planificado?

posiciones

¿Qué símbolo define el inicio y el final de la posición de una carga útil?

§

Cual Procesamiento de carga útil ¿Regla podríamos usar para agregar personajes al final de cada carga útil en el conjunto?

agregar sufijo

Si estuviera usando Sniper para confundir tres parámetros en una solicitud con una lista de palabras que contiene 100 palabras, ¿cuántas solicitudes necesitaría enviar Burp Suite para completar el ataque?

300

¿Cuántos conjuntos de cargas útiles aceptará Sniper para realizar un ataque?

1

¿Cuáles serían los parámetros corporales del primero ¿Solicita que Burp Suite envíe?

nombre de usuario = administrador y contraseña = administrador

¿Cuál es la cantidad máxima de conjuntos de carga útil que podemos cargar en Intruder en modo Pitchfork?

20

Tenemos tres conjuntos de carga útil. El primer conjunto contiene 100 líneas, el segundo contiene 2 líneas y el tercero contiene 30 líneas.

¿Cuántas solicitudes realizará Intruder utilizando estos conjuntos de carga útil en un ataque con bomba de racimo?

6000

¿Qué tipo de ataque recorre las cargas útiles insertando una carga útil a la vez en cada posición definida en la solicitud?

francotirador

¿Qué combinación de nombre de usuario y contraseña indica un intento de inicio de sesión exitoso? El formato de respuesta es “nombre de usuario:contraseña”.

m.rivera:letmein1

¿Qué tipo de ataque es más adecuado para esta tarea?

francotirador

Ya sea usando el Respuesta pestaña en el Resultados del ataque o mirando cada solicitud exitosa (es decir, código 200) manualmente en su navegador, busque el ticket que contiene la bandera.

¿Qué es la bandera?

THM{MTMxNTg5NTUzMWM0OWRlYzUzMDVjMzjl}

¿Qué combinación de nombre de usuario y contraseña indica un intento de inicio de sesión exitoso? El formato de respuesta es “nombre de usuario:contraseña”.

o.bennet:bella1

Tutorial en vídeo

Acerca del Autor

Creo notas de ciberseguridad, notas de marketing digital y cursos online. También brindo consultoría de marketing digital que incluye, entre otros, SEO, Google y meta anuncios y administración de CRM.

Ver Artículos