Dans cette vidéo pas à pas, nous avons couvert BurpSuite Intruder, Comparer, Sequencer et Extender dans le cadre du parcours TryHackMe Junior Penetration Tester. TryHackMe Burp Suite : Intrus.

Obtenez les notes d'étude de l'équipe bleue

Notes pratiques de Burp Suite

Le cours pratique complet sur le framework Metasploit

Description du défi

Apprenez à utiliser Intruder pour automatiser les requêtes dans Burp Suite et plongez dans certains des modules les moins connus de Burp Suite.

Faits saillants de la vidéo

Réponses de la salle

Question 1 : Quelle section du Possibilités Le sous-onglet vous permet de contrôler quelles informations seront capturées dans les résultats Intruder ?
Réponse 1 : résultats de l'attaque

Question 2 : Dans quel sous-onglet Intrus pouvons-nous définir le « Type d’attaque » pour notre attaque planifiée ?
Réponse 2 : postes

Question 3 : Si vous utilisiez Sniper pour fuzz trois paramètres dans une requête, avec une liste de mots contenant 100 mots, combien de requêtes Burp Suite devrait-il envoyer pour mener à bien l'attaque ?
Réponse 3 : 300

Question 4 : Combien d’ensembles de charges utiles Sniper acceptera-t-il pour mener une attaque ?
Réponse 4 : 1

Question 5 : Sniper est bon pour les attaques où nous n’attaquons qu’un seul paramètre, oui ou non ?
Réponse 5 : oui

Question 6 : Quels seraient les paramètres corporels du d'abord demander que Burp Suite envoie être ?
Réponse 6 : nom d'utilisateur = ADMIN & mot de passe = ADMIN

Question 7 : Quel est le nombre maximum d’ensembles de charges utiles que nous pouvons charger dans Intruder en mode Pitchfork ?
Réponse 7 : 20

Question 8 : Nous avons trois ensembles de charges utiles. Le premier ensemble contient 100 lignes ; la seconde contient 2 lignes ; et le troisième contient 30 lignes. Combien de requêtes Intruder fera-t-il en utilisant ces ensembles de charges utiles dans une attaque à la bombe à fragmentation ?
Réponse 8 : 6000

Question 9 : Quel type de charge utile nous permet de charger une liste de mots dans un ensemble de charges utiles ?
Réponse 9 : liste simple

Question 10 : Quelle règle de traitement de la charge utile pourrions-nous utiliser pour ajouter des caractères à la fin de chaque charge utile de l'ensemble ?
Réponse 10 : ajouter un suffixe

Question 11 : Quel type d’attaque est le mieux adapté à cette tâche ?
Réponse 11 : tireur d'élite

Question 12 : Soit en utilisant l'onglet Réponse dans la fenêtre Résultats de l'attaque, soit en examinant manuellement chaque requête réussie (c'est-à-dire 200 codes) dans votre navigateur, recherchez le ticket qui contient l'indicateur. Qu'est-ce que le drapeau ?
Réponse 12 : THM{MTMxNTg5NTUzMWM0OWRlYzUzMDVjMzJl}

Réponses de la nouvelle version

Dans quel onglet Intrus pouvons-nous définir le « Type d’attaque » pour notre attaque planifiée ?

postes

Quel symbole définit le début et la fin d'une position de charge utile ?

§

Lequel Traitement de la charge utile règle pourrions-nous utiliser pour ajouter des caractères à la fin de chaque charge utile dans l'ensemble ?

ajouter un suffixe

Si vous utilisiez Sniper pour flouter trois paramètres dans une requête avec une liste de mots contenant 100 mots, combien de requêtes Burp Suite devrait-il envoyer pour mener à bien l'attaque ?

300

Combien d’ensembles de charges utiles Sniper acceptera-t-il pour mener une attaque ?

1

Quels seraient les paramètres corporels du d'abord demander que Burp Suite envoie être ?

nom d'utilisateur=admin&mot de passe=admin

Quel est le nombre maximum d’ensembles de charges utiles que nous pouvons charger dans Intruder en mode Pitchfork ?

20

Nous avons trois ensembles de charges utiles. Le premier ensemble contient 100 lignes, le second contient 2 lignes et le troisième contient 30 lignes.

Combien de requêtes Intruder fera-t-il en utilisant ces ensembles de charges utiles dans une attaque à la bombe à fragmentation ?

6000

Quel type d'attaque parcourt les charges utiles en insérant une charge utile à la fois dans chaque position définie dans la requête ?

tireur d'élite

Quelle combinaison de nom d'utilisateur et de mot de passe indique une tentative de connexion réussie ? Le format de réponse est « nom d'utilisateur : mot de passe ».

m.rivera:letmein1

Quel type d’attaque est le mieux adapté à cette tâche ?

tireur d'élite

Soit en utilisant le Réponse onglet dans le Résultats de l'attaque ou en examinant manuellement chaque demande réussie (c'est-à-dire 200 codes) dans votre navigateur, recherchez le ticket qui contient le drapeau.

Qu'est-ce que le drapeau ?

THM{MTMxNTg5NTUzMWM0OWRlYzUzMDVjMzjl}

Quelle combinaison de nom d'utilisateur et de mot de passe indique une tentative de connexion réussie ? Le format de réponse est « nom d'utilisateur : mot de passe ».

o.bennet:bella1

Vidéo pas à pas

A propos de l'Auteur

Je crée des notes de cybersécurité, des notes de marketing numérique et des cours en ligne. Je fournis également des conseils en marketing numérique, y compris, mais sans s'y limiter, le référencement, les publicités Google et Meta et l'administration CRM.

Voir les Articles