In questo video walk-through, abbiamo trattato BurpSuite Intruder, Comparer, Sequencer ed Extender come parte del TryHackMe Junior Penetration Tester Pathway.. Questo faceva parte di TryHackMe Burp Suite: Intruso.

Ottieni appunti di studio del Blue Team

Appunti pratici della suite Burp

Il corso pratico completo sul framework Metasploit

Descrizione della sfida

Scopri come utilizzare Intruder per automatizzare le richieste in Burp Suite e fai un tuffo in alcuni dei moduli meno conosciuti di Burp Suite.

Video in evidenza

Risposte in camera

Domanda 1: Quale sezione del Opzioni la sottoscheda ti consente di controllare quali informazioni verranno acquisite nei risultati di Intruder?
Risposta 1: risultati dell'attacco

Domanda 2: In quale sottoscheda Intruso possiamo definire il “Tipo di attacco” per il nostro attacco pianificato?
Risposta 2: posizioni

Domanda 3: Se stavi usando Sniper per fuzz tre parametri in una richiesta, con un elenco di parole contenente 100 parole, quante richieste dovrebbe inviare Burp Suite per completare l'attacco?
Risposta 3: 300

Domanda 4: Quanti set di carichi utili accetterà Sniper per condurre un attacco?
Risposta 4: 1

Domanda 5: Il cecchino è utile per gli attacchi in cui stiamo attaccando solo un singolo parametro, sì o no?
Risposta 5: sì

Domanda 6: Quali sarebbero i parametri corporei del Primo richiesta che Burp Suite invii?
Risposta 6: nome utente=ADMIN&password=ADMIN

Domanda 7: Qual è il numero massimo di set di payload che possiamo caricare in Intruder in modalità Pitchfork?
Risposta 7:20

Domanda 8: Abbiamo tre set di carico utile. Il primo set contiene 100 righe; il secondo contiene 2 righe; e il terzo contiene 30 righe. Quante richieste farà l'intruso utilizzando questi set di carichi utili in un attacco con bomba a grappolo?
Risposta 8: 6000

Domanda 9: Quale tipo di payload ci consente di caricare un elenco di parole in un set di payload?
Ris. 9: elenco semplice

Domanda 10: Quale regola di elaborazione del carico utile potremmo utilizzare per aggiungere personaggi alla fine di ogni carico utile nel set?
Risposta 10: aggiungi il suffisso

Domanda 11: Quale tipo di attacco è più adatto per questo compito?
Risposta 11: cecchino

Domanda 12: Utilizzando la scheda Risposta nella finestra Risultati dell'attacco o esaminando manualmente ciascuna richiesta riuscita (ad esempio il codice 200) nel browser, trova il ticket che contiene il flag. Cos'è la bandiera?
Risposta 12: THM{MTMxNTg5NTUzMWM0OWRlYzUzMDVjMzJl}

Risposte alla nuova versione

In quale scheda Intruso possiamo definire il “Tipo di attacco” per il nostro attacco pianificato?

posizioni

Quale simbolo definisce l'inizio e la fine di una posizione di carico utile?

§

Quale Elaborazione del carico utile regola che potremmo usare per aggiungere personaggi alla fine di ogni carico utile nel set?

aggiungi il suffisso

Se utilizzassi Sniper per fuzz tre parametri in una richiesta con un elenco di parole contenente 100 parole, quante richieste Burp Suite dovrebbe inviare per completare l'attacco?

300

Quanti set di carichi utili accetterà Sniper per condurre un attacco?

1

Quali sarebbero i parametri corporei del Primo richiesta che Burp Suite invii?

nomeutente=admin&password=admin

Qual è il numero massimo di set di payload che possiamo caricare in Intruder in modalità Pitchfork?

20

Abbiamo tre set di carico utile. Il primo set contiene 100 righe, il secondo contiene 2 righe e il terzo contiene 30 righe.

Quante richieste farà l'intruso utilizzando questi set di carichi utili in un attacco con bombe a grappolo?

6000

Quale tipo di attacco scorre i payload inserendo un payload alla volta in ciascuna posizione definita nella richiesta?

cecchino

Quale combinazione di nome utente e password indica un tentativo di accesso riuscito? Il formato della risposta è "nome utente: password".

m.rivera: lasciami entrare1

Quale tipo di attacco è più adatto per questo compito?

cecchino

O utilizzando il Risposta scheda nel Risultati dell'attacco oppure osservando manualmente ciascuna richiesta andata a buon fine (ad esempio il codice 200) nel browser, trova il ticket che contiene il flag.

Cos'è la bandiera?

THM{MTMxNTg5NTUzMWM0OWRlYzUzMDVjMzjl}

Quale combinazione di nome utente e password indica un tentativo di accesso riuscito? Il formato della risposta è "nome utente: password".

o.bennet:bella1

Videoprocedura dettagliata

Circa l'autore

Creo note sulla sicurezza informatica, note di marketing digitale e corsi online. Fornisco anche consulenza di marketing digitale, inclusi ma non limitati a SEO, annunci Google e Meta e amministrazione CRM.

Visualizza articoli