zoukankan      html  css  js  c++  java
  • burpsuite中注入器的必知攻击方式

         

    Sniper(狙击手模式),就是一对一,一个字典逐个攻击一个注入点(一般也叫攻击载荷)

    Battering ram(撞门锤模式),就是一对多,一个字典取一个单词同时攻击多个注入点

    Pitchfork(草叉模式)就是多对多,多个字典同时攻击多个注入点,一行一个注入点

     

    Cluster bomb(集束炸弹模式),就是多对多,多个字典同时攻击多个注入点,尝试所有可能

    首先确定是同时还是逐个,然后确定攻击方法

    如果还是没有看懂,有标准解释方法

    Burp Suite Intruder的4种攻击类型

    一 Sniper(狙击手模式)

    狙击手模式使用一组payload集合,它一次只使用一个payload位置,假设你标记了两个位置“A”和“B”,payload值为“1”和“2”,那么它攻击会形成以下组合(除原始数据外):

    attack NO.location Alocation B
    1 1 no replace
    2 2 no replace
    3 no replace 1
    4 no replace 2

    二Battering ram(攻城锤模式)

    攻城锤模式与狙击手模式类似的地方是,同样只使用一个payload集合,不同的地方在于每次攻击都是替换所有payload标记位置,而狙击手模式每次只能替换一个payload标记位置。

    attack NO.location Alocation B
    1 1 1
    2 2 2

    三Pitchfork(草叉模式)

    草叉模式允许使用多组payload组合,在每个标记位置上遍历所有payload组合,假设有两个位置“A”和“B”,payload组合1的值为“1”和“2”,payload组合2的值为“3”和“4”,则攻击模式如下:

    attack NO.location Alocation B
    1 1 3
    2 2 4

    四Cluster bomb(集束炸弹模式)

    集束炸弹模式跟草叉模式不同的地方在于,集束炸弹模式会对payload组进行笛卡尔积,还是上面的例子,如果用集束炸弹模式进行攻击,则除baseline请求外,会有四次请求:

    attack NO.location Alocation B
    1 1 3
    2 1 4
    3 2 3
    4 2 4

     

  • 相关阅读:
    MyEclipse安装插件的三种方法和使用心得
    Rest-Assured
    HTTP Status 500
    ASP.NET C#_HTML练习
    Python网络管理模块Paramiko-代码实例
    CTF中遇到的php
    HTML,CSS,Javascript,PHP在网站结构中扮演的“角色”
    ctf中关于图片的隐写随笔(不全)
    Unicode和Ascii的区别
    1221作业
  • 原文地址:https://www.cnblogs.com/GKLBB/p/15770525.html
Copyright © 2011-2022 走看看