惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Stack Overflow Blog
Stack Overflow Blog
量子位
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
美团技术团队
小众软件
小众软件
aimingoo的专栏
aimingoo的专栏
Recent Announcements
Recent Announcements
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
Microsoft Security Blog
Microsoft Security Blog
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
酷 壳 – CoolShell
酷 壳 – CoolShell
J
Java Code Geeks
V
V2EX
大猫的无限游戏
大猫的无限游戏
D
DataBreaches.Net
博客园 - Franky
爱范儿
爱范儿
T
Tailwind CSS Blog
A
About on SuperTechFans
Google DeepMind News
Google DeepMind News
博客园_首页
B
Blog RSS Feed
博客园 - 司徒正美
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知

博客园 - websec80

分析一下最近的 iOS 内核级漏洞利用链 DarkSword HexStrike AI:渗透测试助手部署与配置全指南 一个powershell的内网端口扫描工具 Burp抓包被WAF拦截?这个插件一键修改JA3指纹! 安装claude code phpmyadmin爆破go语言 ollama渗透模型安装ctf-player_elona 文件下载传输hfs Bettercap(中间人攻击神器) Save Multiple URLs快速保存当前所有打开的网页 URL 后渗透方面密码收集(浏览器、anydesk、数据库工具) 隐藏 Linux 进程新姿势mount frp telegram数据解密与账号劫持的研究 2024年度TOP100弱口令密码(附社会工程学字典生成器) 【APP攻防】小黄鸟(HttpCanary)免root手机抓包 ProxyPin开源免费抓包工具,支持Windows、Mac、Android、IOS、Linux 全平台系统 linux权限维持-服务管理 ettercap安装内网嗅探抓包 低权 Linux 键盘记录方案 HSTS 检查 一款自动化提权工具 oracleShell oracle 数据库命令执行 Linux清除记录的常见方式
后台爆破工具 - blasting
websec80 · 2024-05-13 · via 博客园 - websec80

02 项目介绍

工具主要是为了方便在面对web后台进行爆破测试的时候,用户名和密码是加密的情况下 如果单纯分析js来进行爆破测试时间成本会比较多。这里呢就采用模拟浏览器通过调用js来直接写入账号密码进行请求,来快速达到测试效果。

图片


程序优点

优点1:针对网站后台用户名密码加密无需分析js即可爆破请求。优点2:采用通用特征方式识别用户名和密码进行提交请求。优点3:通过内置大佬ddddocr库可以进行存在验证码后台爆破。优点4:通过监听请求数据可以做到验证码错误重试功能。优点5:可以对大量不同登录系统进行批量爆破测试并截图。

图片

安装过程

python3

1、git clone https://github.com/gubeihc/blasting

2、cd blasting

python3 -m install -r  requirements.txt    这个过程比较漫长   取决于网络     网络需要稳定不然重复报错

建议更换一下源 pip config set global.index-url https://mirrors.aliyun.com/pypi/simple/

3、python3 -m playwright install  (安装浏览器)

python BLAST.py

 使用教程

链接:https://pan.baidu.com/s/1j0QD90A5U-RgkUO07zHrNw
提取码:vl7n