欢迎来到尧图网

客户服务 关于我们

您的位置:首页 > 教育 > 幼教 > burpsutie爆破自动识别验证码

burpsutie爆破自动识别验证码

2025/9/20 20:04:03 来源:https://blog.csdn.net/qq_41701460/article/details/146989331  浏览:    关键词:burpsutie爆破自动识别验证码

一。工具安装
captcha-killer的修改版,支持关键词识别base64编码的图片,添加免费ocr库,用于验证码爆破,适配新版Burpsuite
https://github.com/c0ny1/captcha-killer

下载下来插件文件并不包含现成的jar包,需要找到文件夹中的pom.xml文件,使用IDEA进行编译,打包成jar包,然后可以在target文件夹中找到
在这里插入图片描述
IDEA是java开发工具 先编译然后 点击package 打包项目。这样在target目录下就可以找到这个打好的包
在这里插入图片描述
在captcha-killer的目录下 输入cmd .下载Python库中的ddddocr包,不然用不了。命令

pip install -i http://mirrors.aliyun.com/pypi/simple/ --trusted-host mirrors.aliyun.com ddddocr aiohttp

也可以

python -m pip install ddddocr

在这里插入图片描述
安装完成后执行codereg.py 命令,也是在这个目录下。这个目录有codereg.py

python codereg.py

在这里插入图片描述
显示这个结果 说明安装成功
在这里插入图片描述

brop插件安装。点扩展 -> 添加 ->选择文件
在这里插入图片描述
在这里插入图片描述

实战操作

访问一个带有验证码登录的网站,找到其获取验证码的接口:用的是pikachu靶场
在这里插入图片描述
首先bp开启抓包,在输入用户名、密码等信息后,在代{过}{滤}理-》HTTP历史记录里找到验证码接口: 跟网页里面的名字差不多
在这里插入图片描述
然后将此包发送到captcha panel(点击Send to captcha panel)
在这里插入图片描述
接着在captcha panel配置接口信息:

到插件页面,首先修改验证码URL,将刚才发送过来的GET请求目录换成/pikachu/inc/showvcode.php,然后点击获取如果可以看见右侧验证码则表明获取成功:
在这里插入图片描述
接下来配置接口URL,地址栏中输入http://127.0.01:8888,然后在Request template中右键在模板库中选择ddddocr
在这里插入图片描述
在浏览器中登录,在Burp Suite中将POST请求发送至Intruder:
在这里插入图片描述
点击lntruder,在攻击类型中选择攻击方式为Pitchfork点击添加payload,然后针对 name、password、vcode进行添加:
在这里插入图片描述
Payload添加完成后,1、2选择自己的字典,3选择扩展插件:
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
点击开始攻击,
在这里插入图片描述
查看返回的结果

在这里插入图片描述
设置一秒一个请求(可以自行尝试多个请求,1秒1个请求已经很低了,正常测试不会那么低)是防止验证码处理较慢,防止一个验证码被多次请求使用,最后点击开始攻击。
在这里插入图片描述
验证码长度问题

如果验证码长度不是4位,可以修改codereg.py里的验证码长度,如下图:
在这里插入图片描述

版权声明:

本网仅为发布的内容提供存储空间,不对发表、转载的内容提供任何形式的保证。凡本网注明“来源:XXX网络”的作品,均转载自其它媒体,著作权归作者所有,商业转载请联系作者获得授权,非商业转载请注明出处。

我们尊重并感谢每一位作者,均已注明文章来源和作者。如因作品内容、版权或其它问题,请及时与我们联系,联系邮箱:809451989@qq.com,投稿邮箱:809451989@qq.com

热搜词