Burp Suite İle Brute Force

ByFelez

Uzman üye
9 Tem 2013
1,818
1,774
Selamın Aleyküm.

Bu Konuda Burp Suite Aracı İle Hedef Sitede ki Login Sayfasına Nasıl Brute Force Saldırısı Yapacağımıza Bakacağız.

Hedefimiz DVWA
------------------------------------------------------------------------------
Burp Suite Ayarlamalarını vs. Yaptığınızı Varsayıyorum.

İlk Olarak Hedef Sayfamıza Gidelim


5zdf7oq.png


Burp Suite Aracımıza Geçelim

nssf8h7.png


Intercept Özelliğimiz Açık Şekilde Login Bilgilerini Girip İşlemi Yakalayalım.

Şimdi Şöyle Düşünüyoruz.

Mantıklı ve Sonuç Odaklı Bir Brute Force Saldırısında Kullanıcı Adı Bellidir.

DVWA Sitesinde Kullanıcı Adı "admin" olarak ayarlı.

Burada Kullanıcı Adı kısmına admin yazacağız ancak şifreyi bilmediğimizi varsayıyoruz. Normalde şifre "password"

Şifreyi tamamen sallayarak gireceğiz.

Hadi Yapalım

2ogbry5.png


Evet Giden İsteği Yakaladık.

Sağ Tık Yapıp "Send to Intruder" Diyoruz.

ea8ieqj.png


Intruder Kısmında "password=" karşısında ki değer bizim login ekranında girdiğimiz şifre.

onu seçerek Sağ Taraftan "Add" diyerek şifremizi işaretliyoruz.

Attack type kısmında Sniper Seçmemizin Sebebi

Bizim Zaten Belli bir kullanıcı adımız var. Bu Kullanıcı Adına Farklı Şifre Denemeleri Yapacağız. O yüzden Sniper Methodu bize uygun.

Ancak Siz Hem Kullanıcı Hemde Şifre Denemesi Yaptırmak ve Her Kullanıcı adına farklı şifre denetmek istiyosanız "Cluster Bomb" Yöntemini Seçin.

Şimdi Payloads Kısmına Geçelim

tunbw01.png


Burada Payload settings Kısmında Denenmesini istediğimiz şifre değerlerini giriyoruz. İsterseniz Tek Tek Girin İsterseniz Load Kısmında txt şifrelerin yazılı olduğu dosyayı kullanın size kalmış.

Bu Hedef İçin Doğru Şifre "password" değeri. Hadi Başlayalım

Start attack diyoruz
szq19yb.png


Şimdi Burada Dikkat Etmemiz Gereken Yerleri İşaretledim.


-Status Code
-Length Değeri


Status Code Kısmının 200 olması şifre denemelerinin başarılı olduğu anlamına gelir.

Hata Durum Kodlarını Alırsanız Hedefte Brute Force Saldırılarına Karşı Korumalı Olduğunu Bilin. Tabi Burada Denenen Şifre Sayısı Önemli.

Bazı Siteler 5 Denemede Engeller Bazıları 10-20

Engellemiyorsa Zaten Brute Forca Karşı Zayıftır Site...

Şifremizin Doğru Olduğunu
Length Değerine bakarak anlayabiliriz.


Diğer Deneme Değerleri 5000

"password" değerinin Değeri 5044


birde "thtbyfelez" değeri de diğerlerinden farklı.. Bu Durum çok nadir karşınıza çıkar Gerçek hedeflerde dahi.

Bu Durumda Denersiniz Giriş Yapan Şifre Hesabın Şifresidir.

Zaten böyle bi durum olursa length değeri diğerlerinden farklı olan en fazla 4-5 değer olacaktır.


Denemeniz size zaman kaybı yaşatmaz yani...

İyi Okumalar.
 

hoaydar

Ar-Ge Ekibi
18 Ocak 2023
493
424
/system32
Selamın Aleyküm.

Bu Konuda Burp Suite Aracı İle Hedef Sitede ki Login Sayfasına Nasıl Brute Force Saldırısı Yapacağımıza Bakacağız.

Hedefimiz DVWA
------------------------------------------------------------------------------
Burp Suite Ayarlamalarını vs. Yaptığınızı Varsayıyorum.

İlk Olarak Hedef Sayfamıza Gidelim


5zdf7oq.png


Burp Suite Aracımıza Geçelim

nssf8h7.png


Intercept Özelliğimiz Açık Şekilde Login Bilgilerini Girip İşlemi Yakalayalım.

Şimdi Şöyle Düşünüyoruz.

Mantıklı ve Sonuç Odaklı Bir Brute Force Saldırısında Kullanıcı Adı Bellidir.

DVWA Sitesinde Kullanıcı Adı "admin" olarak ayarlı.

Burada Kullanıcı Adı kısmına admin yazacağız ancak şifreyi bilmediğimizi varsayıyoruz. Normalde şifre "password"

Şifreyi tamamen sallayarak gireceğiz.

Hadi Yapalım

2ogbry5.png


Evet Giden İsteği Yakaladık.

Sağ Tık Yapıp "Send to Intruder" Diyoruz.

ea8ieqj.png


Intruder Kısmında "password=" karşısında ki değer bizim login ekranında girdiğimiz şifre.

onu seçerek Sağ Taraftan "Add" diyerek şifremizi işaretliyoruz.

Attack type kısmında Sniper Seçmemizin Sebebi

Bizim Zaten Belli bir kullanıcı adımız var. Bu Kullanıcı Adına Farklı Şifre Denemeleri Yapacağız. O yüzden Sniper Methodu bize uygun.

Ancak Siz Hem Kullanıcı Hemde Şifre Denemesi Yaptırmak ve Her Kullanıcı adına farklı şifre denetmek istiyosanız "Cluster Bomb" Yöntemini Seçin.

Şimdi Payloads Kısmına Geçelim

tunbw01.png


Burada Payload settings Kısmında Denenmesini istediğimiz şifre değerlerini giriyoruz. İsterseniz Tek Tek Girin İsterseniz Load Kısmında txt şifrelerin yazılı olduğu dosyayı kullanın size kalmış.

Bu Hedef İçin Doğru Şifre "password" değeri. Hadi Başlayalım

Start attack diyoruz
szq19yb.png


Şimdi Burada Dikkat Etmemiz Gereken Yerleri İşaretledim.


-Status Code
-Length Değeri


Status Code Kısmının 200 olması şifre denemelerinin başarılı olduğu anlamına gelir.

Hata Durum Kodlarını Alırsanız Hedefte Brute Force Saldırılarına Karşı Korumalı Olduğunu Bilin. Tabi Burada Denenen Şifre Sayısı Önemli.

Bazı Siteler 5 Denemede Engeller Bazıları 10-20

Engellemiyorsa Zaten Brute Forca Karşı Zayıftır Site...

Şifremizin Doğru Olduğunu
Length Değerine bakarak anlayabiliriz.


Diğer Deneme Değerleri 5000

"password" değerinin Değeri 5044


birde "thtbyfelez" değeri de diğerlerinden farklı.. Bu Durum çok nadir karşınıza çıkar Gerçek hedeflerde dahi.

Bu Durumda Denersiniz Giriş Yapan Şifre Hesabın Şifresidir.

Zaten böyle bi durum olursa length değeri diğerlerinden farklı olan en fazla 4-5 değer olacaktır.


Denemeniz size zaman kaybı yaşatmaz yani...

İyi Okumalar.
Eline sağlık
 

invisible blood

Uzman üye
15 Eyl 2023
1,177
443
Selamın Aleyküm.

Bu Konuda Burp Suite Aracı İle Hedef Sitede ki Login Sayfasına Nasıl Brute Force Saldırısı Yapacağımıza Bakacağız.

Hedefimiz DVWA
------------------------------------------------------------------------------
Burp Suite Ayarlamalarını vs. Yaptığınızı Varsayıyorum.

İlk Olarak Hedef Sayfamıza Gidelim


5zdf7oq.png


Burp Suite Aracımıza Geçelim

nssf8h7.png


Intercept Özelliğimiz Açık Şekilde Login Bilgilerini Girip İşlemi Yakalayalım.

Şimdi Şöyle Düşünüyoruz.

Mantıklı ve Sonuç Odaklı Bir Brute Force Saldırısında Kullanıcı Adı Bellidir.

DVWA Sitesinde Kullanıcı Adı "admin" olarak ayarlı.

Burada Kullanıcı Adı kısmına admin yazacağız ancak şifreyi bilmediğimizi varsayıyoruz. Normalde şifre "password"

Şifreyi tamamen sallayarak gireceğiz.

Hadi Yapalım

2ogbry5.png


Evet Giden İsteği Yakaladık.

Sağ Tık Yapıp "Send to Intruder" Diyoruz.

ea8ieqj.png


Intruder Kısmında "password=" karşısında ki değer bizim login ekranında girdiğimiz şifre.

onu seçerek Sağ Taraftan "Add" diyerek şifremizi işaretliyoruz.

Attack type kısmında Sniper Seçmemizin Sebebi

Bizim Zaten Belli bir kullanıcı adımız var. Bu Kullanıcı Adına Farklı Şifre Denemeleri Yapacağız. O yüzden Sniper Methodu bize uygun.

Ancak Siz Hem Kullanıcı Hemde Şifre Denemesi Yaptırmak ve Her Kullanıcı adına farklı şifre denetmek istiyosanız "Cluster Bomb" Yöntemini Seçin.

Şimdi Payloads Kısmına Geçelim

tunbw01.png


Burada Payload settings Kısmında Denenmesini istediğimiz şifre değerlerini giriyoruz. İsterseniz Tek Tek Girin İsterseniz Load Kısmında txt şifrelerin yazılı olduğu dosyayı kullanın size kalmış.

Bu Hedef İçin Doğru Şifre "password" değeri. Hadi Başlayalım

Start attack diyoruz
szq19yb.png


Şimdi Burada Dikkat Etmemiz Gereken Yerleri İşaretledim.


-Status Code
-Length Değeri


Status Code Kısmının 200 olması şifre denemelerinin başarılı olduğu anlamına gelir.

Hata Durum Kodlarını Alırsanız Hedefte Brute Force Saldırılarına Karşı Korumalı Olduğunu Bilin. Tabi Burada Denenen Şifre Sayısı Önemli.

Bazı Siteler 5 Denemede Engeller Bazıları 10-20

Engellemiyorsa Zaten Brute Forca Karşı Zayıftır Site...

Şifremizin Doğru Olduğunu
Length Değerine bakarak anlayabiliriz.


Diğer Deneme Değerleri 5000

"password" değerinin Değeri 5044


birde "thtbyfelez" değeri de diğerlerinden farklı.. Bu Durum çok nadir karşınıza çıkar Gerçek hedeflerde dahi.

Bu Durumda Denersiniz Giriş Yapan Şifre Hesabın Şifresidir.

Zaten böyle bi durum olursa length değeri diğerlerinden farklı olan en fazla 4-5 değer olacaktır.


Denemeniz size zaman kaybı yaşatmaz yani...

İyi Okumalar.
Ellerinize sağlık hocam.
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.