Shikata Ga Nai

Private? There is no such things.

Password brute-force via password changeをやってみた

Hello there, ('ω')ノ

 

先週から、認可と認証についていろんなパターンを検証していて。

この二つは重要で、ツール任せでは難しいところではないかと。

 

まずは、下記でログインして。

 wiener/peter

 

f:id:ThisIsOne:20201124151528p:plain

 

下記の入力で、正常動作を確認して。

 peter/new1/new1

 

f:id:ThisIsOne:20201124154727p:plain

 

f:id:ThisIsOne:20201124154747p:plain

 

次に古いパスワードと新パスワードも間違った際のエラーメッセージの確認をして。

 peter/new2/new3

 

f:id:ThisIsOne:20201124155045p:plain

 

次に新しいパスワードを間違った際のエラーメッセージの確認をして。

このメッセージが表示されるということは、パスワードが正しいということで。

 new1/new2/new3

 

f:id:ThisIsOne:20201124155328p:plain

 

該当するリクエストメッセージをIntruderへ。

 

f:id:ThisIsOne:20201124155541p:plain

 

ユーザ名を変更して、パスワードをブルートフォースすることに。

 

f:id:ThisIsOne:20201124155720p:plain

 

今回は、パスワードリストが用意されているのですべてをコピーして。

 

f:id:ThisIsOne:20201124155632p:plain

 

貼り付けて。

 

f:id:ThisIsOne:20201124155745p:plain

 

パスワードが正しかった祭のメッセージを探し出すためのキーワードを追加して。

 

f:id:ThisIsOne:20201124160307p:plain


どうやらパスワードは、654321のようで。

 

f:id:ThisIsOne:20201124160127p:plain

 

とりあえず、下記で確認することに。

 carlos/654321

 

f:id:ThisIsOne:20201124160459p:plain

 

正常にログインできたようで。

 

f:id:ThisIsOne:20201124160526p:plain

 

Best regards, (^^ゞ