当前位置: 首页 > news >正文

泷羽Sec学习笔记-Bp中ip伪造、爬虫审计

ip伪造与爬虫审计

ip伪造

  • 下载插件:burpFakeIP

地址:GitHub - TheKingOfDuck/burpFakeIP: 服务端配置错误情况下用于伪造ip地址进行测试的Burp Suite插件

python版需要配置jython:下载地址:Maven Central: org.python:jython-standalone

  • 抓一个登录页面的包

右键扩展有四个选项:

image-20241212200110236

  1. 第一个是指定伪造ip

  2. 第二个是伪造本地ip

  3. 第三个是随机伪造ip

  • 进行随机ip爆破

把登录页面的包发到Intruder,攻击类型为交叉攻击,把ip字段和密码字段添加为payload范围

第一个payload设置如下:

image-20241212200812258

第二个payload添加字典即可:

image-20241212200909076

  • 开始攻击

image-20241212200959116

这里每个爆破都生成了不同的ip

ip伪造和ip代理的区别

  • ip伪造是虚假的,凭空伪造的ip,只能绕过一些基础的防御。

  • ip代理是真实存在的,每一个请求都是正常的访问,所以有些东西用ip伪造是绕不过去的。

爬虫和审计

审计

  • 在Bp主页仪表盘新建实时任务

  • 任务类型选择实时审计

屏幕截图 2024-12-12 202627

  • 工具范围选择代理

  • 转至扫描设定,直接新建保存(默认设置就挺好,无需更改)

屏幕截图 2024-12-12 202843

爬虫

  • 在Bp主页仪表盘新建实时任务

  • 任务类型选择实时被动爬虫

  • 工具范围选择代理

  • 转至扫描设定,直接新建保存(勾选全部)

查看

屏幕截图 2024-12-12 202608

屏幕截图 2024-12-12 202557

  • 我们在目标这里可以看到爬到的站点地图

屏幕截图 2024-12-12 204833

实时审计和爬虫有利于我们在浏览网站的时候同时对该网站进行进行信息收集等。

视频学习:IP伪造和爬虫审计_哔哩哔哩_bilibili

http://www.lryc.cn/news/502280.html

相关文章:

  • 电子电工一课一得
  • Cesium 限制相机倾斜角(pitch)滑动范围
  • 配置ssh-key连接github
  • Linux——进程控制模拟shell
  • 【HarmonyOS】鸿蒙应用实现手机摇一摇功能
  • Kael‘thas Sunstrider Ashes of Al‘ar
  • CNCF云原生生态版图
  • 渐冻症:真的无药可治?
  • `pg_wal` 目录
  • 【信息系统项目管理师】论文:论信息系统项目的整合管理
  • MATLAB深度学习(七)——ResNet残差网络
  • freeswitch(配置event_socket连接)
  • C++ SQLite轻量化数据库使用总结
  • docker打包当前使用的某个容器为镜像,导出,导入
  • 【刷题22】BFS解决最短路问题
  • 服务器重启:数字世界的短暂休憩与新生
  • JavaEE 【知识改变命运】05 多线程(4)
  • 【CSS in Depth 2 精译_076】12.4 @font-face 的工作原理
  • SQL Having用法
  • @JsonNaming实现入参接口参数下划线驼峰自动转换
  • 使用PaliGemma2构建多模态目标检测系统:从架构设计到性能优化的技术实践指南
  • MinerU:PDF文档提取工具
  • spark的共享变量
  • Scrapy与MongoDB
  • 爬虫基础与实践
  • 快速上手Serverless架构与FastAPI结合实现自动化移动应用后端
  • ansible自动化运维(二)playbook模式详解
  • 基于Springboot社团管理系统【附源码】
  • CSS:html中,.png的动态图,怎么只让它显示部分,比如只显示右上部分的,或右边中间部分
  • 解读CVPR2024-论文分享|RepViT: Revisiting Mobile CNN From ViT Perspective