¿Cuál es el nombre de usuario y la contraseña de DVWA web pentesting lab?

Ataque de fuerza bruta con eructo

En muchas ocasiones, como probadores de penetración, tendremos que enfrentarnos a una aplicación web donde contendrá un formulario de inicio de sesión que tendremos que probar para ver si tiene credenciales débiles. Burp Suite es probablemente la mejor herramienta para evaluar las aplicaciones web. el uso es para ser un interceptor proxy, sin embargo, proporciona muchas otras funciones a los probadores de penetración y también puede usarse para atacar un formulario de inicio de sesión. En este artículo examinaremos cómo podemos usar Burp para realizar un ataque de fuerza bruta en una aplicación web.

Digamos que tenemos el siguiente formulario de inicio de sesión:

Intentaremos enviar un nombre de usuario y una contraseña y utilizaremos Burp Suite para capturar la solicitud HTTP.

Luego enviaremos la solicitud al Intruso (Acción—> Enviar al Intruso) y borraremos las posiciones en la solicitud de que no necesitaremos insertar cargas útiles que son $ low $ y cookie de sesión, por lo que dejaremos las siguientes posiciones :

Como tipo de ataque, elegiremos la bomba de clúster porque este tipo de ataque puede tomar cada palabra de la lista de nombres de usuario y puede correr contra cada palabra de la lista de contraseñas para descubrir las credenciales correctas.

Ahora es el momento de establecer las cargas útiles en las tres posiciones. Por lo tanto, cargaremos nuestras listas de palabras que contienen nombres de usuario y contraseñas en las opciones de carga útil de Burp y para la tercera posición, simplemente pondremos como opción $ Login $ .En las siguientes tres imágenes, puede ver esta configuración.

Ahora todo está listo y podemos comenzar el ataque contra el intruso. El intruso comenzará a enviar solicitudes HTTP al formulario en función de nuestras cargas útiles e intentará todas las combinaciones posibles.

Después de la inspección de las respuestas, notaremos que Burp ha iniciado sesión correctamente con las credenciales smithy / contraseña.

Ahora podemos volver a la aplicación e intentar obtener acceso al área de administración con este nombre de usuario y contraseña.

Conclusión

Como vimos en este post-Burp, también es capaz de realizar ataques de fuerza bruta contra aplicaciones web. Los formularios de inicio de sesión se pueden encontrar en casi todas las aplicaciones web y la herramienta de intrusos puede ayudar al probador de penetración a automatizar sus pruebas. El descubrimiento de credenciales de administrador válidas puede marcar la diferencia en las pruebas de penetración de caja negra.

Nombre de usuario predeterminado = admin

Contraseña predeterminada = password

Hola,

El nombre de usuario y la contraseña predeterminados son Admin :: contraseña respectivamente.

Sin embargo, hay una página de configuración, donde puede ingresar su nombre de usuario y contraseña de su elección.

Aclamaciones,

Raghav

El nombre de usuario y la contraseña para DVWA son “admin”, “admin”. Estos están configurados por defecto. Pero, si se han cambiado, entonces no es compatible con los predeterminados.

Hiren Patel (Pune, MH)

Hola

Generalmente es como administrador para ambos o, a veces, el nombre de usuario es admin y la contraseña es contraseña.

¡Buena suerte!

More Interesting

Cómo llamar la atención sobre tu nueva aplicación web

Muchos de mis proyectos que son aplicaciones basadas en la web usan SiteMinder para seguridad y autenticación. Desde la perspectiva de un laico, ¿qué es SiteMinder?

¿Existen aplicaciones de blog de una sola página que utilicen marcos JavaScript frontales como Backbone.js o AngularJS?

¿Cuáles son las mejores demostraciones de productos web de 1 minuto que existen?

¿Qué es mejor, devolver al usuario un XML bonito o un XML minimizado en el caso de una aplicación web?

¿Cuáles son las mejores prácticas de JavaScript para crear aplicaciones receptivas?

¿Por qué desarrollamos aplicaciones nativas si solo podemos crear aplicaciones con HTML5 / CSS3 y Javascript y luego ejecutarlas en un contenedor?

¿Cuál es una idea buena y útil para un servicio web que un principiante puede implementar como práctica para aprender sobre los servicios web?

¿Cuál es la aplicación empresarial de código abierto mejor escrita?

Telnet: ¿Cómo puedo abrir alguno de los sitios web?

¿Cuál es la diferencia entre Quip y Basecamp?

¿Existe un sitio web de SaaS para la propuesta y los planes para un gran proyecto ** no financiado por crowdfunding **?

¿Para qué se usa JavaScript?

¿Puedo rediseñar una aplicación web desarrollada para un cliente y revenderla a otras compañías? Pero no se ha firmado ningún contrato entre mí y el cliente que desarrolló originalmente el sistema.

¿Cuál es la solicitud de publicación en una aplicación web?