Battering Ram
En el post anterior mostré como usar Sniper, en este post mostraré como usar Battering ram.
Con Sniper usabamos un payload para un solo parametro / posición, con Battering ram usaremos un payload para dos posiciones / parametros.
Interceptamos nuestra petición y la enviamos al Intruder:
Seleccionamos Battering ram en el tipo de ataque (en la captura de pantalla me olvide seleccionarlo por lo que aparecera "sniper" en la captura) y seleccionamos las dos posiciones en este caso "admin" y "12345" que es la contraseña:
Luego de eso vamos a Payloads y cargamos un diccionario, en mi caso seleccioné fasttrack que esta en la ruta /usr/share/wordlists/fasttrack.txt , damos comienzo a nuestro ataque dando click en "Start attack":
En la imagen anterior vemos que el nombre de usuario y contraseña coinciden con uno de nuestros argumentos en la lista de nuestro diccionario, esto es lo que hace Battering ram, pone como argumento en las posiciones de usuario contraseña cada palabra de nuestro diccionario.
En este caso pone "Spring2017" tanto en la posición de usuario como en la de contraseña.
Si tienes alguna duda, dejala en los comentarios, si te gusto compartelo con tus amigos. Hackeemos el algoritmo compartiendo el blog.



Como hago para ver mas grande las fotos
ResponderEliminarClick izquiero en ellas
EliminarComo hago para que intercepte las peticiones de Firefox
ResponderEliminarHola, para inteceptar las peticiones de Firefox tenes que instalar la extension de FoxyProxy, de ahí instalar el certificado de BurpSuite en Firefox y luego configurar FoxyProxy poniendo la dirección IP de BurpSuite que tenga configurado en modo escucha (por defecto es 127.0.0.1:8080).
Eliminar