Pitchfork
Muy bien, en los posts anteriores vimos como con Sniper podiamos poner una sola posición y dar con la contraseña de un usuario prefijado, con Battering Ram podíamos usar un solo payload para dos posiciones el cual intentaba con cada usuario - contraseña con un solo diccionario.
En este post, vamos a hablar sobre cómo utilizar Pitchfork en BurpSuite para realizar ataques de fuerza bruta. Pitchfork es una herramienta que permite utilizar dos payloads para dos parámetros o posiciones, lo que permite probar combinaciones de usuarios y contraseñas de manera más eficiente.
Para utilizar Pitchfork, primero debemos interceptar una petición en BurpSuite y enviarla al Intruder:
Una vez en la sección de Intruder, seleccionamos el tipo de ataque Pitchfork y eliminamos los campos predeterminados. Luego, seleccionamos los campos de "admin" y "123456" como ejemplo de usuario y contraseña interceptados:
En la sección de Payloads, seleccionamos 2 payloads y cargamos un diccionario para cada uno. En el primer payload, cargaremos un diccionario para usuarios, mientras que en el segundo payload cargaremos un diccionario para contraseñas. Es importante organizar correctamente los diccionarios para obtener resultados precisos en el ataque:
En mi caso añadí mrevilcode, admin (que es el usuario correcto) y el diccionario fasttrack el cual se encuentra en /usr/share/wordlists/fasttrack.txt
En el Payload 2 hacemos lo mismo:
Añadí dos contraseñas hacking y password (el cual es la contraseña correcta), luego cargué el diccionario fasttrack.
La pregunta es, ¿Que hará BurpSuite en este caso al iniciar el ataque? Ejecutemos el ataque y veamos:
Como podemos ver en la captura anterior, BurpSuite lo que hará es que probara el diccionario del Payload 1 con el diccionario del Payload 2, hay que tener algo en cuenta, si yo hubiese puesto "password" primero en la lista y "hacking" en el lugar de "password" lo que hará BurpSuite es poner "admin" con "hacking" y no obtendremos acceso, por eso es importante organizar correctamente nuestra lista de palabras.
Recuerda usarlo de manera ética, no me hago responsable del uso que le hagas.
Si el post te gustó compártelo con tus amigos y si tienes alguna duda deja tu duda en la caja de comentarios.





Muy buen blog bro tengo una duda digamos que sin querer no pongo password en lq misma línea d admin que pasaría?
ResponderEliminarEn ese caso BurpSuite seguirá intentando hasta dar con la correcta, lo cual no pasará ya que "password" no está puesto correctamente.
EliminarBro esto sirbe para sitios web
ResponderEliminar