文章总结: 本文详细分析了网站记住我功能的令牌生成机制漏洞,介绍了如何识别令牌Cookie、分析生成规则,并利用BurpSuiteIntruder实现自动化爆破令牌的完整流程。文章提供了具体的技术步骤,包括捕获请求、标记参数、配置PayloadProcessing规则等操作方法,帮助安全研究人员理解和测试此类漏洞。
综合评分: 75
文章分类: WEB安全,渗透测试,漏洞分析,安全工具
“记住我”的致命漏洞:深入剖析令牌生成与Intruder自动化爆破
原创
升斗安全XiuXiu
升斗安全
2025年11月19日 18:34
广东
【文章说明】
- 目的:本文内容仅为网络安全技术研究与教育目的而创作。
- 红线:严禁将本文知识用于任何未授权的非法活动。使用者必须遵守《网络安全法》等相关法律。
- 责任:任何对本文技术的滥用所引发的后果自负,与本公众号及作者无关。
- 免责:内容仅供参考,作者不对其准确性、完整性作任何担保。
阅读即代表您同意以上条款。
很多网站会在用户登录后生成特定的 Cookie 或 Session 来实现身份保持,这在一定程度上增加了用户名密码爆破的难度——因为我们在遍历密码时,需要先将每个可能的密码值进行特定转换,再用于实际请求。
这类情况的利用前提是:了解目标程序生成 Cookie 的具体规则。例如,有些程序会使用 “用户名” + “密码的 MD5 值” 拼接后,再进行哈希编码,最终生成身份令牌。
现实中,很多网站登录页都有一个“记住我”选项(注意不是浏览器自带的记住密码功能)。勾选之后,程序通常会生成一个令牌(Token),在后续访问不同页面时携带该令牌,即可维持登录状态,无需重复认证。
爆破步骤详解
- 识别令牌 Cookie
首先,使用一个已知的测试账号,勾选“记住我”登录,然后访问多个页面,观察是否携带一个固定不变的 Cookie。例如,可能会发现一个名为 stay-logged-in 的 Cookie,它就是用于维持登录状态的令牌。
- 分析令牌生成规则
确定存在这类令牌后,下一步是分析它的生成方式(这一步通常有一定难度)。例如,我们假设目标网站 stay-logged-in 的 Cookie 是这样生成的:
-
将登录密码进行 MD5 加密
-
将“用户名”与“MD5 加密后的密码”按固定格式拼接,如:用户名:+MD5(密码)
-
将拼接后的字符串进行 Base64 编码
- 使用 Burp Suite Intruder 实现自动化爆破
假设我们已经知道被攻击者的用户名,并掌握一批他常用的密码字典,同时确认目标网站的 Cookie 生成规则如上所述。那么,就可以利用 Intruder 的 Payload Processing 功能自动完成加密与编码操作,实现高效爆破。
具体操作如下:
(1)捕获请求并发送至 Intruder :使用自己的账号登录,访问目标用户才能查看的页面,将该请求发送到 Intruder。
(2)标记参数:将用于身份验证的 Cookie(如 stay-logged-in)设置为攻击参数。
(3)配置 Payload Processing
进入 Payload 设置页,点击 “Payload Processing” → “Add”,按顺序添加以下处理规则,模拟 Cookie 的生成流程:
-
Hash → MD5:对字典中的每个密码进行 MD5 加密
-
Add Prefix:在 MD5 值前拼接用户名,例如 Carlos:
-
Base64 Encode:将拼接后的字符串进行 Base64 编码
注意:每一步处理都是对上一个环节的结果进行操作。最终发送的 Payload 将是经过 “MD5 → 添加前缀 → Base64” 之后的值。具体参考如下:
(4)执行攻击并提取结果
配置完成后,可在 “Payload Options” 中设置提取规则(如关键字匹配),用于识别成功登录的响应。随后启动攻击,Intruder 将自动遍历密码字典,并实时完成加密、拼接与编码操作。
通过以上方式,Burp Suite Intruder 帮助我们自动化完成了原本需要手动处理的加密与编码步骤,大大提升了 Cookie 爆破的效率和成功率。
都看到这里了,如果觉得以上内容对你有用或是启发的话,请给我一键三连(点赞、分享、关注)吧,你的三连对我很重要~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:升斗安全 升斗安全XiuXiu《“记住我”的致命漏洞:深入剖析令牌生成与Intruder自动化爆破》