登录框攻击心得
2026/9/19 20:51:20 网站建设 项目流程

大部分思路来源(https://www.bilibili.com/video/BV1qeBMB2ERd?t=4000.6)

无验证码的

1.

2.有验证码的用插件爆破

图片验证码

有验证码有漏洞的情况

1.验证码复用:

虽然前端的验证码会刷新,但是上一次验证码依旧可用,约等于没有验证码

2.验证码滞空

发送的验证码字段,可以直接剧除掉或者验证码置空,也不影响正常使用。或者开发留了一个万能验证码之类的

3.验证码可以在前端生成
4.验证码dos

可以控制图片大小,加大验证码的生成渲染时间,从而产生dos。

对系统整体来说,危害一般。

万能密码

本质上属于sql漏洞,有万能密码的基本上都可以注入

('or 1=1--)万能密码('=0#)

可以猜测密码/注册接口,当登录框没有注册和忘记密码选项时

这几个是注册接口

/register

/register.php

/register.jsp

/register.html

这是密码修改接口,同时可以试着js查找和目录扫描

/resetpssword 接口猜测

/changePassword

python 脚本 urlfinder(推荐这个)

python 脚本 jsfinder

浏览器插件findsomething

这几个可以查找js接口抓网页的包然后拼接接口进行爆破,记得取消url编码先整段爆破,不出货就分端来爆破。路径爆破一定要关url编码

验证码并发

抓包并发验证码,1分钟到一定数量可以交个低危

验证码和手机号并发

抓发送验证码的包,在手机号那里改成 180xxxxxx,150xxxxxx 发送如果成功的话两个手机号都可以收到验证码

还有就是phone=(手机号A)&phone=(手机号B)也会触发双发

万能验证码

开发时存在测试验证码,但是忘记删除了,可以通过这个验证码任意账号登录。可由验证码爆破找到

端口扫描旁站

推荐的nmap指令

使用Tscanplus也可以

任意用户注册漏洞

/register 找这个接口后。

看看能不能绕过他们的注册限制。

在注册的时候,先填写自己真正的手机号,获取验证码后填上去,随后再将手机号修改成任意的手机号就可以达到任意手机号注册。

修复建议:将验证码和手机号进行绑定

进入到这个注册界面

信息都填好后进行获取验证码,然后填入正确的手机号。

大多存在任意注册漏洞的的登录框都存在双发

任意注册覆盖漏洞

数据库中已经有一个用户名叫做admin了,但是一个新用户注册了账号,新用户的用户名也叫admin,但是开发人员并没有对重复的用户名进行提示和判断,而是直接将数据插入数据库,导致老用户的用户名被覆盖了。

小程序的登录转换

有时候小程序的路径是可以直接放到web里面访问的,而且又可能会直接访问到小程序的web管理后台。

然后直接f12查看接口,有甚者可以使用游客的token拼接一下访问管理后台

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询