美文网首页Ethical Hackers
01 漏洞发现:使用 Hackbar 插件辅助参数嗅探

01 漏洞发现:使用 Hackbar 插件辅助参数嗅探

作者: 半个王国 | 来源:发表于2016-08-23 20:55 被阅读1072次

测试Web应用的时候,经常要和浏览器地址栏内容进行交互,比如添加或修改参数,变更URL等。有些服务器的响应包含重定向、重载、参数变化,所有的这些改变的获得需要花费大量的时间去在这些变量上尝试不同的参数,借助合适的工具,可以大大缩短这一过程的繁琐程度。Hackbar是一个Firefox的插件,它的功能类似于地址栏,但是它里面的数据不受服务响应触发的重定向等其它变化的影响,这一功能在我们后面测试Web应用中十分有帮助。

具体到本文,我们将讨论如何使用Hackbar轻松的发送同一个请求的不同版本。

首先,在你的Firefox浏览器中安装Hackbar插件,然后重启浏览器使插件生效。

操作步骤

使用配置好的Firefox浏览器访问靶机的 Damn Vulnerable Web Application (DVWA) 并登录,默认用户名/密码是:admin/admin

从页面左侧导航栏里选择:SQL Injection

SQL Injection

在 User ID 文本框中输入一个数字,然后点击Submit,然后点击F9,启动Hackbar插件。

Hackbar

Hackbar 会复制页面 URL 和其中包含的参数,我们还可以开启修改 POST 请求和Referrer(告知服务器,当前请求是由哪个页面发起的)参数的选项。现在修改参数,把 id 参数的值,由 1 改为 2,然后点击 Execute或者使用组合快捷键【Alt + X】。

修改参数

如图,id 参数和文本框部分的内容相匹配,使用Hackbar插件,我们可以通过从插件中修改参数为任何值,而不再去修改文本框中的值,就可以重新提交请求。当测试一个有很多参数的文本框表单时,是不是很方便。如此我们可以尝试不同的有效参数值,也可以尝试非法参数值或无效参数值,例如,在id参数中放置一个( ' )撇号。

非法参数

通过引入一个非法的字符作为传参,我们触发了一个应用的错误响应,这个功能在我们后面的漏洞测试中非常有用。

总结

Hackbar扮演第二地址栏的角色,且内容不受服务器响应动作的影响(如重定向),还可以让我们修改POST请求参数。除此以外,Hackbar还允许我们在请求里面添加SQL注入和跨站脚本攻击代码,还可以对输入进行hash、加密、编码操作。后续文章,我们会再详细讨论关于SQL注入、跨站脚本以及其他漏洞的相关内容。

相关文章

  • 漏洞发现

    在漏洞发现这个系列的文章中,我们主要讨论一下内容: 使用 Hackbar 插件辅助参数嗅探 使用 Tamper D...

  • 01 漏洞发现:使用 Hackbar 插件辅助参数嗅探

    测试Web应用的时候,经常要和浏览器地址栏内容进行交互,比如添加或修改参数,变更URL等。有些服务器的响应包含重定...

  • 【安全记录】实用burp插件分享

    前言 之前有使用过一些比较方便的发现漏洞的burp插件,主要是被动流量检测类型的插件。在平时渗透过程中能辅助测试,...

  • SQL注入 破解基础

    推荐工具 HackBar(firefox 插件) 基本使用 load url ——载入当前url地址 spilt...

  • 常见的端口漏洞

    常见端口漏洞21/69 tp/tftp文件传输协议 漏洞:1.爆破2.嗅探溢出3.后门4.匿名访问22ssh漏洞:...

  • nmap工具使用详解--01基础篇--网络扫描和嗅探工具包

    nmap工具-网络扫描和嗅探工具> 存活主机--扫描网络上的设备端口扫描防火墙探测&规避漏洞扫描设备使用什么操作系...

  • Web 开发常见安全问题

    前端安全 XSS漏洞 CSRF漏洞 后端安全 SQL 注入漏洞 所有 SQL 语句都使用参数化查询(推荐)或对参数...

  • 反射型XSS初识

    环境 靶机:dvwa 测试工具:BurpSuit,HackBar, Netcat XSS 漏洞产生的原因,和 SQ...

  • dns欺骗

    一、Ettercap 使用教程 EtterCap是一个基于ARP地址欺骗方式的网络嗅探工具。它具有动态连接嗅探、动...

  • Zsh 常用插件

    zsh有了各种插件后才真是如虎添翼,各种命令高亮,自动补全,命令参数辅助等。 zsh插件安装方法 各种插件的安装方...

网友评论

    本文标题:01 漏洞发现:使用 Hackbar 插件辅助参数嗅探

    本文链接:https://www.haomeiwen.com/subject/saovsttx.html