30SRC平臺(tái)賬戶是ununun
昨天做的第一題是worst passwords of 2017,
百度搜索只能搜到一部分新聞中2017年的弱密碼,搜了半天前100位弱密碼都是通過(guò)圖片的形式展示,人工一個(gè)個(gè)試不現(xiàn)實(shí),txt文本形式的又搜不到,那沒(méi)辦法只好說(shuō)是去翻墻搜搜看。
(翻墻搜東西是真的方便)隨便一下子就搜到了前500的弱口令,整理在txt文件中,之后就試著去摘flag。
用burp!

圖片.png
在intruder模塊里先清除§,然后在password里加入§

圖片.png
添加payloads(字典),點(diǎn)擊start attack開(kāi)始跑字典

圖片.png
可以看出amanda 的相應(yīng)長(zhǎng)度與其它的pyload都不同,可以猜測(cè)該密碼為登錄密碼

圖片.png
摘到flag

圖片.png