返回首页
EN
H7 / SECURITY RESEARCH NOTES

使用burpsuite暴力破解某网站的手机验证码

前言

  • 短信验证码是通过发送验证码到手机的一种有效的验证码系统。无论是大型网站尤其是购物网站,都提供有手机短信验证码功能,可以比较准确和安全地保证购物的安全性,验证用户的正确性。
  • 目前手机验证码格式主要为 4~6 位不等,有效周期在 2 ~10 分钟以内,超过时间验证码自动失效。
  • 假如验证码为4位,那么从0000~9999的10000种以多线程的方式在3分钟内跑完并不难,但是6位验证码爆破所需要时间很长,基本就很小概率能爆破成功了。

采用burpsuite作为爆破工具

首先找到一个可以用手机验证码登录的网站

点击获取验证码

  • 如上图可以看到验证码为6位,并且限制时间在2分钟以内,所以大概率是没法爆破成功的,不过本文只是讲解如何进行手机验证码爆破,手法都是一样的。

输入一个错误的手机验证码以确定登录表单提交接口

  • 可以看到提交表单时为POST请求,并且接口API为/Pass/login2.hml,所以我们将其加入intruder模块

使用Intruder模块进行暴力破解

  • intrude界面中Positions选项,设置爆破点

  • 这里设置payload替换刚才设置的爆破点

  • 点击Start Attack

如何判断是否爆破成功?

  • 一般来说,可以根据显示的请求状态或者长度来判断是否爆破成功