В этом учебном модуле мы рассмотрим следующие учебные блоки:

Мы обсудим множество аспектов, связанных с формами входа и атаками на учетные данные. Начнём с доступа к песочнице Credential Attacks Sandbox. Затем рассмотрим default-учётки, сложность паролей, повторное использование учетных данных, rate limit’ы, блокировки аккаунтов, CAPTCHA, brute force, credential stuffing и даже атаки на смену пароля.

Все эти элементы имеют общую основу: везде используются логин/пароль. В некоторых случаях (например, атака на смену пароля) в качестве идентификатора пользователя используется email-адрес.


1. Введение в атаки на учетные данные (Credential Attacks)

Этот учебный блок охватывает следующие цели обучения:

  1. Понять, что такое набор учетных данных (credential set)
  2. Понять компоненты атаки на учетные данные
  3. Понять базовые принципы атак на учетные данные
  4. Научиться проводить атаки на учетные данные

Для начала нам нужно чётко понимать, что такое credential set. В самой базовой форме набор учётных данных — это пара значений: имя пользователя и пароль. Например: имя пользователя guest и пароль guestPassword.

guest:guestPassword

Листинг 1 — пример набора учетных данных

Существует множество различных типов атак на учетные данные. Мы будем рассматривать их в этом модуле. Можно атаковать формы входа, CAPTCHA, а также процессы смены пароля методами и техниками, описанными здесь. В каждом случае потребуется анализировать данные, отправляемые формой входа (submitted data) в Burp Suite и затем использовать эту информацию в выбранном инструменте атаки.

Чтобы начать, мы можем тестировать слабую защищенность учетных данных с помощью набора инструментов. Под слабой защищенностью понимаются такие аспекты, как: