В этом учебном модуле мы рассмотрим следующие учебные блоки:
Мы обсудим множество аспектов, связанных с формами входа и атаками на учетные данные. Начнём с доступа к песочнице Credential Attacks Sandbox. Затем рассмотрим default-учётки, сложность паролей, повторное использование учетных данных, rate limit’ы, блокировки аккаунтов, CAPTCHA, brute force, credential stuffing и даже атаки на смену пароля.
Все эти элементы имеют общую основу: везде используются логин/пароль. В некоторых случаях (например, атака на смену пароля) в качестве идентификатора пользователя используется email-адрес.
Этот учебный блок охватывает следующие цели обучения:
Для начала нам нужно чётко понимать, что такое credential set. В самой базовой форме набор учётных данных — это пара значений: имя пользователя и пароль. Например: имя пользователя guest и пароль guestPassword.
guest:guestPassword
Листинг 1 — пример набора учетных данных
Существует множество различных типов атак на учетные данные. Мы будем рассматривать их в этом модуле. Можно атаковать формы входа, CAPTCHA, а также процессы смены пароля методами и техниками, описанными здесь. В каждом случае потребуется анализировать данные, отправляемые формой входа (submitted data) в Burp Suite и затем использовать эту информацию в выбранном инструменте атаки.
Чтобы начать, мы можем тестировать слабую защищенность учетных данных с помощью набора инструментов. Под слабой защищенностью понимаются такие аспекты, как: