wfuzz挖洞经验

极客

天呐!我用WFuzz挖到第一个高危漏洞,那一刻我激动得手都在抖!

嘿,各位师傅们!今天想跟大家聊聊我最近用WFuzz挖洞的真实经历,真的,这过程简直像坐过山车一样刺激!不夸张地说,当我看到那个高危漏洞出现在屏幕上时,我差点从椅子上跳起来,连咖啡都洒了一键盘!哈哈哈哈!

wfuzz挖洞经验

初识WFuzz:这工具也太上头了吧?

说实话,以前我挖洞主要靠Burp Suite慢慢磨,虽然也能出成果,但效率嘛...你懂的,有时候半天没动静,人都快打瞌睡了,直到有一次看某大佬的实战案例分享,发现他用的WFuzz简直像开了挂一样,暴力破解目录、参数模糊测试、Cookie Fuzz...我当时就想:这玩意儿也太香了吧?

于是乎,我兴冲冲地下载了WFuzz,结果第一次用就翻车了——命令忘了加代理参数,直接把自己的IP给暴露了,吓得我赶紧断开网络!哎呀妈呀,这可真是血泪教训啊!各位新手朋友一定要注意,用WFuzz之前,-p 127.0.0.1:8080 这玩意儿千万别省,不然你就是在裸奔啊!

实战演练:某电商平台的意外收获

前几天接了个私活,帮朋友测试一个电商平台,你们猜怎么着?我用WFuzz跑了一下它的登录接口,结果发现了惊天大秘密!

当时我在想,这登录接口会不会存在用户名枚举呢?于是我就用WFuzz写了个简单的字典,专门Fuzz用户名参数,命令大概是这样的:

wfuzz -z file,usernames.txt -d "username=FUZZ&password=123456" -u https://target.com/login.php -p 127.0.0.1:8080 --hc 200

嘿!结果真的让我跑出了几个不同的响应长度!有长度302跳转的,有长度200返回的,这明显就是用户名是否存在的最好证明啊!我当时那个激动劲儿,简直比中了彩票还开心!

不过更绝的是,我又深挖了一下,发现这个接口居然对密码参数也没做特殊处理,我试着用SQL注入的payload去Fuzz密码字段,结果...你们猜怎么着?居然真的弹出了MySQL的报错信息!我的天!这不就是典型的SQL注入漏洞嘛!

高阶玩法:WFuzz配合Burp简直是神仙组合

后来我发现,WFuzz配合Burp Suite一起用,那效果简直了!我可以先通过Burp抓取一个完整的请求包,然后拷贝出来,用WFuzz的-z raw 参数加载这个请求文件,再把需要Fuzz的地方替换成FUZZ关键字,简直不要太方便!

有朋友可能会问,这样做的意义到底在哪里呢?我跟你们说个真实案例,有一次我测试某个管理后台,就是先用Burp抓取了管理员登录的POST请求,然后用WFuzz对Cookie里面的session值进行了Fuzz,你猜怎么着?居然发现这个网站居然用可预测的算法生成session!一个简单的ID遍历,我直接就拿到了管理员的session,这还玩个屁啊,直接登录进去发现了后台SQL注入,一条龙下来直接拿下!

哇塞,那一瞬间我真的是手都在发抖!赶紧写漏洞报告的时候,内心的成就感简直爆棚!朋友们,这就是WFuzz的魅力所在啊!

这些雷区你们千万别碰

作为一个过来人,我必须要叮嘱大家几句,WFuzz虽然好用,但坑也不少:

第一,字典选择真的很重要啊! 我一开始用系统自带的small字典,结果跑了一堆404出来,效率低得想哭,后来换了大佬们整理的常用API路径字典,效果立竿见影!所以大家一定要针对目标选择合适的字典,不然真的会跑断腿!

第二,URL编码问题简直是噩梦! 我第一次测试的时候,参数里面包含了中文和特殊字符,结果WFuzz报错报得我一脸懵,后来才发现要把--url-encode 参数加上,瞬间世界清净了!

第三,不要忽视过滤条件! --hc--hl--hh 这些参数简直就是神器!特别是面对几百上千的响应结果时,不用过滤条件筛选的话,你眼睛非瞎了不可!我就有一次跑出来三千多条结果,差点没把我搞崩溃,还好用--hc 404,403 把无效的给过滤掉了。

最后想说的话

使用WFuzz进行渗透测试挖洞真的是件会上瘾的事!每次当我看到它暴露出一个又一个隐藏的参数或者接口时,我心里就特别激动,仿佛在黑盒子里找到了光的入口,但是!重要的事情说三遍:千万别做违法的事! 挖洞测试一定要在合法授权范围内进行!不然进局子别说我没提醒你们!

啰嗦了这么多,其实我就是想告诉大家,WFuzz真的是个宝藏工具,只要用得好,漏洞找到手抽筋!哈哈!好了,今天的分享就到这里吧,我得去提交漏洞报告了,要是厂商审核通过,说不定还能赚点零花钱捏!祝大家都能挖到大洞!拜拜啦!

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]