Burp 实战|认证机制测试:枚举、弱锁定、绕过登录

认证是系统的”大门”。这篇用 Burp 测三类最常见的认证缺陷:账号可被枚举、锁定机制太弱、登录可被绕开。

① 是什么

  • 账号枚举:注册/登录/找回密码接口对”用户存在与否”返回不同提示,攻击者可批量猜出有效账号。
  • 弱锁定机制:输错多次不锁、或锁得太好猜(如锁验证码本身可枚举)。
  • 绕过认证:靠逻辑缺陷(参数篡改、响应篡改)跳过登录直接进系统。

② 为什么重要

  • 能枚举账号 = 给爆破缩小名单;弱锁定 = 爆破可行。
  • 任何”绕过登录”都意味着认证形同虚设,是高危。

③ 核心概念拆解

  • 测账号枚举:在登录/注册请求里改 username,观察响应差异(”用户不存在” vs “密码错”)、状态码、响应长度。用 Comparer 比差异最直观。
  • 测弱锁定:反复错密码,看是否真锁、锁多久、锁定提示是否泄露信息;若锁的是”验证码”且验证码可预测,照样能被绕。
  • 测绕过认证:抓登录响应,看是否靠某个字段(如 roleisAdminredirect)决定权限;尝试改响应或请求参数直接进后台。
  • 通过 REST API 测账号开通:本书还覆盖用 API 批量开通/枚举账号的流程,思路一样——观察差异。

④ 常见误区

  • 误区 1:只看”密码错误”文案。还要比状态码、长度、跳转,差异可能藏在不显眼处。
  • 误区 2:锁 IP 就安全。攻击者可用代理池,且锁定应绑定账号而非仅 IP。
  • 误区 3:前端隐藏=安全。判断认证结果的逻辑若在前端/响应里,照样可改。

⑤ 一句话小结

认证测试看三件事:账号能否被枚举、错误多次是否真锁、登录判定能否被篡改——差异与篡改点就是突破口。

下一篇:授权检查:遍历/LFI/RFI、权限提升、IDOR

参考来源:Burp Suite Cookbook (2023)(本文为原创讲解,非转载原文)


This site uses Just the Docs, a documentation theme for Jekyll.