Burp 实战|认证机制测试:枚举、弱锁定、绕过登录
认证是系统的”大门”。这篇用 Burp 测三类最常见的认证缺陷:账号可被枚举、锁定机制太弱、登录可被绕开。
① 是什么
- 账号枚举:注册/登录/找回密码接口对”用户存在与否”返回不同提示,攻击者可批量猜出有效账号。
- 弱锁定机制:输错多次不锁、或锁得太好猜(如锁验证码本身可枚举)。
- 绕过认证:靠逻辑缺陷(参数篡改、响应篡改)跳过登录直接进系统。
② 为什么重要
- 能枚举账号 = 给爆破缩小名单;弱锁定 = 爆破可行。
- 任何”绕过登录”都意味着认证形同虚设,是高危。
③ 核心概念拆解
- 测账号枚举:在登录/注册请求里改 username,观察响应差异(”用户不存在” vs “密码错”)、状态码、响应长度。用 Comparer 比差异最直观。
- 测弱锁定:反复错密码,看是否真锁、锁多久、锁定提示是否泄露信息;若锁的是”验证码”且验证码可预测,照样能被绕。
- 测绕过认证:抓登录响应,看是否靠某个字段(如
role、isAdmin、redirect)决定权限;尝试改响应或请求参数直接进后台。 - 通过 REST API 测账号开通:本书还覆盖用 API 批量开通/枚举账号的流程,思路一样——观察差异。
④ 常见误区
- 误区 1:只看”密码错误”文案。还要比状态码、长度、跳转,差异可能藏在不显眼处。
- 误区 2:锁 IP 就安全。攻击者可用代理池,且锁定应绑定账号而非仅 IP。
- 误区 3:前端隐藏=安全。判断认证结果的逻辑若在前端/响应里,照样可改。
⑤ 一句话小结
认证测试看三件事:账号能否被枚举、错误多次是否真锁、登录判定能否被篡改——差异与篡改点就是突破口。
下一篇:授权检查:遍历/LFI/RFI、权限提升、IDOR
参考来源:Burp Suite Cookbook (2023)(本文为原创讲解,非转载原文)