Hydra da contraseñas incorrectas

3

He estado tratando de usar la hidra (forma educativa) pero sin éxito. El método del sitio es http-post pero realizado por ajax (¿debería ser un problema? Creo que no). Después de ejecutar el comando obtuve una salida de contraseñas y un nombre de usuario que supuestamente es válido. Vi que algunas personas han preguntado por la razón por la cual la hidra dio contraseñas y nombres de usuario incorrectos y la respuesta fue que el comando debería incluir el PHPSESSID. Así que he intentado usar PHPSESSID pero nada cambia.

el comando:

hydra -L id.txt -P id.txt -s 80 -f 62.239.61.241 http-post-form "/Login/ajax/user-login.php:data=username=^USER^&password=^Pass^&remember=off&returnpath=:Fail :H=Cookie: security=low;PHPSESSID=9adriqaprd8f1qgot3ia1k3"

¿Alguna sugerencia para las contraseñas incorrectas?

    
pregunta user40118 18.02.2014 - 21:06
fuente

1 respuesta

1

La forma en que Hydra determina si un intento fue exitoso o no es mediante la comparación de cadenas encontradas en páginas de devolución exitosas y no exitosas.

en su escenario, asumo que la aplicación está devolviendo un error si el intento no tiene éxito y otra cosa si lo es. si la página está en blanco en ambos casos, significa que todos los intentos se considerarán exitosos.

debe encontrar una cadena única en la página de retorno (o fuente de la página) y colocarla después de:

más información aquí

enlace

    
respondido por el user2851431 06.05.2014 - 21:20
fuente

Lea otras preguntas en las etiquetas