Hydra dice que encontró una contraseña, pero no la muestra

1

Estoy ejecutando Hydra contra una máquina virtual vulnerable que se ejecuta en mi propio servidor. Estoy intentando encontrar la contraseña para el nombre de usuario "admin".

Este es el comando que ejecuté:

hydra -vV -l admin -P /root/Documents/000webhost.txt 10.0.2.10 http-post-form '/wordpress/wp-login.php:log=^USER^&pwd=^PASS^&wp-submit=Log+In:F=is incorrect'

Después de correr un tiempo, recibí este mensaje:

[80][http-post-form] host: 10.0.2.10   login: admin
[STATUS] attack finished for 10.0.2.10 (waiting for children to complete tests)
1 of 1 target successfully completed, 1 valid password found
Hydra (http://www.thc.org/thc-hydra) finished at 2017-12-27 18:12:43

Dice que encontró la contraseña, pero no muestra esa contraseña.

Por lo general, la contraseña se muestra en la línea que también dice "login: admin".

¿Alguna idea de qué está pasando? Gracias.

EDIT

Costo haber encontrado el problema. Hay una línea / contraseña vacía (es decir, "") en el archivo. Esta contraseña vacía se muestra como intentada 19 líneas antes de la salida del "resultado":

[ATTEMPT] target 10.0.2.10 - login "admin" - pass "" - 15067 of 720303 [child 10] (0/0)

Ingresé el "" como la contraseña directamente en la aplicación web de destino y la respuesta que da es diferente de "es incorrecta", lo que provoca el falso positivo. Lo que es extraño es que Hydra no lo emite.

Creé un archivo de contraseñas más pequeño con una línea vacía y el problema se repitió. Luego eliminé la línea vacía del archivo y volví a ejecutar Hydra, esta vez sin obtener el falso positivo.

Gracias de nuevo.

    
pregunta MyNameIsZero 28.12.2017 - 01:41
fuente

1 respuesta

0

El archivo de contraseñas que he enviado a Hydra contiene una línea vacía (es decir, ""). Cuando este valor se envía a la aplicación web, la respuesta es "La contraseña está vacía", que es diferente de "es incorrecta" que devuelve para la mayoría de las otras contraseñas y que envié a Hydra.

Algo similar sucede cuando la contraseña es "0", aunque, en este caso, Hydra muestra el intento de contraseña.

Por el momento, eliminé esas dos entradas del archivo de contraseñas, lo que evita el falso positivo que estaba obteniendo.

Si alguien sabe cómo decirle a Hydra que admita múltiples cadenas de "falla", hágamelo saber. Gracias.

    
respondido por el MyNameIsZero 28.12.2017 - 12:23
fuente

Lea otras preguntas en las etiquetas