
BurpSuite 实战教程基于表单的暴力破解Pikachu 靶场演示⚠️ 法律声明本教程仅用于网络安全学习与合法授权的环境测试如本地127.0.0.1。严禁将文中技术用于未授权的第三方目标否则后果自负。 前言在 Web 安全测试中**暴力破解Brute Force**是最基础也是最常见的攻击手段之一。本文将手把手教你如何使用Burp Suite Professional配合Pikachu 漏洞靶场完成一次标准的“基于表单的暴力破解”实战。我们将涵盖环境搭建、抓包分析、Intruder 模块配置、字典加载以及结果分析的全过程。️ 一、环境与工具准备1. 工具版本Burp Suite: Professional v2021.12.1 (已加载汉化补丁)Web 环境: phpStudy (小皮面板) Pikachu 靶场Java 环境: JRE (Burp 自带或系统安装)2. 启动 BurpSuite在 BurpSuite 目录下打开命令行执行以下命令启动支持中文编码java -jar -Dfile.encodingutf-8 BurpSuiteLoader.jar ### 3.启动靶场 使用 phpStudy 一键启动 Apache/MySQL/Nginx 服务确保 Pikachu 靶场可访问 * 访问地址http://127.0.0.1/pikachu/vul/brute/bf_form.php --- ## ️♂️ 二、BurpSuite 抓包分析 ### 1. 配置代理拦截 1.打开 BurpSuite进入 Proxy Intercept 选项卡。 2. 确保状态为 **Intercept is on**。 3. 浏览器配置代理为 127.0.0.1:8080。 ### 2. 捕获登录请求 在靶场登录页随意输入用户名和密码例如 admin / 111并提交。Burp 将拦截到如下 POST 请求 http POST /pikachu/vul/brute/bf_form.php HTTP/1.1 Host: 127.0.0.1 Content-Type: application/x-www-form-urlencoded ... usernameadminpassword111submitLogin关键点我们需要爆破的参数是请求体中的password字段。 三、配置 Intruder 进行爆破1. 发送请求到 Intruder在拦截的请求上右键选择发送到测试器 (Do intruder)或直接使用快捷键Ctrl I。2. 标记 Payload 位置 (Positions)进入IntruderPositions选项卡攻击类型选择狙击手 (Sniper)。清除标记点击清除 §按钮移除所有默认标记。添加标记选中password的值即111点击添加 §。✅ 正确状态仅password被$...$包裹。❌ 错误状态username或submit也被标记。最终请求体应显示为usernameadminpassword$111$submitLogin3. 加载字典 (Payloads)切换到Payloads选项卡Payload 类型选择简单列表 (Simple list)。加载字典点击载入中...加载本地字典文件或直接粘贴口令列表。本例使用数字字典片段122000 122001 ... 123456 ... 四、开始攻击与结果分析点击右上角的开始攻击按钮Burp 将弹出新窗口展示攻击结果。1. 寻找异常响应观察结果表格重点关注Length(响应长度)列失败特征绝大多数请求的响应长度一致例如35017提示 username or password is not exists。成功特征某一行响应长度明显不同例如34993或更短/更长。操作技巧点击Length列标题进行排序长度异常的条目通常会排在最前或最后。2. 验证结果选中长度异常的那一行假设 Payload 为123456查看右侧Response面板若出现login success字样则说明爆破成功。对比其他失败项响应内容通常为错误提示。3. 靶场复现回到 Pikachu 靶场页面使用获取到的凭证登录账号:admin密码:123456结果: 登录成功 五、流程总结与防御思考✅ 攻击流程回顾环境准备启动 Burp 与靶场。抓包Proxy 拦截登录 POST 请求。配置Intruder 标记password参数加载字典。爆破运行攻击按响应长度排序。验证确认login success并复现。️ 如何防御暴力破解作为安全从业者我们在发现漏洞的同时更要思考防御方案验证码机制引入图形验证码或行为验证增加自动化脚本难度。账号锁定策略连续失败 N 次后暂时锁定账号或 IP。频率限制通过 WAF 或代码逻辑限制单位时间内的请求次数。Token 校验每次登录请求携带一次性 Token防止重放和批量提交。 进阶提示Pikachu 靶场后续还有“验证码绕过”、“Token 防爆破”等模块正是针对上述防御措施的进阶练习值得深入钻研。本文基于 BurpSuite v2021.12.1 与 Pikachu 靶场编写如有更新请以最新版为准。