- 1
- 0
- 约1.2千字
- 约 8页
- 2026-08-31 发布于陕西
- 举报
Tomcat弱口令爆破
【实验任务】
Apache+Tomcat是很常用的网站解决方案,Apache用于提供web服务,而Tomcat是Apache服务器的扩展,用于运行jsp页面和servlet。Tomcat有一个管理后台,其用户名和密码在Tomcat安装目录下的conf\tomcat-users.xml文件中配置,不少管理员为了方便,经常采用弱口令。Tomcat支持在后台部署war包,可以直接将webshell部署到web目录下,如果tomcat后台管理用户存在弱口令,这很容易被利用上传webshell。
【实验工具需求】
软硬件说明
【实验平台】
实验平台(如360网络安全大学)
【实验步骤】
1、打开操作机,在浏览器中访问[靶机IP]:8080,进入到Tomcat默认界面,点击右侧菜单中的ServerStatus,出现了一个登录框,但是不知道账户密码
2、想到使用burp暴力破解,在搜索栏中搜索burp,将其打开
3、然后用burp自带的浏览器去访问[靶机ip]:8080
4、对登录窗口进行抓包,用户名和密码先随便输入
5、将抓到的数据包传送到Intruder模块,单击右键,选择SendtoIntruder,分析所抓到的数据包,得到账户密码是利用Authorization该授权字段以base64方式传递账户信息
6、得到他的加密方式,那接下来
您可能关注的文档
最近下载
- 审计人员岗位廉洁培训课件.pptx VIP
- 急危重症护理急救护理说课模板.pptx VIP
- 工业机器人系统运维员(中级)课件全套 宋永昌 项目1--3 机械系统检查与诊断---工业机器人运行维护与保养.pptx VIP
- 早产儿支气管肺发育不良临床管理专家共识.pptx VIP
- 核科学专业面试真题及详细参考答案(应届生适配版).docx
- 基于急危重症患者救护过程的《急危重症护理》课程改革与建设.pdf VIP
- 七年级上册历史第7课《百家争鸣》优质课件.pptx
- 人工智能导论(第3版)全套PPT课件.pptx
- 股市主力操盘盘 口摩斯密码(原创内容,侵权必究).pptx
- SH T 3153-2021 石油化工电信设计规范.docx
原创力文档

文档评论(0)