爆破工具验证码识别 -- xp_CAPTCHA

VSole2023-01-11 11:55:39

一、工具介绍

xp_CAPTCHA (白嫖版),是一款验证码识别工具,是BurpSuite的一款插件,支持验证码返回包为json格式。

二、安装与使用(需要python3 小于3.7的版本)

1、安装 muggle_ocr 模块(大概400M左右)

python3 -m pip install -i http://mirrors.aliyun.com/pypi/simple/ --trusted-host mirrors.aliyun.com muggle-ocr

2、运行 server.py,等待显示出 Starting server, listen at: 0.0.0.0:8899 访问 http://127.0.0.1:8899/ 显示下面界面即为正常。

3、burp联动识别验证码爆破

如果 server.py 在服务器上跑的话,xp_CAPTCHA.py需要修改对应的IP。

修改完后导入burp

Attack type处选择 Pitchfork,在http头部位置插入xiapao:验证码的URL地址

此处导入字典

选择验证码识别

然后把线程设置为1

验证码识别
本作品采用《CC 协议》,转载必须注明作者和本文链接
修改完后导入burpAttack type处选择 Pitchfork,在http头部位置插入xiapao:验证码的URL地址此处导入字典选择验证码识别然后把线程设置为1
captcha-killer要解决的问题是让burp能用上各种验证码识别技术!插件当前针对的图片类型验证码,其他类型当前不支持。captcha-killer本身无法识别验证码,它专注于对各种验证码识别接口的调用。
验证码识别将Access_token复制进captcha-killer,点击识别,成功识别验证码4.5?0x03 总结在渗透测试的过程中,登录框中遇到验证码是很常见的一件事情,所以大家一定要掌握验证码识别这个技巧,有时候百度OCR可能识别精度不高,也欢迎大家尝试别的OCR平台的方法,可以一起交流!
注意默认使用jdk1.8编译在最新版的burp2.x中jdk为1x,会导致插件不可用,使用jdk8编译到不行,请下载jdk16版本试试,若还不行,请自行下载源码使用当前电脑的jdk1x进行编译,谢谢。爆破时,记得把线程设置为1安装需要python3 小于3.7的版本如果是用win系统可以直接下载打包好的环境,内置python3.6.6版本以及下载好对应的模块NEW_xp_CAPTCHA win64 python环境完整版。
本文仅作为技术讨论及分享,严禁用于任何非法用途。本文将介绍一个操作浏览器进行口令暴破的案例与验证码识别工具。Playwright:浏览器自动化工具Playwright 是一个强大的 Python 库,仅用一个 API 即可自动执行 Chromium、Firefox、WebKit 等主流浏览器自动化操作,并同时支持以无头模式、有头模式运行。Playwright:滑动验证码案例生成登录流程代码安装 playwright 后,运行下面命令进行录制浏览器操作,并生成代码:python -m playwright codegen
该项目不是我的项目,本文章仅仅是为了记录在使用该项目中碰到的问题
验证码爆破总结
2022-12-28 09:20:27
验证码爆破总结
如何爆破带有验证码的Web登录表单
0X00 前言如果在渗透中遇到带有验证码的网站登录口,相信很多小伙伴遇到了带验证码的登录口就直接放弃了爆破弱口令的想法,这样会丧失很多机会,所以今天就让我来推荐一些可以识别验证码的Burp插件,以此用来爆破登录口。
浅谈Web安全验证码
2018-01-02 21:32:36
2018年春运即将拉开帷幕。春运又称“年度全球最大规模的人口流动”,是一部“人民的斗争史”,起初只是与黄牛斗智斗勇,后来为了整治黄牛12306不断升级验证码,于是大家开始了与验证码斗智斗勇。那么这种验证码是否是必须的?且看小编对Web安全之验证码的解读。
VSole
网络安全专家