Kern: zwakke/gokbare wachtwoorden, brute-force, username enumeration, reset-/2FA-fouten, en verborgen content vinden via fuzzing.
In een oogopslag
Technieken in detail
Zwakke / default wachtwoorden
Zwakke / default wachtwoorden
De eerste notities gingen over snelle, eenvoudige checks:
- Top:
password,123456,qwerty,admin,admin123,111111 - Wachtwoord = username, blank, of nog de default
- Soms staat het wachtwoord gewoon in de broncode
- Thematische hints uit de oefening kunnen richting geven
Username enumeration
Username enumeration
- Let op verschillen: response size, status code, of foutmelding-tekst
- “Invalid username” vs “Invalid password” = verbose failure message
- Geldige user -> afwijkende respons -> filter daarop met ffuf
Verborgen pagina's & hints
Verborgen pagina's & hints
- URL gokken (
/admin,/administration,/AdminTools) - Route zoeken in de main JS-file
- Een wordlist kan soms op de site zelf staan (
/fuzz.txt) - Een attribuut zoals
<form id="Dict.txt_might_help">kan naar/.../Dict.txtverwijzen
Password reset-fouten
Password reset-fouten
- Guessable param:
reset-password?user=victim-> verander naar slachtoffer - Token niet gevalideerd: reset aanvragen voor jezelf, token verwijderen, username wijzigen
2FA bypass
2FA bypass
- Skip-test: na stap 1 werd soms direct een “logged-in only” pagina geopend
account-cookie wijzigen naar slachtoffer bij het indienen van de code- De 4-6 cijfer code brute-forcen als er geen lockout is
Extra checks
Extra checks
- JWT-tokens:
{"alg":"none"}, zwak getekend, geen expiry-validatie - Auth-tokens/wachtwoorden als URL-parameter = lekgevoelig
- Rechten/identiteit die gewoon in een cookie staan
ffuf - de snelle vervanger voor Burp Intruder
Zet overal waar je een woord uit een lijst wil invullen de placeholderFUZZ.
- Dir fuzzing
- Login brute-force
- Filteren
-ckleur ;-wwordlist ;-t 40threads (verlaag bij trage server)- Status:
200bestaat ;403verboden (interessant) ;404niets
Response size in ffuf
1
Run zonder filter
De eerste ffuf-run toont de
Size-kolom in de output.2
Spot de afwijking
Bijna alles is bv.
Size: 1287 (foute logins), een is anders (1308).3
Filter & herhaal
Voeg
-fs 1287 toe -> enkel de geslaagde poging blijft over.Handige ffuf parameters
Bij ffuf is het handig om matchers en filters apart te onthouden:- matchers houden responses over die aan een voorwaarde voldoen
- filters gooien responses weg die te veel op ruis lijken
Burp -> ffuf
Tools
ffuf
Snelle fuzzing voor directories, parameters en login-combinaties.
gobuster
Brute-force directories, DNS-namen, vhosts en bestanden.
SecLists
Wordlists voor users, passwords, directories en payloads.
Burp Suite
Inspecteer loginflows, bouw requests na en vergelijk responses.
OWASP ZAP
Proxy en scanner voor HTTP-verkeer en baseline checks.
wget
Handig wanneer een oefenomgeving zelf een wordlist lekt.