Hydra工具http-form-post可选参数的用法及适用场景咨询
Hydra http-form-post可选参数的实用场景与必填情况
302跳转成功识别参数
- 实用场景:很多网站登录成功后会返回302跳转,但跳转后的页面状态码可能和失败页一样都是200,或者Hydra默认把302当成登录失败。这时候就得用对应参数(比如
-F)告诉Hydra:只要出现302跳转,就算登录成功。 - 必须设置的情况:当登录成功的唯一判定依据是302跳转,而失败时返回200或其他非跳转状态,Hydra默认会把成功请求误判成失败,这时候不加这个参数根本爆不对结果。
自定义Cookie获取页参数
- 实用场景:有些网站得先访问首页、验证码页这类页面拿到会话Cookie,才能提交登录请求——直接发登录请求不带Cookie的话,会被服务器拦截。这时候用参数指定Cookie获取页,让Hydra先拿Cookie再发起爆破请求。
- 必须设置的情况:网站强制要求登录请求携带有效会话Cookie,无Cookie直接返回403或登录失败,这时候不设置的话,Hydra所有请求都会被拒,完全没法开展爆破。
跳过预请求参数
- 实用场景:部分网站的登录接口不需要OPTIONS预请求,但Hydra默认可能会发,不仅浪费时间,还可能触发WAF拦截。这时候用参数跳过预请求,既能提升效率,又能降低被拉黑的风险。
- 必须设置的情况:如果目标网站禁止OPTIONS请求,或者预请求会触发WAF的IP封禁,不跳过的话,Hydra的请求会直接被拦截,爆破无法继续。
自定义HTTP头参数
- 实用场景:很多网站会校验请求头,比如要求
User-Agent是浏览器标识、Referer必须是站内地址、X-Requested-With标记成AJAX请求,缺了这些头就会被判定为非法请求。这时候就得用自定义头参数补上这些信息。 - 必须设置的情况:网站严格校验HTTP头的完整性,缺少指定头就返回403或登录失败,这时候不设置自定义头的话,Hydra的所有请求都会被服务器拒绝,爆破完全无效。
内容的提问来源于stack exchange,提问作者Lo Lo
相关产品推荐
相关产品推荐

