Изучаем информационную безопасность и OPSEC
Реклама/сотрудничество: @ib_ads
Post #2935
444

Обходим rate-limit через race condition и пишем инструмент для брута с работой через прокси (+ исходники RaceBuster)
Автор: zecu
Всем привет дорогие форумчане. Думаю все кому приходилось брутить что либо онлайн сталкивались с ограничениями в виде таймаутов на попытки логина с одного айпи, но как эти таймауты работают? Обычно веб сервер логгирует ip адресс с которого пытаются войти, и если неудачных попыток слишком много за короткий промежуток времени - накидывает таймауты для этого ip. Чтобы это обойти используют прокси, пул которых ограничен, и даже весь ваш пул может уйти в таймауты и брут очень сильно замедлиться.
А что если мы попробуем обмануть саму логику проверки того как веб сервер или сетевая l4 служба считает количество неудачных попыток?
Читать: https://forum.duty-free.to/threads/8099/
#pentest
DutyNews / forum.duty-free.to🦹♂️
Автор: zecu
Всем привет дорогие форумчане. Думаю все кому приходилось брутить что либо онлайн сталкивались с ограничениями в виде таймаутов на попытки логина с одного айпи, но как эти таймауты работают? Обычно веб сервер логгирует ip адресс с которого пытаются войти, и если неудачных попыток слишком много за короткий промежуток времени - накидывает таймауты для этого ip. Чтобы это обойти используют прокси, пул которых ограничен, и даже весь ваш пул может уйти в таймауты и брут очень сильно замедлиться.
А что если мы попробуем обмануть саму логику проверки того как веб сервер или сетевая l4 служба считает количество неудачных попыток?
Читать: https://forum.duty-free.to/threads/8099/
#pentest
DutyNews / forum.duty-free.to🦹♂️
- 🔥 5













