渗透思路:登录窗口

遇到登录框怎么测:弱口令、爆破、SQL注入、验证码、忘记密码、注册/越权、SSO等思路清单。

写在前面:合法学习边界

本文思路只用于授权测试。对真实系统爆破、撞库可能触犯法律。

一、登录框是什么

登录框是 Web 渗透最常见的入口,也是最容易出问题的地方。拿到一个登录窗口,按下面的清单过一遍。

二、思路清单

1. 弱口令与默认口令

1
2
3
admin/admin、admin/123456、root/root
后台常见默认口令字典
根据系统类型试默认口令(如旧设备、CMS)

2. 暴力破解

1
2
3
4
账号锁定策略是否有效
抓包看是否有验证码/限速
用 Burp Intruder / hydra 爆破
注意:先确认有无频率限制,别打挂业务

3. SQL 注入

1
2
3
用户名处尝试 ' or 1=1、admin'--
万能密码、报错注入
测试是否拼接 SQL(很多老系统)

4. 验证码逻辑

1
2
3
4
验证码是否绑定会话/手机
是否可重放、不过期
是否只在前端校验
图形验证码能否识别(OCR/降级)

5. 忘记密码 / 找回逻辑

1
2
3
4
能否爆破验证码/Token
能否改返回包/参数(如 id 越权改密)
找回链接是否可预测
短信验证码是否可重放

6. 注册与越权

1
2
3
注册接口是否可越权(给自己提权/改角色)
注册后能否访问管理功能
批量注册/枚举用户

7. 测试账号与接口泄露

1
2
3
源码/注释里的测试账号
JS 里的隐藏登录接口
接口未授权(绕过登录直接调业务接口)

8. SSO / 第三方登录

1
2
3
OAuth 回调校验(state/redirect_uri)
JWT 伪造/算法混淆
会话固定

三、优先级

1
2
3
4
先试弱口令/默认口令(成本最低、命中率高)
再看验证码与爆破
然后 SQL 注入、忘记密码逻辑
最后 SSO/JWT

四、小结

登录框的测试核心是“先低成本试探(弱口令/默认口令),再看认证逻辑(验证码/找回密码),最后查授权(越权/SSO)”。把清单过一遍,多数登录框的问题都逃不掉。