免责声明
本公众号不止Security旨在分享网络安全领域的相关知识和工具,仅限于学习和研究之用。由于传播、利用本公众号不止Security所提供的信息而造成的任何直接或者间接的后果及损失,由使用者承担全部法律及连带责任,公众号不止Security及作者不为此承担任何责任。如有侵权烦请告知,我们会立即删除并致歉,谢谢。工具安全性自测
介绍一款好用的JWT渗透工具,是utools工具的一款插件,不知道utools是啥的可以看看
https://www.u-tools.cn/
这款工具主要有三个功能
我最常用的是这个空加密算法攻击功能,这里首先介绍一下JWT的空算法攻击
空算法攻击
JWT由以下三个部分组成:header.payload.signature
空算法这个本来设计来是用来的调试的,如果开发人员将他使用到正式环境,将header的alg设置为none,删除signature部分,会导致任何token都可以通过服务器的验证
这里的none会根据开发人员的习惯,可能设置不同的大小写,这个空加密算法功能支持一键生成空加密算法攻击payload,将常用none的大小写方式都列举出来,且自动删掉了signature
测试时将生成的空加密算法攻击payload逐个进行测试即可,很方便
最后安利一下utools,非常好用的一款工具,可以极大程度提高工作效率,最厉害的地方是他有插件市场,你可以安装各种你想用的插件
我最常用的一些功能
设置快捷键打开指定文件夹、直接打开电脑安装的软件、ocr识别、电脑系统的功能可以直接搜索(例如设置、环境变量、关机、睡眠、设备管理器等)
直接调用各种ai,再也不怕加载错误了
我是山河,最后希望师傅们变得更强,挖洞如喝水!!
关注名片进入公众号
回复关键字【250310】获取下载链接
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...