**¿Qué es Burp Suite?** Burp Suite es una aplicación de Java que se puede usar para proteger o descifrar aplicaciones web. La suite consta de diferentes herramientas, como un servidor proxy, una web spider ..., con el que las solicitudes se pueden automatizar. Cuando se utiliza la suite Burp como servidor proxy y un navegador web usa este servidor proxy, es posible tener el control de todo el tráfico que se intercambia entre el navegador web y los servidores web. Burp hace posible manipular datos antes de enviarlos al servidor web. ** ¿Qué es Brute Force?** Un ataque de fuerza bruta es un tipo de ataque de adivinación de contraseñas y consiste en probar todos los códigos, combinaciones o contraseñas posibles hasta encontrar la correcta. Este tipo de ataque puede tomar mucho tiempo para completarse. Una contraseña compleja puede hacer que el tiempo para identificar la contraseña sea muy largo. **Ataque de diccionario:** Un ataque de diccionario es otro tipo de ataque de adivinación de contraseñas que usa un diccionario de palabras comunes para identificar la contraseña del usuario. **¿Qué es crack_web_form.pl?** crack_web_form.pl es un script de Perl muy básico que utiliza una combinación de (1) http-post-data, (2) una lista de contraseñas y (3) mensajes de error para probar contraseñas para nombres de usuario específicos. ** Que necesitamos para hacer esta práctica?** * Fedora 14 * BackTrack 5 R1 **Notas de la practica** En esta practica haremos lo siguiente: * Probar la secuencia de comandos Login.php para las contraseñas incorrectas y que nos muestre un mensaje de error. * Configurar Firefox Proxy para usar Burp Suite. * Capturar HTTP-POST-DATA con Burp Suite * Descargar y ejecute crack_web_form.pl (Version 2.0). * Probar la secuencia de comandos Login.php con una contraseña descifrada. {{:sad:fedora:p4:01.png?500|}} En el navegador de nustro BackTrack escribiremos la ip del fedora ** http://ip-fedora/mutillidae** y alli iremos a ''**OWASP Top 10 --> A1 - SQL Injection --> SQLMAP Practice --> View Someones Blog**'' {{:sad:fedora:p4:02.png?500|}} Pulsamos en ''"**Please Choose Author**"'' En este caso si queremos iniciar la sesión, vemos los registros de todos los usuarios, esto no es un problema, pero si que nos da información, porque el cuadro de lista que está a continuación contendrá el valor o el nombre de usuario de la base de datos de cada nombre de usuario que se muestra. {{:sad:fedora:p4:03.png?500|}} Para ver el codigo fuente del Blog ''Botón derecho del ratón'' y pulsamos ''"**ver pagina fuente**"'' Pulsamos ''**Ctrl + F**'' par buscar el codigo fuente y escribimos ''**"admin"**'' Para cada nombre de usuario en esta línea, habrá una etiqueta llamada**