首先 我们需要一批账号 http://u.muzhiwan.com/1
改变后面的1 获取账号名 写了个程序获取了一千个作为测试需要 本次测试的密码为弱口令 123456
前一千个账号名:
然后我们用burp截取登陆的数据包

这里懒得写程序了 就直接用 burp 里 intrude 功能了
密码错误的长度 返回 292 内容为 {"sum":3}

正确的长度会在1000以上 返回内容为 {"javascript":"Access denied for agent changed"}


至于为什么长度不一样 是什么cookies里的 muzhiwan_info 返回长度的问题

以下都是密码为123456的账号

这里我们随机选两个竟然登陆测试


