Zap
Version vom 12. September 2026, 09:08 Uhr von Thomas.will (Diskussion | Beiträge)
Zap Grundlagen
Zap Installation
Zap Brute Force
Passwort liste laden
ZAP
- Manual Explore
- Launch Browser
- ZAP faengt standardmaessig nicht ab (Break aus) - kein Interception-Umschalten noetig. Der Browser startet mit gesetztem Proxy und importiertem ZAP-Zertifikat.
Opfer
- http://opfer.sec-labs.de/scripts/login-simple.php
- Login Simple
User eingeben
- User: xinux
- Password: sux
ZAP
- History (unten)
- POST-Paket mit Params auswaehlen
- Rechte Maustaste
- Attack
- Fuzz...
- Attack
Fuzzer
Payload-Position markieren
- Im Request den Wert sux markieren
- Add... druecken
- Die Position wird durch Markieren gesetzt - kein "Clear" wie bei Burp noetig.
Payloads
- Add...
- Type
- File -> bad-passwords laden
- Alternativ Type: Strings (= Burps "Simple list"), Eintraege untereinander einfuegen.
Erfolg erkennen
- Fuzzer starten
- In der Ergebnisliste nach Spalte Size Resp. Body sortieren
- Der erfolgreiche Login faellt durch abweichende Laenge sofort auf (entspricht Burps "Length").
Start
- Start Fuzzer
Optional: auf String "Hallo" flaggen
- Fuzzer HTTP Processor-Script (Skripting-Add-on)
function processResult(utils, fuzzResult) {
var body = fuzzResult.getHttpMessage().getResponseBody().toString();
if (body.indexOf("Hallo") > -1) {
fuzzResult.addCustomState("Treffer", "JA");
}
return true;
}
- Im Fuzzer unter Message Processors einhaengen; Treffer erscheint als eigene Spalte.




