Perhatikan bahwa form ini menggunakan method GET, sehingga data akan dikirim melalui URL. Contohnya, ketika saya mengisi nilai username menjadi "admin" dan password "123456", maka data tersebut akan terlihat di URL-nya:
Untuk mengetahui lebih lanjut tenang method GET ini, anda bisa membaca artikel CodeSaya.
Dan jika inputan salah akan muncul pesan seperti pada baris ke-26, yaitu muncul pesan seperti berikut:
Selain itu kita bisa melihat cookie-nya terlebih dahulu menggunakan Burpsuite (atau menggunakan inspect element pada browser).
Terlihat bahwa terdapat cookiePHPSESSID dan security yang digunakan untuk mengatur web itu sendiri. Cookie ini akan kita gunakan untuk melakukan brute force.
Jika kita mengamati source-code-nya lagi, terlihat bahwa tidak adanya Anti-CSRF token, limit maupun CAPTCHA. Dengan demikian kita bisa dengan mudah melakukan brute force.
Melakukan Serangan
Pertama, siapkan wordlist yang akan kita gunakan. Saya telah membuat wordlist sendiri, seperti berikut: