IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> 大数据 -> 安全第四天 -> 正文阅读

[大数据]安全第四天

?

1, 关于WEB 源码目录结构

了解数据库配置文件,后台目录,模版目录,数据库目录等

index.php通过文件后缀判定(判定为php语言)

admin:网站后台路径(后台操作的地方)

data:数据相关目录(处理数据用的)

install:安装目录

member:会员目录

template:模板文件目录(和网站相关的整体架构)

data => confing.php 数据库配置文件,网站和数据库的通讯信息,连接账号密码,可以去连接对方数据库,从数据库去得到这个网站的源码里面涉及到的管理员的账号密码。(includes目录下一般会有)。

2、脚本类型对应源码问题(ASP,PHP,ASPX,JSP,JAVAWEB等)
ASP,PHP,ASPX,JSP,JAVAWEB等脚本类型源码安全问题
关于Web源码应用分类
社交,论坛,门户,第三方,博客等不同的代码机制对应漏洞
开源,未开源问题,框架非框架问题,关于CMS识别问题及后续等
拿到对方的源码或者判断这个网站的应用类型之后应该侧重在哪些漏洞上做文章

关于Web源码其他说明
如果对方网站采用的是框架开发的话那么你面对的就是寻找框架的漏洞,如果是非框架的话寻找的漏洞针对的是代码写出来的漏洞
CMS识别:判定一个网站是用什么程序搭建的
开源:去网上找寻漏洞文章。内部:常规的渗透测试,用扫描工具去判断。

关于源码的获取途径:搜索,闲鱼淘宝,第三方源码站,各种行业对应.

演示

ASP,PHP等源码下安全测试
平台识别-某CMS无漏洞-默认数据库
访问网站,随意点开,查看后缀,判定程序

网站底部关键词XYCMS

搜索?XYCMS点击下载(源码)

下载打开之后找寻关键数据库路径文件xydata,找到文件xycms.mdb(asp特有文件)

?打开文件,文件里存有管理员的账号密码

根据下载的源码路径,尝试去访问网站目录 http://xxx.xxx.xxx.xxx:8003/xydata/xycms.mdb,下载到文件?

之后访问到后台(一般为admin以及system),可以根据得到的账号和密码进行登录

平台识别-某CMS有漏洞-漏洞利用
先判断网站程序

底部信息搜索漏洞

?

?根据搜索到的漏洞提示来进行安全测试攻击,如果网上没有漏洞信息,也可以下载程序再做漏洞分析

?源码应用分类下的针对漏洞
niushop电商类关注漏洞点-业务逻辑
把购买产品数量改成-1

付款数变为0

?简要目标从识别到源码获取
本地演示个人博客-手工发现其CMS-漏洞搜索或下载分析
右键-检查源代码,通过对网站数据包的请求,看一下在请求网站的时候有哪些文件名和特殊的文件

?利用搜索引擎搜索

?

?

  大数据 最新文章
实现Kafka至少消费一次
亚马逊云科技:还在苦于ETL?Zero ETL的时代
初探MapReduce
【SpringBoot框架篇】32.基于注解+redis实现
Elasticsearch:如何减少 Elasticsearch 集
Go redis操作
Redis面试题
专题五 Redis高并发场景
基于GBase8s和Calcite的多数据源查询
Redis——底层数据结构原理
上一篇文章      下一篇文章      查看所有文章
加:2021-10-23 12:34:35  更:2021-10-23 12:35:52 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年11日历 -2024/11/24 4:10:24-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码