返回顶部
首页 > 资讯 > 后端开发 > PHP编程 >网站渗透思路总结
  • 259
分享到

网站渗透思路总结

php数据库开发语言 2023-09-20 14:09:27 259人浏览 独家记忆
摘要

你对一个指定网入侵的时候,什么是最重要的呢?毫无疑问,那就是思路。 有了思路,会让你的渗透事半功倍,下面讲给大家介绍一些渗透的思路与方法。 当然更重要的还有自己的动手能力和对漏洞原理和相关安全工具的使

你对一个指定网入侵的时候,什么是最重要的呢?毫无疑问,那就是思路。

有了思路,会让你的渗透事半功倍,下面讲给大家介绍一些渗透的思路与方法。

当然更重要的还有自己的动手能力和对漏洞原理和相关安全工具的使用熟练程度

(一)针对网站程序,不考虑服务器。

一、查找注入,注意数据库用户权限和站库是否同服。

二、查找XSS,最近盲打很流行,不管怎样我们的目的是进入后台。

三、查找上传,一些能上传的页面,比如申请友链、会员头像、和一些敏感页面等等,注意查看验证方式是否能绕过,注意结合服务器的解析特性,比如典型的IIS6.0、Apache等。

四、查找编辑器,比较典型的eWEBeditor、fckeditor等等。

五、查找PHPmyadmin等管理程序,可以尝试弱口令,或者寻找其漏洞。

六、百度、谷歌搜索程序公开漏洞。

七、猜解文件,如知道某文件为admin_login.php,我们可尝试admin_add.php、admin_upload.php文件是否存在,也可以谷歌搜索site:cnseay.com inurl:edit等等,很多时候可以找到一些敏感文件,接着看是否验证权限或能否绕过验证,这像冰风说高级语法。

八、会员注册、修改、删除、评论等一切需要操作数据库的地方记得加单引号之类查看是否存在insert、update等类型注入。

九、会员或低权限管理登陆后可抓包分析,尝试修改超级管理员密码,权限提升。

十、通常有下载功能的站我们可以尝试修改下URL文件名,看能否下载站点敏感文件,如数据库配置文件等,数据库不可外连情况下可以尝试数据库密码登陆后台,也可下载上传、登陆验证等文件进行代码审计

十一、备份文件和后门,某些主站子目录存在分站,比如www.cnseay.com/seay/,我们可

来源地址:https://blog.csdn.net/bluemoon_0/article/details/129577277

--结束END--

本文标题: 网站渗透思路总结

本文链接: https://lsjlt.com/news/413030.html(转载时请注明来源链接)

有问题或投稿请发送至: 邮箱/279061341@qq.com    QQ/279061341

猜你喜欢
  • 网站渗透思路总结
    你对一个指定网入侵的时候,什么是最重要的呢?毫无疑问,那就是思路。 有了思路,会让你的渗透事半功倍,下面讲给大家介绍一些渗透的思路与方法。 当然更重要的还有自己的动手能力和对漏洞原理和相关安全工具的使...
    99+
    2023-09-20
    php 数据库 开发语言
  • web渗透思路及总结
    一、查找注入,注意[数据库](https://cloud.tencent.com/solution/databasefrom=10680)用户权限和站库是否同服。  二、查找XSS,最近盲打很流行,不管怎样我们的目的是进入后台。  三、查找...
    99+
    2023-10-02
    前端 php 数据库
  • 网站渗透总结之Getshell用法大全
    Getshell分为进管理员后台Getshell和不进后台Getshell,本文主要总结常见进后台Getshell和部分。 ​ 一、进后台Getshell 进台Getshel 管理员后台直接Getshell 管理员后台直接上传Getshel...
    99+
    2023-09-28
    php 数据库 服务器
  • 内网域渗透总结(红日靶场一)
    一、靶场环境搭建 红日靶场:http://vulnstack.qiyuanxuetang.net/vuln/detail/2/靶机通用密码:hongrisec@2019win7win2003win20...
    99+
    2023-08-31
    内网渗透 红日靶场(一)
  • 510cms网站渗透测试
    信息收集 510cms企业网站系统源码,以PHP+MYSQL+smarty开发的企业网站,后台地址为admin/login.php。     使用wappalyzer检测出网站使用的中间件为Apache/2.4.7、使用的PHP版本为p...
    99+
    2023-09-07
    php 数据库 apache
  • 网站渗透测试公司的成长之路
    伴随着我的客户圈慢慢扩展,我的薄弱点也更加突显,例如我长期性摸着内部网,对外部网不太熟,对传统式的安全研究评估也拿捏不准确,一个详细的安全新项目自己压根担负不了。为填补外网地址工作经验和安全研究评估工作经验上的缺点,我下定决心要为自己换一份...
    99+
    2023-06-03
  • 亚马逊服务器渗透思路
    操作系统漏洞扫描:亚马逊会对所有的 Web 服务器进行扫描,以检测操作系统漏洞和其他可能的安全问题。扫描过程可能会导致服务器宕机,因此需要使用高级的渗透工具和技术来保护服务器。 Web 应用漏洞扫描:亚马逊会对 Web 应用进行漏洞扫描,...
    99+
    2023-10-27
    亚马逊 思路 服务器
  • 亚马逊服务器渗透思路分析
    1. 了解亚马逊服务器架构 在进行服务器渗透之前,首先需要了解亚马逊服务器的架构。亚马逊采用了分布式架构,其服务器分布在全球各地的数据中心。亚马逊的服务器主要由以下几个组件构成: Elastic Compute Cloud (EC2):...
    99+
    2023-10-27
    亚马逊 思路 服务器
  • 亚马逊服务器渗透思路是什么
    利用漏洞扫描工具进行渗透测试:通过扫描工具扫描出漏洞,利用工具进行攻击尝试,从而获取远程控制权。 利用漏洞利用工具进行渗透攻击:利用漏洞利用工具对远程服务器进行攻击,如DDoS攻击、跨站脚本攻击、SQL注入攻击等。 利用系统漏洞进行渗透攻...
    99+
    2023-10-27
    亚马逊 思路 服务器
  • 亚马逊服务器渗透思路分析报告
    一、亚马逊服务器的运行方式 亚马逊的服务器采用分布式架构,包括数据中心、云计算平台和远程服务器等不同的组件。其中,数据中心和云计算平台用于存储和处理用户的订单、用户信息和交易数据,而远程服务器则用于处理客户端请求和进行远程服务交付。 二、...
    99+
    2023-10-27
    亚马逊 分析报告 思路
  • 网站渗透常用Python小脚本查询同ip网站
    旁站查询来源: http://dns.aizhan.com http://s.tool.chinaz.com/same http://i.links.cn/sameip/ http://www.ip2hos...
    99+
    2022-06-04
    网站 脚本 常用
  • 渗透测试之网站后台扫描(wscan)
    渗透测试之网站后台扫描(wscan) 实验目的一、实验原理1. Wscan 二、实验环境2.1 操作机器2.2 实验工具Wscan 三、实验步骤1. 扫描目标机后台地址 ...
    99+
    2023-10-06
    服务器 运维 web安全
  • 网站渗透测试安全检测方案
    许多客户在网站,以及APP上线的同时,都会提前的对网站进行全面的渗透测试以及安全检测,提前检测出存在的网站漏洞,以免后期网站发展过程中出现重大的经济损失,前段时间有客户找到我们SINE安全公司做渗透测试服务,在此我们将把对客户的整个渗透测试...
    99+
    2023-06-03
  • SQL注入渗透测试以及护网面试题和解答总结
    目录SQL 注入漏洞成因、注入的类型和方式、防范?盲注是什么?怎么盲注?宽字节注入原理SQL 里面只有 update 怎么利用为什么参数化查询可以防止SQL 注入?报错注入...
    99+
    2024-04-02
  • 网站漏洞检测 渗透测试检测手法
    由于时间比较紧,年底业务比较多在此很多朋友想要了解我们Sine安全对于渗透测试安全检测以及应急响应的具体操作实践过程,对于漏洞发生问题的根源和即时的处理解决修补网站漏洞的响应时间进行全面的了解和预防,使公司组建一个更加专业的安全部门来阻挡黑...
    99+
    2023-06-03
  • 网站渗透测试漏洞分析代码架构
    近期许多网民跟我说为何出現系统漏洞的网站程序全是PHP开发设计的,而非常少有JAVA和Python的渗透案例,先不用说python,就PHP和Java谈一谈。在这以前,先何不记牢那么一个依据(眼底下也无需担心它对吗):PHP网站系统漏洞类型...
    99+
    2023-06-03
  • 渗透测试对文件包含漏洞网站检测
    昨天给大家普及到了渗透测试中执行命令漏洞的检测方法,今天抽出时间由我们Sine安全的渗透工程师来讲下遇到文件包含漏洞以及模板注入漏洞的检测方法和防御手段,本文仅参考给有授权渗透测试的正规安全检测的客户,让更多的客户了解到具体测试的内容,是如...
    99+
    2023-06-03
  • 网络安全漏洞渗透测试之文件上传绕过思路案例详解
    目录引言案例一案例二案例三案例四其它场景&总结引言 分享一些文件上传绕过的思路,下文内容多包含实战图片,所以打码会非常严重,可多看文字表达;本文仅用于交流学习, 由于传播、利...
    99+
    2024-04-02
  • 网络安全漏洞渗透测试之文件上传绕过思路案例分析
    本篇内容介绍了“网络安全漏洞渗透测试之文件上传绕过思路案例分析”的有关知识,在实际案例的操作过程中,不少人都会遇到这样的困境,接下来就让小编带领大家学习一下如何处理这些情况吧!希望大家仔细阅读,能够学有所成!案例一一次项目渗透时,通过往pn...
    99+
    2023-06-29
  • 网络安全中SRC验证码绕过思路总结
    目录1. 验证码使用后不会销毁2. 生成验证码字符集可控3. 验证码存放在暴露位置4. 验证码为空,或8888,0000等可绕过5.其他对比后验证码未销毁6.验证码尺寸可控7.验证码...
    99+
    2024-04-02
软考高级职称资格查询
编程网,编程工程师的家园,是目前国内优秀的开源技术社区之一,形成了由开源软件库、代码分享、资讯、协作翻译、讨论区和博客等几大频道内容,为IT开发者提供了一个发现、使用、并交流开源技术的平台。
  • 官方手机版

  • 微信公众号

  • 商务合作