码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • XiaodiSec day007 Learn Note 小迪安全学习笔记


    XiaodiSec day007 Learn Note 小迪安全学习笔记

    记录得比较凌乱,不尽详细

    07

    2023.12.31

    cms识别

    资产泄漏,资产即为网站的资源,了解到网站使用了那种cms对信息收集很有帮助

    使用工具识别cms

    识别cms后可以进行代码审计,或者直接去漏洞库搜,也许可以进行利用

    cms收集

    • 开源
    • 闭源
    • 托管平台

    直接看网站信息,包括图片,明显文本等

    以上为可能知道目标的cms的情况下,通过网络搜集尝试下载目标cmd的源码

    在不知道cms的情况下

    云悉–一个可以识别cms的工具
    yunsee.cn

    在web信息栏,可以看到识别的信息

    工具 7kb可以进行目录扫描

    网站备份习惯可能导致泄漏

    git/gitee 源码泄漏
    IDE将代码自动提交到仓库
    .git目录可能导致源码泄漏

    403 状态码表示文件(当然是一个目录)存在
    githack是一个工具,用来获取目标的.git目录

    SVN泄漏
    SVN也是一个代码托管平台
    通过域名/.svn/entries判断是否存在
    使用命令 --download参数来下载目标
    下载到的代码,可能是加密的内容

    DS_Store文件泄漏
    使用后缀./Ds_Store来判断是否存在
    使用python执行脚本

    composer.json在php中(是Php的特性)
    是一个配置文件,阅读其内的内容也许可以找到泄漏的信息

    WEB-INF(ctf题目,真实情况意义不大)
    WEB-INF是Java网站的配置目录
    案例:BUUCTF--Easy Java
    filename=比较显眼
    使用post请求下载web-inf下的class
    通过反编译获得源码

    还有一些泄漏,不介绍是因为它们大多过时了

    github资源搜索
    一系列语法,在github上精确查找

    案例:
    通过网络加载的.css文件中找到关键信息,在github上即可找到网站源码

    google hack资源搜索
    一系列语法,帮助精准查找

    后期可用脚本自动化监控,生成.exe一直运行在服务器,检测到了就成功

    done

  • 相关阅读:
    萌新的FPGA学习绪论-1
    《十八》JS 中的错误处理
    软件部2022届讲课底稿------多重背包问题
    第八章 查找【数据结构】【精致版】
    【Python机器学习】零基础掌握ShrunkCovariance协方差估计
    Java向上向下转型
    亚马逊美国站CPC认证ASTM F963测试项目要求有哪些?
    [网络工程师]-网络层协议-IPv6协议
    [redis&jedis&maven]
    SpringBoot SpringBoot 基础篇 4 基于 SpringBoot 的SSMP 整合案例 4.8 业务层标准开发【基础CRUD】
  • 原文地址:https://blog.csdn.net/m0_63416413/article/details/137960092
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号