码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 墨者-网络安全


    文章目录

    • 某防火墙默认口令
    • 浏览器信息伪造
    • HTTP动作练习
    • 热点评论刷分漏洞分析溯源
    • 投票常见漏洞分析溯源
    • 来源页伪造
    • IP地址伪造(第1题)
    • 服务器返回数据查看

    某防火墙默认口令

    打开网址看到 天清汉马USG防火墙

    用谷歌搜索默认账号密码

    系统默认的管理员用户为admin,密码为venus.usg。
    系统默认的审计员用户为audit,密码为venus.audit。
    系统默认的用户管理员用户为useradmin,密码为venus.user。
    通过三个账号依次测试,用户管理员账号密码输入成功后拿到key。

    浏览器信息伪造

    题目打开页面要求用苹果手机2G查看,同时提到从微信6.0开始,其内嵌的浏览器在User Agent字符串中增加了NetType

    我们先搜索一下NetType,发现一篇文章:web浏览器信息伪造

    点击文章进行抓包,将测试数据Mozilla/5.0 (iPhone; CPU iPhone OS 8_0 like Mac OS X)AppleWebKit/600.1.4 (KHTML, like Gecko) Mobile/12A365 MicroMessenger/6.0NetType/2G替换user-agent

    HTTP动作练习

    这里涉及到知识点:

    • get与post区别之一:GET请求在URL中中传送的参数是有长度限制的,而POST没有

    热点评论刷分漏洞分析溯源

    这个题要求500赞,但是我们只能1赞,也就是我们要不停的换ip

    经典利用x-forwarded-for伪造大量ip(intrunder爆破)

    攻击结束后,关闭代理即可

    投票常见漏洞分析溯源

    这个题集中了伪造ip和user-agent

    来源页伪造

    安全工程师“墨者”在访问一个网页时,提示只能通过另一个页面跳转的方式访问,这该如何办?
    referer修改为http:google.com

    IP地址伪造(第1题)

    先对账号密码进行爆破,得到值

    输入进去出现提示:只能在服务器登陆。

    了解了环回地址后添上X-Forwarded-for: 127.0.0.1

    服务器返回数据查看

    浏览器怎么查看服务器返回的数据?

    F12 →网络→开始捕获

  • 相关阅读:
    四、RIP动态路由实验
    【JavaSe】异常
    Android使用AudioTrack播放WAV音频文件
    设计模式-抽象工厂模式
    C++ 实现2048小游戏
    使用github托管博客后添加clouldflare,用CDN加速时配置DNS遇到的问题
    Java代码沙箱
    《工业软件行业软件授权方案使用情况调研报告》发布(附下载)
    2014-2020年国有大型商业银行和全国股份制商业银行绿色信贷数据
    Altova Authentic Enterprise 2024 Crack
  • 原文地址:https://blog.csdn.net/qq_61109509/article/details/126600948
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号