摘要: 前言 在ctf中发现很多源码泄露的题,总结一下,对于网站的搭建要注意删除备份文件,和一些工具的使用如git,svn等等的规范使用,避免备份文件出现在公网 SVN源码泄露 ###原理 SVN(subversion)是源代码版本管理软件,造成SVN源代码漏洞的主要原因是管理员操作不规范。“在使用SVN管 阅读全文
posted @ 2020-09-05 22:19 Lmg66 阅读(6239) 评论(0) 推荐(1) 编辑
摘要: 前言 钓鱼wifi是很久的话题了,但是传统的方法可能比较麻烦需要手动配置dhcp,dns,网卡,流量转发,比较麻烦,而且还有根据每次的网络环境需要重新的配置,这里介绍用WIFIpumpkin3工具简单快速的搭建钓鱼wifi WIFIpumpkin3的安装 WIFIpumpkin3依托的是python 阅读全文
posted @ 2020-08-14 13:14 Lmg66 阅读(3504) 评论(2) 推荐(0) 编辑
摘要: 前言 本文主要讲述 家庭家庭家庭中(重要的事情说三遍,企业认证服务器的wifi一般非常非常的安全破解不来)如何破解wifi密码,破解wifi密码后的内网渗透利用(简单说明),如何设置wifi路由器更安全,从渗透的方面看wifi安全,根据需求选择观看 wifi渗透环境的打造 硬件方面 需要支持监听模式 阅读全文
posted @ 2020-08-08 20:24 Lmg66 阅读(3845) 评论(0) 推荐(0) 编辑
摘要: xss原理 xss产生的原因是将恶意的html脚本代码插入web页面,底层原理和sql注入一样,都是因为js和php等都是解释性语言,会将输入的当做命令执行,所以可以注入恶意代码执行我们想要的内容 xss分类 存储型xss: js脚本代码会插入数据库,具有一定的持久性 反射型xss: js经过后端p 阅读全文
posted @ 2020-07-24 20:43 Lmg66 阅读(1443) 评论(5) 推荐(8) 编辑
摘要: xss盗取cookie 什么是cookie cookie是曲奇饼,啊开个玩笑,cookie是每个用户登录唯一id和账号密码一样可以登录到网站,是的你没有听错cookie可以直接登录,至于服务器怎么设置cookie 和cookie存储这里就不说了,需的要自行百度 xss盗取cookie(dvwa演示) 阅读全文
posted @ 2020-07-18 19:48 Lmg66 阅读(1233) 评论(1) 推荐(2) 编辑
摘要: 配置 下载地址:https://files.cnblogs.com/files/Lmg66/xssgame-master.zip 使用:下载解压,放到www目录下(phpstudy),http服务下都行,我使用的是phpstudy 第一关 查看源码: <!DOCTYPE html> <head> < 阅读全文
posted @ 2020-07-16 15:46 Lmg66 阅读(1092) 评论(0) 推荐(0) 编辑
摘要: 配置 官网:https://pentesterlab.com/ 下载地址:https://isos.pentesterlab.com/web_for_pentester_i386.iso 安装方法:虚拟机按照,该靶场是封装在debian系统里,安装完成打开,ifconfig查看ip地址: 然后直接访 阅读全文
posted @ 2020-07-15 18:45 Lmg66 阅读(1215) 评论(0) 推荐(0) 编辑
摘要: 前言 DVWA靶场都不陌生,最新学习xss,从新又搞了一遍xss部分,从源码方面康康xss的原因,参考了很多大佬的博客表示感谢 更多web安全知识欢迎访问:https://lmg66.github.io/ 环境配置 官网:http://www.dvwa.co.uk/ 下载地址:https://git 阅读全文
posted @ 2020-07-15 18:06 Lmg66 阅读(1450) 评论(0) 推荐(0) 编辑
摘要: 前言 学习xss的时候翻阅资料发现了一个文件上传漏洞fuzz字典生成脚本小工具,试了试还不错,分享一下 配置 需要python2环境 工具地址:https://github.com/c0ny1/upload-fuzz-dic-builder 使用方法 $ python upload-fuzz-dic 阅读全文
posted @ 2020-07-12 21:25 Lmg66 阅读(1561) 评论(2) 推荐(1) 编辑
摘要: 文件上传的目的:上传代码文件让服务器执行(个人理解)。 文件上传的绕过脑图 一.js本地验证绕过 原理:本地的js,F12查看源代码发现是本地的验证 绕过姿势 1.因为属于本地的代码可以尝试修改,然后选择php文件发现上传成功。 2.采用burpsuite,先将文件的名称修改为jpg或png或gif 阅读全文
posted @ 2020-07-09 11:16 Lmg66 阅读(5324) 评论(0) 推荐(0) 编辑