摘要: cross site scripting 跨站脚本漏洞 c换成x是为了避免和css混淆 漏洞原理是网站将用户输入的内容输出到页面上,在这个过程中可能有恶意代码被浏览器执行 类型 存储型(持久) 可被web应用程序保存在数据库中,每一次被访问都会自动触发 反射型(非持久) 只存在于本地,不会自动触发, 阅读全文
posted @ 2020-02-02 20:20 SinkingStar 阅读(205) 评论(0) 推荐(0)
摘要: SQL注入 按变量类型分:数字型和字符型 按HTTP提交方式分:POST注入、GET注入和Cookie注入 按注入方式分:布尔注入、联合注入、堆叠注入、报错注入、延时注入、内联注入 按数据库类型分: sql:oracle、mysql、mssql、access、sqlite、postgersql no 阅读全文
posted @ 2020-02-02 02:02 SinkingStar 阅读(302) 评论(0) 推荐(1)
摘要: Nikto是Kali下著名的web漏洞扫描神器,支持xss sql注入 web目录爬行 敏感目录 信息收集等常用的web漏洞的扫描和发现。 优势 纯主动 识别软件版本 存在安全隐患的文件 配置漏洞 web应用安全隐患 避免404误判 使用 插件:nikto list plugins 避免404误判功 阅读全文
posted @ 2020-02-02 01:38 SinkingStar 阅读(455) 评论(0) 推荐(0)
摘要: 0x034 MSF 启动msf msfconsole 先启动msf依赖的postgresql数据库 初始化数据库 msfdb init (要用普通用户) msf路径 /usr/share 制作后门 msfvenom msfvenom p payload脚本 lhost=监听/攻击机ip lport= 阅读全文
posted @ 2020-02-02 01:36 SinkingStar 阅读(963) 评论(0) 推荐(0)