随笔分类 -  web渗透

web渗透方面的学习经历
摘要:测试一个网站,自己的思路1.打开大概了解一下程序的主要功能,比如是什么类型的网站啦,支持的业务有哪些啦,等等。2.用云悉进行指纹识别,识别出系统类型3.用nosec.org看下有什么收录的有用的url4.用dirfuzz查看敏感目录5.测试输入点,还有url参数,看是不是有没有过滤的输入,还有是否有360等软件拦截,这里主要是测试是否有xss漏洞,或者sql注入... 阅读全文
posted @ 2017-10-26 00:24 cangqing 阅读(281) 评论(0) 推荐(0)
摘要:本文来自对看雪论坛一篇文章的学习的记录:https://bbs.pediy.com/thread-210876.htm 一.认证的测试 目前很多页面在注册前采用ajax,jquery无刷新判断用户名是否注册,引入账户名枚举问题 客户端ajax代码 function validatorloginNam 阅读全文
posted @ 2017-10-16 00:08 cangqing 阅读(165) 评论(0) 推荐(0)
摘要:ssrf学习 ssrf形成原因 ssrf形成原因是由于服务端提供了从其他服务器应用获取数据的功能却没有对目标地址做过滤与限制。导致可以从其他服务器获取数据 ssrf攻击的目标是从外网无法访问的内部系统 ssrf的危害: 1.可以对外网,服务器所在的内网,本地进行端口扫描,获取服务的banner信息 阅读全文
posted @ 2017-10-09 21:10 cangqing 阅读(165) 评论(0) 推荐(0)
摘要:javaweb-cs应用交互安全 修改请求头验证xss Tamper Data修改请求头 moify Headers自定义的修改headers:自定义要修改的headers部分,然后save.然后点击start状态 修改请求头的作用是某些业务逻辑下需要去记录用户的请求头信息到数据库,通过伪造请求头到 阅读全文
posted @ 2017-10-09 00:15 cangqing 阅读(242) 评论(0) 推荐(0)