【漏洞发现】---API接口服务之漏洞探针类型利用修复---day45
【漏洞发现】---API接口服务之漏洞探针类型利用修复---day45
一、思维导图

二、测试思路


1、Web服务类


2、数据库类

3、大数据类

4、文件共享

5、远程访问

6、邮件服务

7、其他服务

三、演示案例

1、域名信息收集

收集测试目标
域名访问和IP访问,目录可能会不同:

收集时候不仅要扫描域名下的目录,还得扫描ip地址下的。

2、Goby端口扫描

也可以用Nmap。
3、超级弱口令检测工具
下载地址:
https://github.com/shack2/SNETCracker/releases
https://www.uedbox.com/post/57215/
界面:

前提是要支持外链,如果对方数据库是在内网,那就不行了。
四、网络服务

WDSL语言

①API接口测试
xz.aliyun.com/t/2412
AWVS扫描

扫描出来的结果又SQL注入漏洞

把数据包复制一下,在sqlmap安装目录,新建一个文档

将数据包复制进去。
但是注意要把测试语句给删掉。


sqlmap

--batch就是遇到yes or no的时候全部yes

列出表单



浙公网安备 33010602011771号