旁注
攻击者通过一个网站或系统,进一步发现同服务器上的其他站点,再对这些站点进行信息收集或漏洞利用的行为。
本质上:“从一个目标扩展到同服务器的其它目标”
1.1.1.1
├── test.com
├── xxx.com
├── old.xxx.com
└── admin.xxx.com
如果服务器权限隔离不好:
跨站读取
数据泄露
WebShell 横向扩散
数据库泄露
权限提升
旁注防御方法
1.站点隔离 不同网站 不同用户 不同权限运行
2.容器化部署 使用Docker Kubernetes
3. 独立服务 重要业务:不与其他网站共用 IP
4. 最小权限原则禁止:Web 用户读取其他站目录
5. 关闭目录遍历 避免:读取其他站文件
6. 云安全组隔离 限制:内网互通 横向访问
目录越权
目录越权 = 目录遍历(Path Traversal / Directory Traversal)
核心:没过滤 ../、..\ 等路径跳转符,导致攻击者跳出 Web 根目录,读取 / 写入服务器任
典型场景:
下载 / 查看文件接口:?file=xxx
静态资源加载:/static/xxx
文件包含、模板渲染、日志读取等
目录越权防御
1.禁止直接拼接用户输入到物理路径
路径规范化 + 校验是否在允许目录内(白名单)
过滤 / 替换:../、..\、%2e%2e、\、: 等
白名单:只允许指定文件名 / 后缀(jpg、png、pdf)
随机文件名 + ID 映射:用户访问用 ?id=123,后端查库映射真实路径
2.服务器配置
Nginx:关闭 autoindex on
Apache:Options -Indexes
IIS:关闭 “目录浏览”
3.权限最小化
Web 运行用户(www-data、nginx)禁止 root/administrator
网站目录:只读,禁止写 / 执行
敏感文件(.env、config.php)放在 Web 根目录外
4.WAF / 防护
规则:拦截 ../、..\、%2e%2e、etc/passwd、win.ini 等
开启路径规范化、URL 解码防护
CDN
CDN = 内容分发网络
把网站静态资源(图片、JS、CSS、视频)缓存到全国各地 / 全球边缘节点,用户访问时就近调度,加速 + 隐藏真实服务器 IP + 抗攻击。
访问流程:
无 CDN:用户 → 真实 IP
有 CDN:用户 → CDN 节点(很多 IP)→ 源站真实 IP
安全意义:真实 IP 被藏,直接扫不到源站,WAF / 防护都在 CDN 上。
判断
多地 Ping
工具:17ce.com、ping.chinaz.com、ipip.net
所有地区返回同一个 IP → 无 CDN
不同地区返回一堆不同 IP → 有 CDN
nslookup 目标.com
![]()
C:\Users\Administrator>nslookup www.baidu.com
服务器: UnKnown
Address: 10.98.178.149
非权威应答:
名称: www.a.shifen.com
Addresses: 2409:8c54:870:310:0:ff:b0ed:40ac
2409:8c54:870:187:0:ff:b0d9:bb1c
39.156.70.239
39.156.70.46
Aliases: www.baidu.com
找真实ip
1.DNS 历史记录
CDN 是后来加的,以前的解析记录会泄露真实 IP。
微步在线 x.threatbook.cn
DNSDB.io、SecurityTrails、Netcraft
2.子域名挖掘(极稳)
很多站只给 www 主站加 CDN,子域名(m、api、mail、test、dev)没加,且同 C 段 / 同机。
工具:
站长之家子域名扫描
subdomainbrute、Layer 子域名挖掘机
FOFA、Shodan 搜 domain:xxx.com
拿到子域名 IP → 同 C 段扫 → 主站真实 IP。
3.邮件头溯源(几乎必中)
邮件服务器基本不用 CDN,注册 / 找回密码邮件源码里自带真实 IP。
做法:
注册账号 → 收邮件
查看邮件原始源码 / 头部
找 Received: from ... (真实IP)
4.国外节点访问(国内 CDN 通病)
国内 CDN 大多只覆盖中国,国外解析直接回源真实 IP。
工具:
itdog.cn、webpagetest.org、dnscheck.pingdom.com
选美国 / 欧洲节点 → 拿到 IP → 直接访问。
5.SSL 证书查询(2026 好用)
很多源站也挂了 SSL 证书,证书日志会暴露真实 IP。
工具:
Censys.io、crt.sh
搜索域名 → 看证书绑定的 IP
6.遗留文件 / 探针泄露
扫:phpinfo.php、info.php、test.php、l.php、探针、备份文件
报错页面暴露物理路径 / 真实 IP。
7.FOFA/Shodan 空间测绘(强力)
语法:
plaintext
domain:"xxx.com"
cert:"xxx.com"
title:"xxx.com"
找出未走 CDN 的服务器 / 测试机。
8.ddos打光流量
9.zmap