20200916 今天又是无聊的一天

今天 看了 挖src的视频第五部分全部看完了 . 看来看去觉得比较有意义的三点.

1.半自动化挖掘
用burp每个流程都走一遍,尝试修改参数.     
 
2.人工分析
分析每一个数据包
 
3.逻辑漏洞
多去网站看别人的思路 
 
坚持每个包都去抓一遍试一遍.
 
今晚测试了下联想的子域名,测试下站点.
http://szpp.lenovo.com/vmapi/public/login.html.
报错报了路径和内网ip.
网上查了 Thinkphp 5.0.24版本的反序列化漏洞,但是自己不会用.难受.
朋友给了个这个poc 不太会用.
https://github.com/Dido1960/thinkphp/tree/master/v5.2.x

 

 

 

 

后查了下这些报错,发现是安装出现的问题.但是没啥用,访问了别的一些子域名,没收获.

后面在手机里也看别人挖src,就是感觉人家挺强的.

总结:多看下以前乌云的漏洞.分析学习.

 

今晚还看了下破壳的批量挖src和Strus2漏洞.找个时间要测试下.

看了freebuf上好多的web安全漏洞,太多新的web架构.不知该咋搞.

迷茫而又无奈.

 

这里就是个人写个日记记录下.

posted @ 2020-09-16 00:26  不知何去何从的屌丝  阅读(120)  评论(0)    收藏  举报