摘要:
Fuzz 模糊测试-前置知识&应用 1、什么是 Fuzz 一种基于黑盒的自动化软件模糊测试技术, 简单的说一种懒惰且暴力的技术融合了常见的以及精心构建的数据文本进行网站、软件安全性测试。 2、Fuzz 的核心思想 口令 Fuzz(弱口令)目录 Fuzz(漏洞点)参数 Fuzz(利用参数)Payloa 阅读全文
posted @ 2025-12-02 09:20
shinianyunyan
阅读(168)
评论(0)
推荐(0)
摘要:
API接口 API探测&常用API 目前最常见的是:GraphQL,REST-WADL(最多); 早期用的较多的是:SOAP_WSDL; 智能家居等设备常用:gRPC API接口分为小众接口和官方接口,官方接口能测到的漏洞很少,能测到漏洞的基本是小众接口 API分类特征 SOAP - WSDL 特征 阅读全文
posted @ 2025-12-02 09:20
shinianyunyan
阅读(127)
评论(0)
推荐(0)
摘要:
ASP 1. MDB 数据库泄漏下载 大部分 ASP 程序与 ACCESS 数据库搭配,ACCESS 无需额外配置,直接在脚本中定义数据库路径即可使用。问题根源:预设的数据库路径通常未被修改,当攻击者知道完整路径时,可直接远程下载数据库文件并解密其中数据。 2. IIS 中间件漏洞 2.1 HTTP 阅读全文
posted @ 2025-12-02 09:20
shinianyunyan
阅读(177)
评论(0)
推荐(0)
摘要:
前置内容 CL:Content-Length CL的值为请求体长度,设定为多少就解析到多少,超出的内容丢弃,比如: POST /submit HTTP/1.1 Host: good.com Content-Type: application/x-www-form-urlencoded Content 阅读全文
posted @ 2025-12-02 09:19
shinianyunyan
阅读(92)
评论(0)
推荐(0)
摘要:
title: 拖库的七种方法 updated: 2024-11-26T18:51:11 created: 2023-06-22T20:51:02 方法1:直接页面拖库 acccess数据库mdb格式 参考Aspcms框架拿webshell,该管理页面存在数据库备份模块: 通过菜刀查到了数据库模块备份 阅读全文
posted @ 2025-12-02 09:19
shinianyunyan
阅读(155)
评论(0)
推荐(0)

浙公网安备 33010602011771号