原文:小白日记37:kali渗透测试之Web渗透-手动漏洞挖掘(三)-目录遍历、文件包含

手动漏洞挖掘 漏洞类型 Directory traversal目录遍历 本台机器操作系统上文件进行读取 使用者可以通过浏览器 URL地址或者参数变量内容,可以读取web根目录 默认为: var www 之外的其他操作系统文件 如: etc passwd 。形成根源:目录权限限制不严格 File include文件包含 include本地文件包含LFI 远程系统文件包含RFI 可传入木马 通常为如i ...

2016-10-23 10:06 0 3155 推荐指数:

查看详情

小白日记39:kali渗透测试Web渗透-SQL工注入(一)-检测方法

SQL工注入(一) SQL注入:通过把SQL命令插入到Web表单递交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令。【SQL注入原理】 ##服务端程序将用户输入参数作为查询条件,直接拼接SQL语句,并将查询结果返回给客户端浏览器 用户登录判断 SELECT ...

Tue Oct 25 10:38:00 CST 2016 0 3791
小白日记31:kali渗透测试Web渗透-扫描工具-Arachni

扫描工具-Arachni Kali中集成旧的arachni的阉割版,所以需要重新安装【在某些方面有其独特性,但不算很强大,有命令行和web两种使用方式】【匿名者推荐】 apt-get update http://www.arachni-scanner.com/download ...

Sun Oct 23 07:25:00 CST 2016 0 1910
小白日记42:kali渗透测试Web渗透-SQL盲注

SQL盲注 【SQL注入介绍】 SQL盲注:不显示数据库内建的报错信息【内建的报错信息帮助开发人员发现和修复问题】,但由于报错信息中提供了关于系统的大量有用信息。当程序员隐藏了数据库内建报错信息, ...

Fri Oct 28 07:20:00 CST 2016 0 1932
小白日记28:kali渗透测试Web渗透-扫描工具-Nikto

扫描工具-Nikto #WEB渗透 靶机:metasploitable 靶场:DVWA【默认账号/密码:admin/password】 #新先将DVWA的安全性,调到最低,可容易发现漏洞 侦察【减少与目标系统交互】 Httrack:将WEB可下 ...

Sun Oct 23 07:22:00 CST 2016 0 10151
 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM