原文:渗透测试——寻找非常规后台技巧

主要几种方法: 挂字典 搜索引擎 爬虫:搜索出来所有网站查找后台入口 robots.txt防止爬虫规则文件,利用此文件寻找有利信息 故意请求不存在的页面,报错页获取服务器信息 通过寻找网站模板的特点,去寻找开源网站的命名规则 版本号 漏洞等 扫目录需要挂比较大的字典,但有些东西是有规律可循的。比如后面一个PHP网站,这个开发者还是有安全意识的,改了后台入口,如何找他可能使用的CMS呢。这里需要文件 ...

2017-07-21 08:34 0 1136 推荐指数:

查看详情

常规测试、安全测试渗透测试-区别

一、常规测试 VS 安全测试 常规测试 安全测试 1.目标差异 常规测试以发现Bug为目标 安全测试以发现安全隐患为目标 2.假设条件差异 ...

Sat Jun 29 00:26:00 CST 2019 0 1121
渗透测试思路-寻找入口

渗透测试思路 ​ Another:影子 寻找入口 前言 在做完信息收集的时候,拿到了一堆自认为很有用的信息的时候,之后就很迷茫了,怎么办,接下来要干什么呢? 目录扫描和敏感文件扫描 多么简单的事情,扫一波目录,还有敏感文件 不知道你们有没有用过挖掘机,我感觉挖掘机最好的地方 ...

Wed Jul 28 19:57:00 CST 2021 0 245
非常规题---交互题

今天邱神给我们上第一天的课,邱神也是很有意思,特别爱笑!!!巨可爱!!!今天讲了一些杂的知识点,还接触了一个新的题型——交互题。 什么叫交互题呢?就是一种关于你的程序与电脑代码的交互,比如说你写了一 ...

Wed Aug 01 04:51:00 CST 2018 0 1882
渗透测试常规思路分析-FREEBUF

最基础但练得好最后也非常厉害 1. 主要由于服务器配置等原因造成的信息泄露 常用google ,bing等搜索工具,轻量级的搜索出一些遗留后门,不想被发现的后台入口,中量级的搜索出一些用户信息泄露,源代码泄露,未授权访问等等,重量级的则可能是mdb文件下载,CMS 未被锁定 ...

Mon Aug 22 17:34:00 CST 2016 0 2299
限流的非常规用途 - 缓解抢购压力

这两年因为疫情,节假日都不怎么外出了,以前每逢节假日都要提前一个月或者半个月抢火车票,人太多的时候会把12306整崩溃。当时很多技术人员指点江山,激扬想法,粪土当年铁科院。 前几年小米手机还很火爆, ...

Sat Dec 04 07:28:00 CST 2021 0 323
渗透测试中的bypass技巧

0x00 前言 许多朋友在渗透测试中因为遇到WAF而束手无策,本人应邀,与godkiller一同写下此文,希望能够对许多朋友的问题有所帮助。 此系列一共分为五篇文章,分别如下: 一、架构层绕过WAF l CDN WAF绕过 l 白名单应用 ...

Tue Mar 14 06:34:00 CST 2017 0 2549
Java后台测试技巧

[本文出自天外归云的博客园] 问题 很多测试是和后台代码逻辑相关的,比如: 接口测试 接口文档里面包含了接口的url、用途、一些上行参数和下行参数的描述信息。 但是要想知道这些参数取值的来龙去脉,还是要回归到后台项目代码中,我们可以对上行参数和下行参数是如何处理和生成的有一个全面 ...

Thu Aug 17 23:50:00 CST 2017 0 2185
js实现星级评分效果(非常规5个li代码)

1. 前言 此方案受到JS单行写一个评级组件启发,自己写了一个简单Demo。 功能有正常滑动,动态显示实心星星个数;当点击确认,则保持当前的实心星星个数;再移动时未点击,则离开后还是保持之前的状态 ...

Tue Sep 26 20:13:00 CST 2017 0 1755
 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM