原文:小白日記37:kali滲透測試之Web滲透-手動漏洞挖掘(三)-目錄遍歷、文件包含

手動漏洞挖掘 漏洞類型 Directory traversal目錄遍歷 本台機器操作系統上文件進行讀取 使用者可以通過瀏覽器 URL地址或者參數變量內容,可以讀取web根目錄 默認為: var www 之外的其他操作系統文件 如: etc passwd 。形成根源:目錄權限限制不嚴格 File include文件包含 include本地文件包含LFI 遠程系統文件包含RFI 可傳入木馬 通常為如i ...

2016-10-23 10:06 0 3155 推薦指數:

查看詳情

小白日記39:kali滲透測試Web滲透-SQL工注入(一)-檢測方法

SQL工注入(一) SQL注入:通過把SQL命令插入到Web表單遞交或輸入域名或頁面請求的查詢字符串,最終達到欺騙服務器執行惡意的SQL命令。【SQL注入原理】 ##服務端程序將用戶輸入參數作為查詢條件,直接拼接SQL語句,並將查詢結果返回給客戶端瀏覽器 用戶登錄判斷 SELECT ...

Tue Oct 25 10:38:00 CST 2016 0 3791
小白日記42:kali滲透測試Web滲透-SQL盲注

SQL盲注 【SQL注入介紹】 SQL盲注:不顯示數據庫內建的報錯信息【內建的報錯信息幫助開發人員發現和修復問題】,但由於報錯信息中提供了關於系統的大量有用信息。當程序員隱藏了數據庫內建報錯信息, ...

Fri Oct 28 07:20:00 CST 2016 0 1932
小白日記28:kali滲透測試Web滲透-掃描工具-Nikto

掃描工具-Nikto #WEB滲透 靶機:metasploitable 靶場:DVWA【默認賬號/密碼:admin/password】 #新先將DVWA的安全性,調到最低,可容易發現漏洞 偵察【減少與目標系統交互】 Httrack:將WEB可下 ...

Sun Oct 23 07:22:00 CST 2016 0 10151
 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM