当前位置: 首页 > news >正文

潮州市网站建设_网站建设公司_无障碍设计_seo优化

网站在建设是什么意思,数据分析软件工具有哪些,wordpress 腾讯课堂,网络营销软文是什么信息打点-WEB打点-语言框架开发组件 文章目录 信息打点-WEB打点-语言框架开发组件本节涉及链接工具本节知识思维导图基础概念介绍框架#xff1a;组件#xff1a;Web架构 对应Web测试手法后端#xff1a;前端组件#xff1a;java居多#xff0c;框架开发组件 文章目录 信息打点-WEB打点-语言框架开发组件本节涉及链接工具本节知识思维导图基础概念介绍框架组件Web架构 对应Web测试手法后端前端组件java居多框架 CMS指纹识别-本地工具-GotoScanCMSEEK框架识别特性分类Python-开发框架-DjangoFlask识别DjangoFlask PHP-开发框架-ThinkPHPLaravelYii识别ThinkPHPLaravelYii: Java-框架组件-FastjsonShiroSolrSpring识别Fastjson/Jackson组件的判断Shiro安全框架判断Struts2SpringbootSolr识别 本节涉及链接工具 cms指纹识别工具-本地工具 https://github.com/newbe3three/gotoscan 漏洞平台靶场靶场功能好像不能用了 https://vulfocus.cn/ https://vulhub.org/ 52类110个主流Java组件和框架介绍 https://blog.csdn.net/agonie201218/article/details/125300729 Fastjson/Jackson组件的判断 https://forum.butian.net/share/1679 工具箱 ONE-FOX 本节知识思维导图 1、CMS指纹识别-不出网程序识别 2、开发框架识别-PHPPythonJava 3、开发组件识别-Java常见安全漏洞组件 解决 1、CMS识别到后期漏洞利用和代码审计 2、开发框架识别到后期漏洞利用和代码审计 3、开发组件识别到后期漏洞利用和代码审计 CMS识别技术针对的大部分都是PHP开发的WEB应用Java、python开发的程序少而且源码一般都不公开的PHP大部分都是开源的。 Java或别的语言开发的web环境CMS识别就会出现问题 信息打点、漏洞探针很重要在安全测试中识别漏洞特征要记住形成经验 基础概念介绍 框架 简单代码的一个整合库如果使用框架就只需要学习使用框架调用即可 如文件上传功能时需要很多代码来实现的框架把这个代码进行封装调用函数即可。 影响如果采用框架开发代码的安全性是取决于框架的过滤机制的代码的核心逻辑在框架中 组件 第三方功能模块日志记录数据监控数据转换等 专门去处理某一件事情功能 Web架构 1、最简单最入门的开发模型功能代码全部手写 安全思路最容易出现漏洞程序员水平不一没有第三方或团队的检测单纯的自己写 2、结合开发框架的开发模型以框架为核心实现功能 安全思路第三方或团队的开发的封装代码框架一般内置的过滤机制安全测试着重于框架自身的漏洞 3、结合开发框架外加组件模型以框架为核心组件为辅实现功能 安全思路第三方或团队的开发的封装代码框架一般内置的过滤机制框架和组件漏洞 识别出网站使用了框架组件则寻找框架组件漏洞若无漏洞则不能搞除非有的网站框架使用了一半自己写了一般比较蠢半成品看具体代码如何写的有源码的情况 框架以外的漏洞一般都是因为没有使用框架正确的写法导致 对应Web测试手法 后端 CMS一般PHP开发居多源码程序 利用源码程序名去搜漏洞情况没有漏洞-源码去下载进行后期的代码审计 前端 js 框架爬取更多的js从里面筛选URL或敏感泄漏key等 也是可以通过对js代码逻辑进行代码审计 组件java居多 常见有过安全漏洞组件shiro solr log4j sprintboot等 直接使用漏洞利用工具 框架 php、java、python都有见后面知识点 CMS指纹识别-本地工具-GotoScanCMSEEK 在线平台无法识别内网环境的站点 1、在线平台见前面学习内容本地工具适用于不出网环境 https://github.com/newbe3three/gotoscan 目标地址可以是内网可以是外网解决内网识别 2、网络空间Fofa Quake Hunter 3、网络空间IO图标关系 框架识别特性分类 Response返回包固定端口ICO图标特有的URL路径后缀 Python-开发框架-DjangoFlask识别 Django 1、识别插件 2、Set-Cookie:expires 特点返回数据包一般会有 set-cookie:csrftokenxxx Flask 1、识别插件 2、Set-Cookie:expires PHP-开发框架-ThinkPHPLaravelYii识别 ThinkPHP 0、识别插件 1、X-Powered-By: ThinkPHP 2、CMS识别到源码体系TP开发 Laravel 1、识别插件 2、Set-Cookie中特征的格式 Yii: 1、识别插件 2、Set-Cookie中特征的格式 漏洞平台 https://vulfocus.cn/ 以上识别方式都是通过插件/返回包中特定信息/泄露图标等信息判断 Java-框架组件-FastjsonShiroSolrSpring识别 52类110个主流Java组件和框架介绍 https://blog.csdn.net/agonie201218/article/details/125300729 Fastjson/Jackson组件的判断 在提交JSON数据包中修改测试 -Fastjson组件会把01解析成1 -Jackson组件在解析01时会抛出异常 https://forum.butian.net/share/1679 https://www.iculture.cc/forum-post/24115.html Shiro安全框架判断 请求包的cookie中存在rememberMe字段。 返回包中存在set-CookieremeberMedeleteMe。 请求包中存在rememberMex时响应包中存在rememberMedeleteMe。 有时候服务器不会主动返回remeberMedeleteMe直接发包即可将Cookie内容改为remember Me1若相应包有rememberMedeleteMe则基本可以确定网站apache shiro搭建的。 Struts2 一般使用struts2框架后缀带do或action可以尝试进行利用 即网站后缀一般是.do或.action 老牌开发框架以前用的多现在用的少 Springboot 1、通过web应用程序网页标签的小绿叶图标 2、通过springboot框架默认报错页面 [外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-5d8pSIT4-1692282143098)(image-20230817125507477.png)] Solr识别 一般开放8983端口,访问页面也可以探针到 信息打点、漏洞探针很重要在安全测试中识别漏洞特征要记住形成经验
http://www.ihoyoo.com/news/92749.html

相关文章:

  • 房产网站源码wordpress广州网站建设公司排名
  • 深圳网页制作搜行者seoseo招聘网
  • 帝国cms 门户网站安卓是哪个公司开发的
  • 设计素材网站破解wordpress 32m
  • 电脑网络题搜网站怎么做关于绿色环保网站的建设历程
  • 新余网站制作想建立一个网站怎么做
  • 常用的软件下载网站网页制作是干嘛的
  • 有关于网站建设的参考文献深圳招聘网站排行
  • 个人网站备案响应式网站demo
  • 商标做网站logo做网站服务器配置
  • 512内存服务器做网站wordpress 插件管理
  • 哈尔滨专业做网站推广wordpress弹窗登入
  • 高效网站建设咨询重庆微信网站制作价格
  • 外贸网站开发公章在线印章制作生成免费
  • 上海网站开发薪资室内设计联盟邀请码怎么弄
  • 海会主机做的网站都能干什么的国开行网站毕业申请怎么做
  • 个人网站设计总结网站sem怎么做
  • 企业网站系统详细设计站长基地
  • 360浏览器打不开90设计网站深圳网站制作网站建设怎么制作网站深圳博纳
  • 做企业网站建设免费绘画素材网站
  • 网站不能粘贴怎么做只做一种产品的网站
  • 网站开发期末作品代码和数据库运行好大全淘宝上面建设网站安全么
  • 制作网页网站代码营口建网站
  • 网站哪家公司做的办公室设计说明万能模板
  • 有没有代做毕业设计的网站如何建网站开网店
  • 免费行情软件app网站大全下载免费入口建站公司还有前途吗
  • 移动版网站建设的必要性网站建设太金手指六六十八
  • 网站建设可用性的五个方面旅游网站建设公司哪家好
  • 给别人做网站需要增值电信东莞网页制作费用
  • 赛车pk10计划网站建设潍坊百度网站