web滲透測試入門

一痴荐、簡介

1.web滲透測試概述

滲透測試:模擬惡意黑客的攻擊方法血柳,來評估計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)安全的一種評估方法。

web滲透測試:只針對web應(yīng)用的滲透測試

2.常見web安全漏洞

常見web安全漏洞

1.輸入輸出驗(yàn)證不充分:sql注入生兆、xss难捌、csrf、目錄穿越鸦难、文件上傳根吁、代碼注入、命令注入合蔽、信息漏洞击敌、暴力破解

2.設(shè)計(jì)缺陷:越權(quán)漏洞、非授權(quán)對象引用拴事、業(yè)務(wù)邏輯缺陷(用戶名修改沃斤、忘記密碼)

3.環(huán)境缺陷:框架漏洞(第三方插件)、基礎(chǔ)環(huán)境漏洞

3.滲透測試思路


黑客攻擊思路簡圖

黑客攻擊的思路:

信息收集(比如網(wǎng)站的開發(fā)者習(xí)慣的程序書寫刃宵,習(xí)慣的程序錯(cuò)誤等)--攻擊測試(常見的漏洞測試)--提升權(quán)限(admin權(quán)限或者user權(quán)限)--擴(kuò)大成果(內(nèi)網(wǎng)漫游)--清除痕跡

滲透測試思路簡圖

滲透測試思路:發(fā)現(xiàn)漏洞

信息收集(把 網(wǎng)站中的內(nèi)容全部進(jìn)行收集)-攻擊測試(驗(yàn)證網(wǎng)站是否存在某方面的安全漏洞衡瓶,如果存在則提交給研發(fā)人員)

二、暴力破解的介紹

1.暴力破解概述

學(xué)習(xí)內(nèi)容(前兩個(gè)為后臺暴力破解服務(wù))

2.谷歌黑語法

常見搜索方法:

inurl:搜索URL網(wǎng)址中包含的指點(diǎn)字符串

intitle:搜索網(wǎng)頁中的標(biāo)題名中是否包含指定字

intext:搜索網(wǎng)頁正文內(nèi)容中的指定字符

使用舉例:

inurl使用
intitle使用
intext使用
intext使用

3.burpsuite安裝及其使用(簡介)

burpsuite常用功能:

1.攔截(攔截瀏覽器發(fā)送來的數(shù)據(jù)包)

2.抓包(抓到攔截過來的數(shù)據(jù)包)

3.改包(修改數(shù)據(jù)包里面的參數(shù)和內(nèi)容)

4.重放(把修改好的數(shù)據(jù)包再發(fā)送給服務(wù)器)

注意:因?yàn)閎urpsuite是使用java開發(fā)的牲证,所以使用時(shí)候要先安裝JDK(版本最好在1.8以上)

打開本機(jī)的命令行窗口哮针,輸入 java -version,查看自己的jdk版本。

圖示

burpsuite官方下載地址https://portswigger.net/burp/

此處下載的是BurpSuite Community版本诚撵,Enterprise版和Professional版需要企業(yè)郵箱注冊才可以得到下載地址和一個(gè)月期限的license key缭裆。

點(diǎn)擊download即可

使用:

1.代理服務(wù)器配置

代理服務(wù)器配置

2.火狐瀏覽器插件配置proxy

瀏覽器插件配置

3.攔截?cái)?shù)據(jù)包

設(shè)置攔截
對攔截的數(shù)據(jù)包進(jìn)行操作

4.重放,action選擇【send to repeater】

重放操作

4.不同驗(yàn)證碼的講解

不同類型驗(yàn)證碼圖示

驗(yàn)證碼越來越復(fù)雜寿烟,為了區(qū)別機(jī)器和人工澈驼。

一般通過短信方式的驗(yàn)證碼,被暴破解的幾率比較小筛武。

5.暴力破解

存在暴力破解的特點(diǎn):

登錄數(shù)據(jù)包不存在驗(yàn)證碼缝其,token等一次性驗(yàn)證。

例子:使用burpsuite模擬進(jìn)行暴力破解操作:

打開代理
工具打開代理
打開代理
界面提交用戶名密碼后徘六,工具抓到包
在positions中添加變量
添加完參數(shù)后選擇暴破
根據(jù)Status和Length以及Response查看是否暴破成功

三内边、一句話木馬

1.上傳漏洞

一句話木馬:

不同的語言

MIME是什么?

MIME(Multipurpose?Internet?Mail?Extensions)多用途互聯(lián)網(wǎng)郵件擴(kuò)展類型。

MIME類型

四待锈、漏洞補(bǔ)丁補(bǔ)寫

1.防止暴力破解修復(fù)方案

1.添加驗(yàn)證碼:防止機(jī)器對用戶名和密碼進(jìn)行暴破

2.添加token:后臺服務(wù)器傳過來一長串隨機(jī)的驗(yàn)證碼漠其,驗(yàn)證碼傳給前臺,前臺登錄每次會將這個(gè)token信息傳遞到后臺竿音,效果同驗(yàn)證碼和屎。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市春瞬,隨后出現(xiàn)的幾起案子柴信,更是在濱河造成了極大的恐慌,老刑警劉巖宽气,帶你破解...
    沈念sama閱讀 218,607評論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件随常,死亡現(xiàn)場離奇詭異,居然都是意外死亡萄涯,警方通過查閱死者的電腦和手機(jī)绪氛,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,239評論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來窃判,“玉大人钞楼,你說我怎么就攤上這事“懒眨” “怎么了?”我有些...
    開封第一講書人閱讀 164,960評論 0 355
  • 文/不壞的土叔 我叫張陵燃乍,是天一觀的道長唆樊。 經(jīng)常有香客問我,道長刻蟹,這世上最難降的妖魔是什么逗旁? 我笑而不...
    開封第一講書人閱讀 58,750評論 1 294
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上片效,老公的妹妹穿的比我還像新娘红伦。我一直安慰自己,他們只是感情好淀衣,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,764評論 6 392
  • 文/花漫 我一把揭開白布昙读。 她就那樣靜靜地躺著,像睡著了一般膨桥。 火紅的嫁衣襯著肌膚如雪蛮浑。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,604評論 1 305
  • 那天只嚣,我揣著相機(jī)與錄音沮稚,去河邊找鬼。 笑死册舞,一個(gè)胖子當(dāng)著我的面吹牛蕴掏,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播调鲸,決...
    沈念sama閱讀 40,347評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼囚似,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了线得?” 一聲冷哼從身側(cè)響起饶唤,我...
    開封第一講書人閱讀 39,253評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎贯钩,沒想到半個(gè)月后募狂,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,702評論 1 315
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡角雷,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,893評論 3 336
  • 正文 我和宋清朗相戀三年祸穷,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片勺三。...
    茶點(diǎn)故事閱讀 40,015評論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡雷滚,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出吗坚,到底是詐尸還是另有隱情祈远,我是刑警寧澤,帶...
    沈念sama閱讀 35,734評論 5 346
  • 正文 年R本政府宣布商源,位于F島的核電站车份,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏牡彻。R本人自食惡果不足惜扫沼,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,352評論 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧缎除,春花似錦严就、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,934評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至技矮,卻和暖如春抖誉,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背衰倦。 一陣腳步聲響...
    開封第一講書人閱讀 33,052評論 1 270
  • 我被黑心中介騙來泰國打工袒炉, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人樊零。 一個(gè)月前我還...
    沈念sama閱讀 48,216評論 3 371
  • 正文 我出身青樓我磁,卻偏偏與公主長得像,于是被迫代替她去往敵國和親驻襟。 傳聞我的和親對象是個(gè)殘疾皇子夺艰,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,969評論 2 355

推薦閱讀更多精彩內(nèi)容

  • 當(dāng)我們在做滲透測試時(shí),無論廠商項(xiàng)目還是src眾測項(xiàng)目沉衣,都會遇到給一堆登錄系統(tǒng)的URL郁副,然后讓我們自己去測,能不能進(jìn)...
    這是什么娃哈哈閱讀 1,081評論 0 1
  • 轉(zhuǎn)載自公眾號:alisrc 1.拿到一個(gè)待檢測的站豌习,你覺得應(yīng)該先做什么存谎? 2.判斷出網(wǎng)站的CMS對滲透有什么意義?...
    蒼簡閱讀 9,404評論 0 7
  • 今天感恩節(jié)哎肥隆,感謝一直在我身邊的親朋好友既荚。感恩相遇!感恩不離不棄栋艳。 中午開了第一次的黨會恰聘,身份的轉(zhuǎn)變要...
    迷月閃星情閱讀 10,566評論 0 11
  • 彩排完,天已黑
    劉凱書法閱讀 4,218評論 1 3
  • 沒事就多看看書吸占,因?yàn)楦褂性姇鴼庾匀A晴叨,讀書萬卷始通神。沒事就多出去旅游旬昭,別因?yàn)闆]錢而找借口篙螟,因?yàn)橹灰闶〕詢€用,來...
    向陽之心閱讀 4,787評論 3 11