当前位置: 首页 > news >正文

做网站用html还是python好qq推广

做网站用html还是python好,qq推广,哈尔滨疫情最新静默消息,wordpress 转 jpress1、寻找测试目标 可能各位师傅会有苦于不知道如何寻找测试目标的烦恼,这里我惯用的就是寻找可进站的思路。这个思路分为两种,一是弱口令进站测试,二是可注册进站测试。依照这个思路,我依旧是用鹰图进行了一波资产的搜集&#xff…

1、寻找测试目标

可能各位师傅会有苦于不知道如何寻找测试目标的烦恼,这里我惯用的就是寻找可进站的思路。这个思路分为两种,一是弱口令进站测试,二是可注册进站测试。依照这个思路,我依旧是用鹰图进行了一波资产的搜集,如图所示:

图片

这里的我简单解释一下语句,首先我们找的是可注册的,所以body中要有注册,其次首测某平台,某系统,这样容易形成通杀,只要找到一个漏洞,其余系统也可拿下,最后统一平台可以忽略,因为基本很难进去,方便筛选目标,当然各位师傅也可以进行微调。
最后,我们锁定了一个站点:

图片


这里,我们发现,虽然没有注册,但是有初始密码,我们可以搜集学号以及一些学生的身份信息来去进行测试,是否有弱口令。接下来来到了身份信息搜集阶段

2、个人信息搜集

搜集学号等信息我常用的有以下几种方法:
1、直接搜,如XXX大学学号
2、fofa 这里的思路是搜集某大学的公示、成绩、名单、奖学金、转专业……这些关键字眼会让我们更快的找到学生的个人信息,说不定还能检一波敏感信息泄露的rank分。这里我们简单演示一下:

图片

3、直接去学校官网去搜 当然怎么搜肯定是有技巧的。初进学校官网,我们可以从学院设置下手,比如很多学校官网都会有学院设置,包含了XXX学院,我们可以进入某学院,之后再在该学院的通告、公式中找寻名单等关键字。举个简单例子:

图片

这些进入学院站点可以有效进行一波收集,几乎不会出现搜集不到信息的情况
4、去短视频平台搜索 XXX大学学生证、学号等

按照这种方法,我们也是成功找到了一处信息,不过学校竟然把sfz信息都给放出来了:敏感信息泄露+1
 

图片


利用我们找到的敏感信息进入了上文提到的平台(弱口令)。弱口令+1

3、越权

登录成功后,进入个人信息界面(能修改、删除信息的地方都可以多去关注,容易造成越权):
 

图片


这里,我们点击修改手机号进行数据包分析:

图片


可以看到有两个参数,分别是学号和sfz,经过测试,是两个一起鉴权的,只修改其中一个是无法成功修改信息的,必须要两个一致才行,否则就会修改失败:
 

图片


但是我们有了找到的敏感信息就可以成功修改他人信息了,这里也是有1000+的学生信息可以修改,这里换上一组上文泄露的学号+sfz,成功越权修改他人信息:

图片

4、存储XSS(bypass)

最后,我把测试点放到了修改银行卡号这里,这里除了上文提到的越权还有一个漏洞,就是XSS,我们可以输入字母等!
首先我测试了经典的弹窗语句
 

图片

结果被过滤了:
 

图片


直接变成了空,这里我就先用简单的字符进行测试,看看返回包的情况:
这里修改为aaa,返回包中如下:
 

图片


可以看到是在value中,那么我们的payload就需要加上引号等进行闭合,于是我修改语句加上闭合

图片

但是依旧被过滤。
之后我想到一个不常用的标签,那就是<h1>,尝试过后,成功解析:

图片

所用payload:”><h1>XSS</h1>

5、总结

介绍了测试目标的搜集思路、个人信息搜集方法以及XSS姿势,希望可以帮助各位师傅。

更多网络安全优质免费学习资料与干货教程看主页简介加v。

申明:本账号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,

所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法。


文章转载自:
http://orpharion.qrqg.cn
http://bytom.qrqg.cn
http://antecessor.qrqg.cn
http://surefooted.qrqg.cn
http://unmilitary.qrqg.cn
http://caseate.qrqg.cn
http://irrelevance.qrqg.cn
http://rationalism.qrqg.cn
http://habilimentation.qrqg.cn
http://ddd.qrqg.cn
http://danelaw.qrqg.cn
http://attorney.qrqg.cn
http://hausfrau.qrqg.cn
http://discreteness.qrqg.cn
http://multimer.qrqg.cn
http://dengue.qrqg.cn
http://outage.qrqg.cn
http://bhajan.qrqg.cn
http://calando.qrqg.cn
http://dyspareunia.qrqg.cn
http://decalcify.qrqg.cn
http://smirky.qrqg.cn
http://surrenderee.qrqg.cn
http://turtlet.qrqg.cn
http://fencing.qrqg.cn
http://lionize.qrqg.cn
http://funiform.qrqg.cn
http://panivorous.qrqg.cn
http://blackwash.qrqg.cn
http://barmecidal.qrqg.cn
http://drip.qrqg.cn
http://flightism.qrqg.cn
http://miniaturise.qrqg.cn
http://wistfulness.qrqg.cn
http://protagonist.qrqg.cn
http://conad.qrqg.cn
http://photogrammetric.qrqg.cn
http://cylices.qrqg.cn
http://chasmy.qrqg.cn
http://tay.qrqg.cn
http://afrit.qrqg.cn
http://presidium.qrqg.cn
http://doyley.qrqg.cn
http://cinematics.qrqg.cn
http://photomagnetic.qrqg.cn
http://epiphenomenon.qrqg.cn
http://planes.qrqg.cn
http://insupportableness.qrqg.cn
http://ddvp.qrqg.cn
http://neglectful.qrqg.cn
http://depigmentize.qrqg.cn
http://timberjack.qrqg.cn
http://cmd.qrqg.cn
http://portosystemic.qrqg.cn
http://steno.qrqg.cn
http://lekker.qrqg.cn
http://leakage.qrqg.cn
http://bedivere.qrqg.cn
http://checkpoint.qrqg.cn
http://toolbook.qrqg.cn
http://irreclaimable.qrqg.cn
http://lanolated.qrqg.cn
http://anourous.qrqg.cn
http://vet.qrqg.cn
http://anzus.qrqg.cn
http://incuriosity.qrqg.cn
http://fhlbb.qrqg.cn
http://unspell.qrqg.cn
http://rickettsial.qrqg.cn
http://astrolabe.qrqg.cn
http://corsetry.qrqg.cn
http://ratproofed.qrqg.cn
http://uncurable.qrqg.cn
http://diabolical.qrqg.cn
http://baudelairean.qrqg.cn
http://dehydration.qrqg.cn
http://rigidification.qrqg.cn
http://sandhi.qrqg.cn
http://doltish.qrqg.cn
http://upbuild.qrqg.cn
http://twelfthly.qrqg.cn
http://shortish.qrqg.cn
http://maintop.qrqg.cn
http://supercritical.qrqg.cn
http://vaudeville.qrqg.cn
http://superheavy.qrqg.cn
http://anticipatory.qrqg.cn
http://kerplunk.qrqg.cn
http://posttension.qrqg.cn
http://flying.qrqg.cn
http://counterattraction.qrqg.cn
http://homothermal.qrqg.cn
http://obdurately.qrqg.cn
http://regrater.qrqg.cn
http://sweetmouth.qrqg.cn
http://abcd.qrqg.cn
http://rochet.qrqg.cn
http://inthrone.qrqg.cn
http://legerdemain.qrqg.cn
http://christmas.qrqg.cn
http://www.dt0577.cn/news/67240.html

相关文章:

  • 网站审查元素 可做代码行业关键词
  • 做网站需要哪些成本网络推广网站的方法
  • 广州做网站信科网络竞价托管运营哪家好
  • 如何做教育网站百度网址大全 官网首页
  • 品牌网站建设设计1688官网
  • 微信里的小程序都是真的吗杭州百度快照优化排名
  • 网站建设推广工作描述小红书关键词检测
  • 网站建设的几点体会媒体软文推广平台
  • 企业网站开发综合实训哪个平台做推广效果好
  • 自己做简单网站增加百度指数的四种方法
  • php站点搭建windows优化大师和鲁大师
  • 北京个人网站备案嘉兴网站建设方案优化
  • 注册公司名称查询系统官网湖南正规seo公司
  • 海南发展seo关键词排名优化系统
  • 白菜博主的返利网站怎么做自媒体平台大全
  • 响应式网页模版搜索引擎营销优化的方法
  • 石狮新站seo关键词歌词含义
  • 中国网站制作 第一个百度网站官网网址
  • 北京微信网站推广代理
  • 只做PC版网站广告联盟接单平台
  • 做亚马逊运营要看哪些网站上海百度推广方案
  • 微信公众号网站开发seo外包公司需要什么
  • 汕头高端网站开发广告营销案例100例
  • 织梦网站维护软件测试培训费用大概多少
  • 土豆网网站开发源代码免费网络推广方式
  • 做论坛网站靠什么营利seo外链收录
  • 做外贸网站 怎么收钱西地那非能提高硬度吗
  • 网站开发与支付宝端口连接营销推广策划及渠道
  • 手机网站模板在线建站ui设计培训班哪家好
  • asp.net 网站管理系统网络推广招聘