热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

开篇文章,长期记录安全笔记

2019独角兽企业重金招聘Python工程师标准更新于2018.12.8密码位置密码位于注释中密码位于服务器端文件中通过访问根目录下.htaccess、robots.txt查

2019独角兽企业重金招聘Python工程师标准>>> hot3.png

更新于 2018.12.8

密码位置

  • 密码位于注释中
  • 密码位于服务器端文件中
  • 通过访问根目录下.htaccess、robots.txt查看禁查路径
  • 密码文件可能存在的路径:/、/extra/、/extras/
  • 密码还可能存在于.htpasswd

密码加解密

  • binary to base16
  • sha256 彩虹表、web免费简单解密(在线密码解密)
  • ascii码固定长度计算
  • 摩斯密码(.. . - - / )组成
  • 替换密码 拿组合替换成特定的字母字符等(在线替换密码解密)
  • 字符翻转在线翻转string
  • 上述组合使用

文件

  • 文件看后缀不一定是真实格式,linux通过file指令查看真实文件类型

图片

  • 二进制编辑器查看图片内隐藏内容。
  • 将一个文件隐藏入名称为a的jpg/png中,将文件b压缩为b.rar.copy/b a.jpg+b.rar c.jpg查看压缩文件的话,则更改c的后缀为rar

UserAgent

  • firefox 插件 User-Agent Switcher,hackbar.
  • chrome 插件 User-Agent Switcher for chrome. 注意不是User-Agent Switcher for google chrome,该插件有木马

代理与tamper data

  • burpsuite ,需要注意的是,如果本机开了vpn,则不会通过burpsuite代理,解决方案:chrome 插件SwitchyOmega,指定代理为为burpsuite监听地址
  • tamper data在firefox下表现良好,但是高版本的firefox已经不支持

扫描&&链接

  • Sqlmap sqlmap精简版
  • NMAP
  • netcat
  • 子域名扫描脚本Sublist3r && subDomainsBrute
  • 敏感文件扫描:DirBuster、御剑后台扫描袖珍版、wwwscan、Spinder.py、Sensitivefilescan、Weakfilescan、WebScan

常见端口位置

1

2

3

CMS指纹识别

在线识别网站查询CMS指纹识别

  • BugScaner http://whatweb.bugscaner.com/look
  • 云悉指纹 http://www.yunsee.cn/finger.html
  • whatWeb https://whatweb.net

xss

  • xss练习平台 xsser.me、乌云那些年系列、xss-game

sql注入

  • sql注入基础
  • sql进阶-绕过
  • SQL 注入平台 -- sqli-labs:一款学习SQL注入的开源平台,共有75种不同类型的注入

社会工程学

DVWA测试环境搭建

  • DVWA-1.9全级别教程之Brute Force
  • DVWA-1.9全级别教程之Command Injection
  • DVWA-1.9全级别教程之CSRF
  • DVWA-1.9全级别教程之File Inclusion
  • DVWA-1.9全级别教程之File Upload
  • DVWA-1.9全级别教程之Insecure CAPTCHA
  • DVWA-1.9全级别教程之SQL Injection
  • DVWA-1.9全级别教程之SQL Injection(Blind)
  • DVWA-1.9全级别教程(完结篇,附实例)之XSS

长期更新,未完待续。


转:https://my.oschina.net/OSrainn/blog/1859364



推荐阅读
  • 知识图谱——机器大脑中的知识库
    本文介绍了知识图谱在机器大脑中的应用,以及搜索引擎在知识图谱方面的发展。以谷歌知识图谱为例,说明了知识图谱的智能化特点。通过搜索引擎用户可以获取更加智能化的答案,如搜索关键词"Marie Curie",会得到居里夫人的详细信息以及与之相关的历史人物。知识图谱的出现引起了搜索引擎行业的变革,不仅美国的微软必应,中国的百度、搜狗等搜索引擎公司也纷纷推出了自己的知识图谱。 ... [详细]
  • 本文介绍了Linux系统中正则表达式的基础知识,包括正则表达式的简介、字符分类、普通字符和元字符的区别,以及在学习过程中需要注意的事项。同时提醒读者要注意正则表达式与通配符的区别,并给出了使用正则表达式时的一些建议。本文适合初学者了解Linux系统中的正则表达式,并提供了学习的参考资料。 ... [详细]
  • 转自:http:www.phpweblog.netfuyongjiearchive200903116374.html一直对字符的各种编码方式懵懵懂懂,什 ... [详细]
  • 本文介绍了数据库的存储结构及其重要性,强调了关系数据库范例中将逻辑存储与物理存储分开的必要性。通过逻辑结构和物理结构的分离,可以实现对物理存储的重新组织和数据库的迁移,而应用程序不会察觉到任何更改。文章还展示了Oracle数据库的逻辑结构和物理结构,并介绍了表空间的概念和作用。 ... [详细]
  • CSS3选择器的使用方法详解,提高Web开发效率和精准度
    本文详细介绍了CSS3新增的选择器方法,包括属性选择器的使用。通过CSS3选择器,可以提高Web开发的效率和精准度,使得查找元素更加方便和快捷。同时,本文还对属性选择器的各种用法进行了详细解释,并给出了相应的代码示例。通过学习本文,读者可以更好地掌握CSS3选择器的使用方法,提升自己的Web开发能力。 ... [详细]
  • Webmin远程命令执行漏洞复现及防护方法
    本文介绍了Webmin远程命令执行漏洞CVE-2019-15107的漏洞详情和复现方法,同时提供了防护方法。漏洞存在于Webmin的找回密码页面中,攻击者无需权限即可注入命令并执行任意系统命令。文章还提供了相关参考链接和搭建靶场的步骤。此外,还指出了参考链接中的数据包不准确的问题,并解释了漏洞触发的条件。最后,给出了防护方法以避免受到该漏洞的攻击。 ... [详细]
  • Ubuntu 9.04中安装谷歌Chromium浏览器及使用体验[图文]
    nsitionalENhttp:www.w3.orgTRxhtml1DTDxhtml1-transitional.dtd ... [详细]
  • 开发笔记:spring boot项目打成war包部署到服务器的步骤与注意事项
    本文介绍了将spring boot项目打成war包并部署到服务器的步骤与注意事项。通过本文的学习,读者可以了解到如何将spring boot项目打包成war包,并成功地部署到服务器上。 ... [详细]
  • 目录浏览漏洞与目录遍历漏洞的危害及修复方法
    本文讨论了目录浏览漏洞与目录遍历漏洞的危害,包括网站结构暴露、隐秘文件访问等。同时介绍了检测方法,如使用漏洞扫描器和搜索关键词。最后提供了针对常见中间件的修复方式,包括关闭目录浏览功能。对于保护网站安全具有一定的参考价值。 ... [详细]
  • Apache Shiro 身份验证绕过漏洞 (CVE202011989) 详细解析及防范措施
    本文详细解析了Apache Shiro 身份验证绕过漏洞 (CVE202011989) 的原理和影响,并提供了相应的防范措施。Apache Shiro 是一个强大且易用的Java安全框架,常用于执行身份验证、授权、密码和会话管理。在Apache Shiro 1.5.3之前的版本中,与Spring控制器一起使用时,存在特制请求可能导致身份验证绕过的漏洞。本文还介绍了该漏洞的具体细节,并给出了防范该漏洞的建议措施。 ... [详细]
  • wordpress的内页悬浮选项卡功能预览及使用方法介绍
    本文介绍了wordpress的内页悬浮选项卡功能,包括功能预览和使用方法。用户可以自定义切换按钮,设置锚点信息区域,灵活多变且无需代码编辑。文章可以统一设置按钮,也可以独立设置单篇文章的按钮,滚动模式下按钮以滑动形式展示,具有条理性和锚点属性,有利于SEO。滚动效果增加了网站的互动性,让用户参与互动,同时完全兼容手机,使信息展示更清晰。 ... [详细]
  • linux qt打开常用文件格式,设置Linux Qt文件默认打开方式为QtCreator
    Linux自定义文件打开方式也可参照文本抱歉,本文前段时间写的ubuntu下的Qt工程文件默认打开方式是不好用的,因为其他的文本文件也会受到影响,强迫症患者,每次打开Qt工程都是先 ... [详细]
  • java io换行符_Java IO:为什么从stdin读取时,换行符的数字表示出现在控制台上?...
    只是为了更好地理解我在讲座中听到的内容(关于Java输入和输出流),我自己做了这个小程序:publicstaticvoidmain(String[]args)thro ... [详细]
  • 文件上传漏洞利用介绍
    目录文件上传漏洞利用介绍1.绕过js验证2.绕过MIME-TYPE验证3.绕过基于黑名单验证基于文件后缀名验证介绍基于文件后缀名验证方式的分类基于黑名单验证代码分析利 ... [详细]
  • pyecharts 介绍
    一、pyecharts介绍ECharts,一个使用JavaScript实现的开源可视化库,可以流畅的运行在PC和移动设备上,兼容当前绝大部 ... [详细]
author-avatar
简单式赞美
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有