当前位置: 首页 > news >正文

政府采购网站的建设情况易推广

政府采购网站的建设情况,易推广,小网站下载渠道有哪些,wordpress如何关闭网站0x01 前言 https://github.com/J0o1ey/BountyHunterInChina 欢迎大佬们点个star 0x02 资产收集到脆弱系统 在某src挖掘过程中,本人通过ssl证书对域名资产进行了收集,通过计算域名对应ip段的权重 整理出其C段资产,进行了批量目录扫描 查看…

0x01 前言

https://github.com/J0o1ey/BountyHunterInChina
欢迎大佬们点个star

0x02 资产收集到脆弱系统

在某src挖掘过程中,本人通过ssl证书对域名资产进行了收集,通过计算域名对应ip段的权重
整理出其C段资产,进行了批量目录扫描

查看目录扫描结果后,发现了一个有趣的文件

http://36...*/upload_image.php
image

对于这种页面,毫无疑问,要对参数进行FUZZ

0x03 FUZZ参数+表单上传

使用arjun工具对其参数进行fuzz,发现了一个参数字段为do

随后在burpsuite中对do的参数值进行fuzz
image

成功fuzz出一个do的参数值,upload
image

构造url
http://36...*/upload_image.php?do=upload,成功出现上传表单,
image

webshell名skr_anti.php

选择我们的webshell直接上传

上传后fuzz上传路径

http://36.*.*.*/upload  -------->  403
继续fuzz
http://36.*.*.*/upload/images  -------->  403
构造url
http://36.*.*.*/upload/images/skr_anti.php

image

赶上双倍活动,8000块钱到手

0x04 总结

我说这个漏洞有手就行,大家应该没意见吧
综合来说学习思路点如下:

1.遇到空白敏感页面/api,FUZZ参数和参数值

2.上传没返回路径不要慌,用聪明的大脑去FUZZ

3.SRC测试的时候不要上传webshell,传phpinfo就行,不然会被降赏金,我就是吃了哑巴亏。。。第一次遇着不让传webshell的

4.资产收集是红队还有渗透测试的核心

http://www.ds6.com.cn/news/108497.html

相关文章:

  • 一个网站好不好网站在线客服系统源码
  • 企业网站建设与网页设计学什么的seo sem
  • wap网页制作教程网络优化网站
  • 武汉发布最新消息搜索引擎排名优化方法
  • 网站建设开始学什么自制网站 免费
  • 咨询服务公司网站建设网络推广工作内容
  • 做网站需要知道优化吗免费正规大数据查询平台
  • 创建个人网站名字推广方案策略怎么写
  • 营销网站推广策略怎么做网站主页
  • 企业支付的网站开发费如何入帐游戏合作渠道
  • 找人做网站会不会被偷青海seo技术培训
  • 天猫店铺装修做特效的网站seo网站优化推广
  • 任丘网站建设免费手机网站建站系统
  • 网页设计培训计划seo快速排名多少钱
  • dedecms5.7装饰网站模板兰州网络推广新手
  • 如何做家具网站关键词林俊杰
  • 做视频网站 许可证手机免费建网站
  • 计划网站搭建免费投放广告平台
  • 哪个网站可以做c 的项目百度怎么投放广告
  • 慈溪网站制作哪家最便宜网址查询服务中心
  • 兰州市城乡建设局网站信息流优化师证书
  • 哪个网站可以做会计试题潍坊网站建设
  • 专业网站建设费用包括百度怎么投放自己的广告
  • 石河子网站建设公司google推广怎么做
  • 如何在税务局网站做纳税登记网络营销企业网站优化
  • 阿里国际网站官网入口营销助手
  • 如何在不影响原模板情况下添加div+css静态网站模板百度网盟官网
  • 网站做到赣州第一名要多少钱企业管理培训班
  • 做ar的网站搜索排行榜
  • 公司网站建设总结郑州品牌网站建设