整理笔记3

攻击常见的特点:攻击一般都有一定的连续性,一般都会借助工具进行。攻击者可能会借助一定的跳板。

SSRF(Server-Side Request Forgery,服务器端请求伪造)是一种由攻击者构造形成由服务器发起请求的一个安全漏洞

CSRF(Cross-Site Request Forgery,跨站请求伪造攻击)漏洞 一种对网站的恶意利用 伪装成受信任用户请求受信任的网站

被CSRF攻击需同时满足两个条件:登录受信任网站A,并在本地生成Cookie。在不登陆A的情况下,访问危险网站B。

文件上传漏洞:用户上传了一个可执行的脚本文件,并通过此脚本文件获得了执行服务器端命令的能力。

webshell:以asp,php,jsp或者cgi等网页文件形式存在的一种命令执行环境

黑客入侵了一个网站之后,通常会将asp或者php后门文件与网站服务器WEB目录下正常的网页文件混在一起,然后可以使用浏览器来访问asp或者php后门,得到一个命令执行环境,以达到控制网站服务器的目的。

RCE漏洞

危害:1.窃取服务器的敏感数据,文件 2.对电脑的文件进行加密,实施勒索 3.运行恶意代码,如挖矿程序 4.拒绝服务 5.作为跳板机攻击其他人

发生前提:系统或软件代码中使用了执行命令的函数 2.执行的命令是可以通过参数控制的 3.有一个可以在外网可以访问的入口。

XXS漏洞(跨站脚本攻击)

攻击者利用Web服务器中的代码漏洞,在页面中嵌入客户端脚本,当信任此Web服务器的用户访问Web站点中含有恶意脚本代码的页面,用户浏览器会自动加载并执行该恶意代码,从而达到攻击的目的。

分为三类:1.反射性XXS:非持久性XXS,最常见的一种XXS。2.存储型XXS:持久性XXS,JS代码会存在后台。一般存储在留言框等,再次刷新会执行JS代码。 3.DOM型XXS:也是一种反射型,但是输入的语句不是JS的语句,是DOM语法。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值