《Web安全深度剖析》学习笔记(二)

信息探测

Google Hack

举例:以baidu.com为例,进行百度的子域名查询。
打开Google,在搜索设置中设置每页搜索结果数为100条,这样方便查看(注:Google默认每页结果为10条)
site: baidu.com

Google Hack的常用语法:

关键字说明
site指定域名
intext正文中存在关键字的网页
intitle标题中存在关键字的网页
info一些基本信息
inurlURL中存在关键字的网页
filetype搜索指定文件类型

案例一:搜索存在敏感信息的网站
intitle:管理登录 filetype:php
查询网页标题含有“管理登录”,并且为php类型的网站

案例二:搜集Discuz 论坛主机
intext:Powered by Discuz
如果攻击者拥有Discuz漏洞,并且配合Google来寻找Discuz主机,那么后果是相当严重的

一些敏感目录不希望蜘蛛进行爬行,则可以写在网站根目录robots.txt中,虽然这样不会被蜘蛛爬行到,但是攻击者可以直接访问robots.txt
(记得大一的时候CTF有一道web题就是robots.txt)

这本书关于Nmap的介绍太少了,Nmap就写到之后的《Kali渗透测试的艺术》笔记里吧。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值