网站漏洞查找的经验分享

本文分享了如何查找网站漏洞的经验,强调熟悉XSS、SQL注入等常见漏洞的重要性。介绍了使用御剑、dirmap等目录扫描工具,以及XRay、boss win等漏洞扫描工具。提到中间件漏洞中TO漏洞最为常见,而逻辑漏洞、越权和爆破等往往需要手动探测。建议通过靶场练习提高对漏洞的理解和检测能力。
摘要由CSDN通过智能技术生成

其实大家要熟悉web的所有漏洞,XSS,sql注入等等这些漏洞要非常熟悉在什么地方,应该会出现什么功能。最后是获取信息了,获取出你想要的,这个比如说数据库的话有sql注入,那就用sql注入的东西去获取相应的这个内容就就搞定了,最后是报告输出。其实在真实的环境里面来讲的话,基本上是测一下,如果目标存在的漏洞点到为止就可以了,点到为止就可以了,然后这个漏洞就可以确定了,就存在的,不用说像我们这个学习这些漏洞的时候把这个做得很绝,像比如说这个sqlmap的话,我们一定要获取说大量的这种什么用户的信息等等,全部把它跑出来才才行,不是这样子的,只要出现了我的某一个语法,它能够查到数据库信息,这其实就已经是高危漏洞了,你就把这个拿下来就可以了,做一个报告,然后就说这个链接上面存在着这种sql注入的高位漏洞,然后你就可以提交这个报告了,然后提交给你的甲方,最后就开始拿钱了。

 

那么中间件漏洞,可能会涉及到几个工具,第一个目录扫描,我刚才说了有御剑,dirmap,刚才这里面好像看到还有dir buster,这个也是可以用的,这些都是目录扫描工具,扫出来这个结果,看特殊的可疑的目录,然后是漏洞扫描的话有比较多,我是会用XRay去扫,或者是用这个 boss win,又或者是awbs这三款会去用,漏洞利用的话,主要的主流的是十

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值