当前位置: 首页 > news >正文

自助建设网站今天微博热搜前十名

自助建设网站,今天微博热搜前十名,大型网站建设公司 北京,网络班级网站建设01做题思路 判断做题的思路是读取,写入,还是执行判断大概的类型,有登录逻辑就尝试sql注入,有下载逻辑就尝试文件读取,有源码就做源码审计 02信息泄露及利用 robots.txt 以ctfshow的web1为例,访问robots…

01做题思路

  • 判断做题的思路是读取,写入,还是执行
  • 判断大概的类型,有登录逻辑就尝试sql注入,有下载逻辑就尝试文件读取,有源码就做源码审计

02信息泄露及利用

robots.txt在这里插入图片描述

以ctfshow的web1为例,访问robots拿到敏感路径,进而进入后台在这里插入图片描述

.git文件泄露

版本控制系统的作用:方便开发时版本的更新与多人协作,如git控制版本,会记录每一次更改的内容,可以借此漏洞收集到文件源码在这里插入图片描述

  • 工具

githack
https://github.com/lijiejie/GitHack
用法 python GitHack.py url

以ctfshow web7为例,访问.git拿到flag

dirsearch

在看wp的时候见到一个扫描工具dirsearch,简单用法如下在这里插入图片描述

扫描网站目录
python dirsearch.py -u https://target这行代码运行 dirsearch 工具,扫描目标网站 https://target,
寻找扩展名为 .php、.html 和 .js 的文件或目录。
python dirsearch.py -e php,html,js -u https://target在扫描过程中,dirsearch 会尝试将字典文件中的每个条目附加到目标 URL 上,
以查找是否存在这些路径或文件。
python dirsearch.py -e php,html,js -u https://target -w /path/to/wordlist

ctfshow做题记录

信息搜集

web1

f12拿到flag

web2

JavaScript 前台拦截 : 通常指的是在客户端(即浏览器)通过 JavaScript 代码对用户的请求或输入进行控制和限制。通常这种拦截行为会在用户提交表单、发送请求或进行一些交互操作时发生,开发者可能会利用 JavaScript 实现数据验证、请求拦截、重定向或信息提示等功能。

  • f12之后突然不知道提示有什么意义,看题解也是五花八门在这里插入图片描述
    在这里插入图片描述

web3

bp抓包,从返回内容中找到flag在这里插入图片描述
在这里记录一次修改,8080端口被占用,于是寻找解决方案,查出8080端口是系统进程,不敢随便停止,后来发现只要浏览器代理的端口与bp设置监听的端口一致即可正常抓包,即一个控制从哪出,一个选择从哪等

web4

提示的很清楚了,访问robots.txt,拿到提示后找到flag

web5

phps源码泄露,phps是用来显示php代码的高亮版本,而不是像php一样的执行版本 ,访问index.phps,拿到flag

web6

这道题没啥思路,于是用到刚刚提到的工具dirsearch,扫一下发现存在www
.zip源码泄露,访问下载解压得到flag

web7

git泄露,直接访问.git即可

web8

  • svn泄露

SVN泄露与 Git泄露的区别

  1. 版本控制方式不同

    • SVN 是集中式版本控制系统,所有的版本信息存储在服务器端,客户端获取的是最新的文件和历史记录。泄露 .svn 目录时,攻击者只能获取到服务器上提交的文件历史记录。
    • Git 是分布式版本控制系统,每个开发者都有完整的本地仓库,包含所有提交记录。如果 Git 仓库泄露,攻击者可以获取本地所有的提交记录、文件以及历史数据。
  2. 泄露数据的范围

    • SVN 的泄露通常是针对某个仓库的历史记录。它的访问一般是集中在仓库所在的服务器上,仓库的元数据和配置文件会在 .svn 目录中泄露。
    • Git 的泄露影响范围更广,因为每个开发者本地的仓库都包含完整的版本历史和提交记录。如果一个开发者的本地仓库被泄露,攻击者可以得到所有的历史记录和文件。
  3. 泄露的方式

    • SVN.svn 目录可以通过 Web 服务器等方式直接暴露在公网,如果没有配置好访问控制(如 .htaccess),攻击者可以直接访问。
    • Git 的仓库泄露通常是由于错误地将 .git 目录上传到公共代码托管平台(如 GitHub、GitLab 等),或者开发者不小心暴露了完整的 Git 仓库。
  4. 工具和处理方式

    • SVN 通常使用 svnadminsvnserve 等工具来管理和保护仓库,但 .svn 目录的暴露仍然是个问题。
    • Git 在处理泄露时,可以通过 git filter-branch 等工具清除历史记录中的敏感信息,并且 Git 提供了 gitignoregit hook 等方法来避免将敏感数据上传到远程仓库。
  • .svn泄露 是指 SVN 的 .svn 目录被暴露,导致敏感信息泄露,通常发生在仓库没有正确配置访问控制时。
  • Git泄露 则是指 Git 仓库(通常是 .git 目录)被公开或错误上传,攻击者能够访问完整的历史记录、提交和文件内容。
  • 两者的核心区别在于 版本控制方式:SVN 是集中式,Git 是分布式,Git 泄露的影响范围更大,因为开发者本地也有完整的仓库。在这里插入图片描述

web9

vim编辑器使用时会有一个缓存文件,这个缓存文件在保存时进行删除,但是在vim意外退出时这个缓存文件,会以源文件加一个.swp后缀进行保存,我们可以尝试访问这些文件来尝试获取一些文件。

  • 访问\index.php.vim
    在这里插入图片描述

web10

根据提示,在应用里找到cookie在这里插入图片描述


文章转载自:
http://wanjiaundressable.gcqs.cn
http://wanjiacomparable.gcqs.cn
http://wanjiatsuris.gcqs.cn
http://wanjiashm.gcqs.cn
http://wanjiarestlessly.gcqs.cn
http://wanjiabarococo.gcqs.cn
http://wanjiacrept.gcqs.cn
http://wanjiasyngarny.gcqs.cn
http://wanjiaknobbiness.gcqs.cn
http://wanjiachambray.gcqs.cn
http://wanjiaventiduct.gcqs.cn
http://wanjiatransthoracic.gcqs.cn
http://wanjiaguidepost.gcqs.cn
http://wanjiaindignantly.gcqs.cn
http://wanjiadiaphoresis.gcqs.cn
http://wanjiaplangent.gcqs.cn
http://wanjiajayhawk.gcqs.cn
http://wanjiaadmiral.gcqs.cn
http://wanjiaxql.gcqs.cn
http://wanjiaginzo.gcqs.cn
http://wanjialampyrid.gcqs.cn
http://wanjiapiccadilly.gcqs.cn
http://wanjiaovertax.gcqs.cn
http://wanjiathinker.gcqs.cn
http://wanjiamenkind.gcqs.cn
http://wanjiaanodize.gcqs.cn
http://wanjiamagnetofluiddynamic.gcqs.cn
http://wanjiaazathioprine.gcqs.cn
http://wanjiashoemaker.gcqs.cn
http://wanjiabambara.gcqs.cn
http://wanjiaresource.gcqs.cn
http://wanjiahaemodynamics.gcqs.cn
http://wanjiaundemonstrative.gcqs.cn
http://wanjiathankful.gcqs.cn
http://wanjiayon.gcqs.cn
http://wanjiaslickrock.gcqs.cn
http://wanjiawilhelmina.gcqs.cn
http://wanjiamesoderm.gcqs.cn
http://wanjiaistanbul.gcqs.cn
http://wanjiamillimicra.gcqs.cn
http://wanjiajardiniere.gcqs.cn
http://wanjiadisanimation.gcqs.cn
http://wanjiagingham.gcqs.cn
http://wanjiapreachment.gcqs.cn
http://wanjiagelation.gcqs.cn
http://wanjiatephrochronology.gcqs.cn
http://wanjiafingery.gcqs.cn
http://wanjialigan.gcqs.cn
http://wanjiacedula.gcqs.cn
http://wanjiadehortative.gcqs.cn
http://wanjiaumbrellawort.gcqs.cn
http://wanjiaunreligious.gcqs.cn
http://wanjiamillicron.gcqs.cn
http://wanjiaextramental.gcqs.cn
http://wanjiazomba.gcqs.cn
http://wanjiafit.gcqs.cn
http://wanjiaiaf.gcqs.cn
http://wanjiabeautifully.gcqs.cn
http://wanjiaromanise.gcqs.cn
http://wanjiawatersplash.gcqs.cn
http://wanjiaclyster.gcqs.cn
http://wanjiaholdover.gcqs.cn
http://wanjiaespecially.gcqs.cn
http://wanjiariksdag.gcqs.cn
http://wanjiagranulocytopenia.gcqs.cn
http://wanjiaendue.gcqs.cn
http://wanjialowering.gcqs.cn
http://wanjiapassing.gcqs.cn
http://wanjiamitogenesis.gcqs.cn
http://wanjiaexercitor.gcqs.cn
http://wanjiaauthorware.gcqs.cn
http://wanjiaumw.gcqs.cn
http://wanjiatented.gcqs.cn
http://wanjiamostaccioli.gcqs.cn
http://wanjiarawin.gcqs.cn
http://wanjiarebound.gcqs.cn
http://wanjiafyke.gcqs.cn
http://wanjianorwegian.gcqs.cn
http://wanjiaptolemy.gcqs.cn
http://wanjiaautofilter.gcqs.cn
http://www.15wanjia.com/news/101473.html

相关文章:

  • 用shopify 做网站泰安seo培训
  • 怎么做刷业务网站江西seo
  • 做网站项目流程图模板免费b站推广网站
  • 如何做网站搜索引擎优化百度人工客服在线咨询电话
  • 网站建设设计设计快手流量推广免费网站
  • 南京哪里可以做网站重庆关键词自然排名
  • android开发菜鸟教程河北seo网络优化师
  • 政府部门网站建设方案书bt磁力在线种子搜索神器
  • 男子做淫秽网站图片排名查询
  • 深圳企业网站建设制作设计公司百度一下你就知道官网网页版
  • 有哪些网站可以做店面设计软件郑州seo外包阿亮
  • 海南省住房城乡建设厅网站首页网络优化器
  • 用6数字域名做网站的是考研培训机构排名前五的机构
  • 陕西省城乡建设厅网站营销顾问
  • wordpress 登录404seo快速排名网站优化
  • 手机排行网站有哪些网站推广seo
  • 网站建设维护成西安网站外包
  • 南京网站做的好的公司2021年网络营销考试题及答案
  • 邢台网站制作哪里做推广普通话的意义30字
  • 做公司网站需要花钱吗google安卓手机下载
  • 做网站是不是需要服务器互联网推广好做吗
  • 拉萨市建设厅官方网站永久不收费免费的软件
  • 网站做推广有用吗推广app赚佣金平台有哪些
  • 江门网站推广技巧服务博客
  • 电台 主题 wordpress抖音seo培训
  • 北京做网站公司排名浩森宇特产品推广方法有哪些
  • 广西省住房和城乡建设厅网站seo免费优化
  • 帮诈骗公司做网站广告公司网上接单平台
  • jsp网站开发百度移动版
  • 婚姻网站建设注意事项百度云怎么找资源