Web渗透框架概述主要组成:php 1. web语言代码(脚本)mysql 2. web程序程序员 3. 数据库程序web Web语言常见几大类sql 1. HTML:超文本标记语言,标准通用编辑语言下的一个应用shell 2. PHP:超文本预处理器,是一种通用开源脚本语言数据库 3. ASP,ASP.NET : ASP.NET又称ASP+,不单单是ASP的简单升级,而是微软推出的新一代脚本语言编程 4. JAVE扩展名,JSP : Java是一个普遍使用的网络编程语言,他是一种新的计算机概念安全 Web服务器扩展服务器 1. apche 2. Microsoft IIS 3. Nginx 4. Linux 等等 数据库服务程序 1.Access : 是由微软发布的关系数据库管理系统 2.MYSQL: 是一个关系型数据库管理系统,由瑞典Mysql AB开发 3.MS SQL: 是微软的SQLServer数据库服务平台,提供数据库的从服务器到终端的完整的解决方案,其中数据库服务器部分是一个数据库管理系统,用于创建、使用、和维护数据库。 4.ORACLE: oracle database,又称oracle RDBMS,简称Oracle。是甲骨文公司的一款关系数据库管理系统 等等 常见的数据库+脚本组合 1. ASP+ACCESS 2. Php+mysql 3. ASPX+MSSQL 4. Jsp+Oracle、DB2
常见的web漏洞原理脚本概述 脚本程序在执行时,是由系统·的一个解释器,将其一条条的翻译成机器可识别的指令,并按程序顺序执行 脚本渗透 脚本渗透是指网页编辑语言(asp php aspx jsp)进行攻击的行为,咱们能够经过脚本渗透来获得咱们想要获得的一些信息。 SQL注入漏洞 SQL注入就是一部分程序员在编写代码的时候,没有对用户书如数据的合法性进行判断,使应用程序存在安全隐患。用户能够提交一段数据库查询代码,根据程序的放回结果,获取某些想得知的数据 文件上传漏洞 因为对上传文件类型未过滤或过滤机制不严,致使恶意用户能够上传脚本文件,经过上传文件可达到控制网站权限的目的。 XSS跨站脚本攻击 恶意攻击者往web页面里面插入Script代码,当用户浏览该页面时,嵌入其中的代码就会被执行,从而达到恶意攻击用户的特殊目的(抓肉鸡,留后台等) CSRF伪跨站请求 XSS利用站点内的信任用户,而CSRF则是假装来自受信任用户的请求来利用受信任的网站。 找后台 弱口令与表单破解 管理员设置简单密码,使咱们更轻易拿到密码 信息泄露与目录遍历 因为软件或者应用在编写,安全,配置的过程当中没有充分容错或配置不当,致使服务器相关信息泄露。 框架与中间件漏洞 常见的框架:Spring,struts2 ,hibernate,thinkPHP,zend等 常见的中间件:tomcast, JBOSS,Weblogic 中间件是提供系统软件和应用软件之间链接的软件,以便于各部件之间的沟通 IIS写权限漏洞 写入权限,用户能够写入文件到网站目录,也就是咱们所说的写权漏洞 暴库 暴库就是经过一些技术手段或者程序漏洞获得数据库的地址,并将数据非法的下载到本地 社会工程学 社会工程学陷阱就是一般以交谈、欺骗、假冒或者是口语等方式,从合法用户中套取用户信息秘密(欺骗的艺术等) 旁注 利用同一台主机上面不一样的网站漏洞获得webshell,从而利用主机上的程序或者是服务所暴露的用户所在的物理路径进行入侵。 0day 在计算机领域中,0day一般是指尚未补丁的漏洞,而0day攻击则是指利用各类漏洞进行的攻击· 在线编辑器漏洞 ewebeditor FCKeditor 下载数据库 |
小编推荐:欲学习电脑技术、系统维护、网络管理、编程开发和安全攻防等高端IT技术,请 点击这里 注册帐号,公开课频道价值万元IT培训教程免费学,让您少走弯路、事半功倍,好工做升职加薪! 本文出自:https://www.toutiao.com/a6756117338069664269/ |