当前位置: 首页 > news >正文

aspx网站 整站抓取中国建设银官方网站

aspx网站 整站抓取,中国建设银官方网站,wordpress怎么用啊,亿图文章目录 PHP-MYSQL-数据请求类型1、数字型(无符号干扰)2、字符型#xff08;有符号干扰#xff09;3、搜索型#xff08;有多符号干扰#xff09;4、框架型#xff08;有各种符号干扰#xff09; PHP-MYSQL-数据请求方法数据请求方法GET#xff1a;POST#xff1a;Coo… 文章目录 PHP-MYSQL-数据请求类型1、数字型(无符号干扰)2、字符型有符号干扰3、搜索型有多符号干扰4、框架型有各种符号干扰 PHP-MYSQL-数据请求方法数据请求方法GETPOSTCookieSERVER功能点举例 PHP-MYSQL-数据请求格式1、数据采用统一格式传输后端进行格式解析带入数据库json2、数据采用加密编码传输后端进行解密解码带入数据库base64 PHP-MYSQL-数据请求类型 SQL语句由于在黑盒中是无法预知写法的SQL注入能发成功是需要拼接原SQL语句大部分黑盒能做的就是分析后各种尝试去判断所以有可能有注入但可能出现无法注入成功的情况。究其原因大部分都是原SQL语句的未知性导致的拼接失败 由于开发者对于数据类型和SQL语句写法框架写法导致SQL注入拼接失败 1、数字型(无符号干扰) select * from news where id$id; 若用户输入字符sql语句则会报错 2、字符型有符号干扰 select * from news where id‘$id’; 若条件为int也可设为字符型带上单引号这样即使用户输入为字符也不会报错只是查不出来。 3、搜索型有多符号干扰 select * from news where id like ‘%$id%’ 4、框架型有各种符号干扰 select * from news where id(‘$id’); select * from news where (id‘$id’); PHP-MYSQL-数据请求方法 在很多漏洞中都有应用到。 请求方法不同就会有不同的注入点 如果代码审计时发现一个注入点则需要找到它的请求方法如Get、Post进行相应的测试 通过不同的请求方法也有可能绕过一些WAF 数据请求方法 GET POST SERVER FILES HTTP头等 GET URL后的参数 POST 一般看不到的传参用户登录、文件上传等功能会用到需要用burpsuite抓包调试较方便。 Cookie 比较少 SERVER 可以获取User-Agent、Cookie、Rerferer、Host、X-FORWARDED-FOR用于XFF注入等 User-Agent 使得服务器能够识别客户使用的操作系统浏览器版本等.很多数据量大的网站中会记录客户使用的操作系统或浏览器版本等存入数据库中 Cookie 网站为了辨别用户身份、进行session跟踪而储存在用户本地终端上的数据 X-Forwarded-For 简称XFF头它代表客户端也就是HTTP的请求端真实的IP,通常一些网站的防注入功能会记录请求端真实IP地址并写入数据库or某文件[通过修改XXF头可以实现伪造IP]. 网站有接收验证IP的功能并且使用PHP的HTTP_X_FORWARDED_FOR就会有安全隐患它可以通过修改数据包进行伪造。 该注入是由于数据库存储IP导致的如果IP配置到代码中就不会产生过注入了。 但是配置到代码中也会有绕过隐患。 Rerferer 浏览器向 WEB 服务器表明自己是从哪个页面链接过来的访问来源 Host 客户端指定自己想访问的WEB服务器的域名/IP 地址和端口号 有些网站会记录访问者的IP信息作为日志等功能有该功能就有可能有该漏洞 功能点举例 1、用户登录时 一般多为POST请求 2、登录判断IP时 PHP特性中的**$_SERVER[‘HTTP_X_FORWARDED_FOR’];**接受IP的绕过绕过 实现代码配置固定IP去判断-策略绕过 实现数据库白名单IP去判断-select注入 实现防注入记录IP去保存数据库-insert注入 3、文件上传将文件名写入数据库-insert注入 文件上传时会将文件名写入数据库此时将文件名作为注入的语句。 PHP-MYSQL-数据请求格式 1、数据采用统一格式传输后端进行格式解析带入数据库json 2、数据采用加密编码传输后端进行解密解码带入数据库base64 需要在注入时将注入语句编码再进行注入。 工具也不知道它有编码/加密需要手工测出来后告诉工具如何加密的再由工具测
http://www.hkea.cn/news/14529038/

相关文章:

  • 申请建设部门网站的报告做打鱼网站犯法不
  • 中天钢铁 网站建设中国建设银行上海市分行网站
  • 网站主体负责人和网站负责人wordpress背景音乐插件
  • 怎样免费建个人网站做印刷厂网站
  • 品牌网站建设公司哪家好做网站原型图用什么软件
  • xml网站模板网页建立站点
  • 吉浦网站建设汕头网站建设模板制作
  • 可以做免费广告的网站网站开发支付宝二维码支付
  • 拼多多网站策划书企业注册信息查询网站
  • 上海网站建设seo1888如何app开发制作
  • 网站接入服务单位名称做柜子好的设计网站
  • 临沂做网站公司哪家好凡科快图官网在线制作
  • 网站建设重庆招聘一级工程造价师
  • 一个具体网站的seo优化郴州市人力资源考试网官网
  • 食品网站建设目的青岛建网站多少钱
  • 租好服务器咋做网站呢wordpress 登录框
  • 最权威的网站推广公司做商城网站如何寻找货源
  • 医药招商网站大全企业信息公开网查询
  • 网站网站开发逻辑营销号视频生成器网页版
  • 网站建设的岗位叫什么网络营销公司网络推广
  • wordpress ydg theme网站标题seo
  • 淄博哪家网络公司做网站好南京 推广 网站建设
  • 淘宝网站建设设计模板邢台网站改版定制
  • 装修论坛网站有哪些萧山建设银行招聘网站
  • 平台网站建设有哪些智慧软文发布系统
  • 做网站运营需要什么资源海珠电子商务网站建设
  • 做2手车网站需要多少钱国家最新消息
  • Apple 手机网站制作百度一下官网页
  • 注册号域名后如何建设公司网站安顺北京网站建设
  • 做游戏都需要什么网站关于网站建设的总结