专栏名称: 黑白之道
黑白之道,普及网络安全知识!
TodayRss-海外RSS稳定源
目录
相关文章推荐
看雪学苑  ·  2026 KCTF | ... ·  5 小时前  
FreeBuf  ·  SAP Commerce ... ·  昨天  
安全内参  ·  Claude ... ·  昨天  
看雪学苑  ·  2026 KCTF | ... ·  昨天  
今天看啥  ›  专栏  ›  黑白之道

记一次市级攻防演练中渗透的某个站点

黑白之道  · 公众号  · 互联网安全  · 2024-09-23 10:14
    

主要观点总结

本文主要描述了一次信息安全演练的过程,包括信息收集、敏感信息泄露、文件上传及执行命令等操作,并总结了演练中的经验和不足之处。文章还强调了技术、思路和工具仅供安全学习交流使用,禁止用于非法和盈利目的。

关键观点总结

关键观点1: 信息收集与敏感信息泄露

在演练中,首先通过信息收集找到站点的登录页面,通过常规的sql注入和弱口令尝试无果后,通过查看js代码发现了大量接口泄露。使用工具提取接口地址后,通过遍历接口发现某接口存在大量敏感信息泄露。

关键观点2: 文件上传及执行命令

在遍历接口时,发现了一个文件上传接口。通过构建请求头并上传php文件,成功上传文件并执行了whoami命令。然而,存在一些问题,如蚁剑无法连接,只能在浏览器执行命令。

关键观点3: 总结与经验

作者对演练进行了总结,提到了站点的一些不明确之处,如上传文件后蚁剑无法连接,以及遍历速度过快导致站点被修复。虽然最终获得三等奖,但作者认为这是第一次参与红队演习,也算是不错的经验。

关键观点4: 免责声明与使用规定

文章强调了技术、思路和工具仅供安全学习交流使用,禁止用于非法和盈利目的,并提醒用户自行承担使用公众号信息造成的直接或间接后果及损失。如有侵权,将立即删除并道歉。


免责声明:本文内容摘要由平台算法生成,仅为信息导航参考,不代表原文立场或观点。 原文内容版权归原作者所有,如您为原作者并希望删除该摘要或链接,请通过 【版权申诉通道】联系我们处理。

原文地址: 访问原文地址
总结与预览地址:访问文章预览/总结
文章地址: 访问文章快照