2025-02-08

网络安全C10-2024.11.2

作业:

1、文件包含

(1)DVWA环境下去包含其他目录的任意3个文件,要求使用相对路径

1.包含passwd


2.包含index.php


3.包含hosts


(2)远程文件包含

首先在upload-labs的第一关上传info.php,然后把图片网址放在page后面




(3)中间件日志包含绕过,要求使用蚁剑连接成功

首先对日志文件和目录增加权限,让WEB端有权去访问


抓包修改


访问


使用yijian

上传一句话木马,抓包修改,在yijian里输入cookie,通过yijian连接成功


2、CSRF

(1)DVWA-High等级

抓包,删除token,把high改成low

PHPSESSID=cd6av4f5qaiepr24rnq4gtebm5;security=high



(2)使用Burp生成CSRF利用POC并实现攻击

修改个人信息


抓包,复制行头

GET/vul/csrf/csrfget/csrf_get_edit.php?sex=111&phonenum=22233&add=33&email=33&submit=submitHTTP/1.1


修改电话与地址

http://111.231.53.36:8084/vul/csrf/csrfget/csrf_get_edit.php?sex=111&phonenum=555555&add=33&email=55555&submit=submit


然后添加补全URL地址,发送给被攻击者kobe ,修改成功


3、SSRF:file_get_content实验,要求获取ssrf.php的源码

构造url

http://111.231.53.36:8084/vul/ssrf/ssrf_fgc.php?file=php://filter/resource=ssrf.php


4、文件包含、目录遍历和SSRF有什么区别?

文件包含是可以把文件的内容显示出来,目录遍历是可以通过特殊的路径跳到不该去的目录,SSRF是让服务器去访问不该访问的资源。

©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

相关阅读更多精彩内容

  • 1、Burt Force(暴力破解漏洞) 1.1、概述 “暴力破解”是一攻击具手段,在web攻击中,一般会使用这种...
    嗢石蘭wshln阅读 4,712评论 0 0
  • 前言 随着"网络空间安全”被批准为国家一级学科,各高校网络空间安全学院如雨后春笋般纷纷成立,但各高校的网络安全教育...
    Du1in9阅读 10,069评论 8 19
  • python编写安全工具小总结渗透测试,资源共享 - @redBu11 - May 9, 2017 安全文章-...
    红色火苗阅读 6,288评论 2 15
  • 1 第一章:Linux基础与服务搭建 课时1:Web应用运行原理与操作系统、虚拟机使用与Linux安装 课时2:L...
    Nomodel阅读 5,851评论 0 1
  • logo成就你的写作梦想 2025年一月复盘 平思语 日更1000天 2025-02-07 目录 一、这一个月,我...
    559333122700阅读 441评论 0 0

友情链接更多精彩内容