前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >实战中一些快速审计挖洞技巧

实战中一些快速审计挖洞技巧

作者头像
网e渗透安全部
发布2024-05-08 16:12:24
560
发布2024-05-08 16:12:24
举报
文章被收录于专栏:白安全组白安全组

一、快速辨识提取网站特征

我们面对一个网站的时候,就需要对网站特征进行提取,这样我们就可以进行fofa之类的批量查询,可能其他网站就存在信息泄露。

我们可以通过查看源码,找专属于这种类型CMS的js文件

比如Fofa进行搜索可以使用:

代码语言:javascript
复制
js_name="js/jquery.js" 

或者通过js源码的mad5进行查询

代码语言:javascript
复制
js_md5="82ac3f14327a8b7ba49baa208d4eaa15" 

上面的不行,其实我们也可以通过ico或者网站的一些图标来进行检索

二、GitHub或者Gitte搜索

可以直接在GitHub中搜索相关的管理系统,比如:

在不知道cms的名字的时候,我们也可以使用插件Wappalyzer进行识别

三、源码网站获取

https://down.chinaz.com/

可以直接在类似的源码网站进行搜索,但是可能需要一些代价去购买。

http://www.zuidaima.com/

https://bbs.52jscn.com/

四、官网直接购买

五、站点目录扫描找备份文件

源码泄露可以看下面:

代码语言:javascript
复制
https://mp.weixin.qq.com/s?__biz=MzU4MjYxNTYwNA==&mid=2247487139&idx=1&sn=55754927e98be0e63439c31eaf2b3bbb&chksm=fdb4d9f8cac350ee612131282fc86f845784c21a34e7760791bd9d939b636f7bdb020d401d4b&token=1794465467&lang=zh_CN#rd

我们可以使用dirsearch进行扫描

dirsearch -l mubiao.txt -e

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2024-05-01,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 白安全组 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 一、快速辨识提取网站特征
  • 二、GitHub或者Gitte搜索
  • 三、源码网站获取
  • 四、官网直接购买
  • 五、站点目录扫描找备份文件
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档