国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

CTF——Web網(wǎng)站備份源碼泄露

這篇具有很好參考價值的文章主要介紹了CTF——Web網(wǎng)站備份源碼泄露。希望對大家有所幫助。如果存在錯誤或未考慮完全的地方,請大家不吝賜教,您也可以點(diǎn)擊"舉報違法"按鈕提交疑問。

CTF——Web網(wǎng)站備份源碼泄露


當(dāng)遇到提示說到備份時,應(yīng)該敏感地想到這是需要用到網(wǎng)站備份文件源碼的。

一般這類題是和代碼審計(jì)一起出的,一般都是需要獲取到備份文件然后進(jìn)行分析。下面就介紹一下網(wǎng)站備份的知識。以及推薦幾款掃描網(wǎng)站備份文件的軟件。下方還提供了一個很詳細(xì)的網(wǎng)站備份字典哦!

如果喜歡這篇文件的話 記得關(guān)注 點(diǎn)贊 收藏哦 謝謝你的觀看


備份文件泄露的成因


網(wǎng)站備份文件的泄露一般是由于網(wǎng)站管理員將網(wǎng)站備份文件或是敏感信息文件存放在某個網(wǎng)站目錄下,然后這個目錄按照網(wǎng)站的默認(rèn)設(shè)置是可以公開訪問的。那么黑客就可通過暴力破解目錄的方法獲取該備份文件,導(dǎo)致網(wǎng)站敏感信息泄露。

備份文件一般的存儲位置


網(wǎng)站備份的一般操作,一般網(wǎng)站的備份都會依賴于一些第三方的軟件。這些軟件會把網(wǎng)站的幾乎所有內(nèi)容都打包成壓縮包,然后放到網(wǎng)站的某個目錄中,并在之后給出這個備份文件的目錄供網(wǎng)站管理員下載到本地或另外一臺備份電腦中?;旧仙傻奈募魏稳硕伎梢韵螺d的。如果在備份完成后管理員沒有及時處理這個公開的文件的話,那么就會構(gòu)成泄露風(fēng)險。

于是根據(jù)上面的網(wǎng)站備份流程,獲取泄露文件的方法一般就是先尋找備份目錄以及備份文件名然后下載。

備份文件常見的后綴名

備份文件基本上都是壓縮包

  • .rar
  • .zip
  • .7z
  • .tar.gz
  • .bak
    對于bak類的備份文件,可以直接輸入文件名稱+.bak訪問例如:
    index.php.bak
  • .txt
  • .old
  • .temp
  • _index.html
  • .swp
  • .sql
  • .tgz
  • tar

備份文件常見的文件名

文件名不包含后綴

  • web
  • website
  • backup
  • back
  • www
  • wwwroot
  • temp
  • db
  • data
  • code
  • test
  • admin
  • user
  • sql

常見的備份文件所在目錄

/     #根目錄首先
/admin 
/data
/default
/index
/login
/manage
/cmseditor
/db
/bbs
/phpadmin

利用工具探測網(wǎng)站備份文件


探測備份文件的軟件有很多,但是基本上都是一樣的。各取所好吧。

ihoneyBakFileScan

這款軟件可以批量掃描多個網(wǎng)站

#使用方法
python3.5 ihoneyBakFileScan.py -u https://www.example.com/
#上面的為掃描單個網(wǎng)址

python3.5 ihoneyBakFileScan -t 100 -f url.txt
#上面為批量掃描 url.txt放鏈接

掃描后會生成結(jié)果文件夾

github鏈接

若無法進(jìn)入github 可

鏈接:https://pan.baidu.com/s/15DakcgNzstIKNnT7U1scuA
提取碼:6666

這里下載

是百度網(wǎng)盤鏈接,看仔細(xì)!復(fù)制鏈接打開新頁面,不要直接點(diǎn)擊

簡單的自寫python腳本

import requests

url1 = 'http://www.abc.net'  # url為被掃描地址,后不加‘/’

# 常見的網(wǎng)站源碼備份文件名  同目錄下創(chuàng)建List.txt 如web,website,backup,back,www,wwwroot,temp等
with open('List1.txt', 'r') as f:
    list1 = f.read().splitlines()
    
# 常見的網(wǎng)站源碼備份文件后綴
list2 = ['tar', 'tar.gz', 'zip', 'rar', '7-zip', '7z']
for i in list1:
    for j in list2:
        back = str(i) + '.' + str(j)
        url = str(url1) + '/' + back
        print(back + '    ', end='')
        print(requests.get(url).status_code)

        #結(jié)果返回的是狀態(tài)碼,如果狀態(tài)碼為200則存在

腳本參考

常規(guī)的網(wǎng)站目錄收集軟件

  • 御劍
  • DirBuster
  • Webdirscan
  • Cansina
  • Dirsearch
  • awvs
  • wwwscan

以上軟件的下載方式可見我的另外一篇博文

https://blog.csdn.net/weixin_51735061/article/details/124236800

源碼審計(jì)軟件推薦

簡單閱讀的軟件

  • phpstorm 用于審計(jì)php
  • IntelliJ IDEA 用于審計(jì)java
  • PyCharm 用于審計(jì)python 基本上后端就這三種最熱門

專業(yè)的審計(jì)軟件

  • RIPS開源 (PHP代碼審計(jì))
  • findbugs (Java代碼審計(jì))
  • findsecuritybugs (Java代碼審計(jì))
  • cppcheck (C++代碼審計(jì))
  • flawfinder (C++代碼審計(jì))
  • gas(Go代碼審計(jì))
  • bandit (Python代碼審計(jì))
  • sonar (多語言)

參考文章來源地址http://www.zghlxwxcb.cn/news/detail-470777.html

到了這里,關(guān)于CTF——Web網(wǎng)站備份源碼泄露的文章就介紹完了。如果您還想了解更多內(nèi)容,請?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點(diǎn)僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實(shí)不符,請點(diǎn)擊違法舉報進(jìn)行投訴反饋,一經(jīng)查實(shí),立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費(fèi)用

相關(guān)文章

  • 013-信息打點(diǎn)-Web應(yīng)用&源碼泄漏&開源閉源&指紋識別&GIT&SVN&DS&備份

    013-信息打點(diǎn)-Web應(yīng)用&源碼泄漏&開源閉源&指紋識別&GIT&SVN&DS&備份

    0、Web架構(gòu)資產(chǎn)-平臺指紋識別 1、開源-CMS指紋識別源碼獲取方式 2、閉源-習(xí)慣配置特性等獲取方式 3、閉源-托管資產(chǎn)平臺資源搜索監(jiān)控 演示案例: ?后端-開源-指紋識別-源碼下載 ?后端-閉源-配置不當(dāng)-源碼泄漏 ?后端-方向-資源碼云-源碼泄漏 標(biāo)簽 名稱 地址 指紋識別 在線

    2024年01月21日
    瀏覽(52)
  • Java web的旅游網(wǎng)站(源碼+文檔)

    Java web的旅游網(wǎng)站(源碼+文檔)

    源碼編號:B-E57點(diǎn)擊查看(分類規(guī)則) 項(xiàng)目類型:Java web項(xiàng)目/Java EE項(xiàng)目(非開源) 項(xiàng)目名稱:基于java web的旅游網(wǎng)站 [travel] 當(dāng)前版本:V1.0.0版本 用戶類型:雙角色(普通用戶、管理員) 項(xiàng)目架構(gòu):B/S架構(gòu) 設(shè)計(jì)思想:整體沒有采用MVC的設(shè)計(jì)思想,也就是沒有用service、dao、

    2024年02月03日
    瀏覽(31)
  • Day12:信息打點(diǎn)-Web應(yīng)用&源碼泄漏&開源閉源&指紋識別&GIT&SVN&DS&備份

    Day12:信息打點(diǎn)-Web應(yīng)用&源碼泄漏&開源閉源&指紋識別&GIT&SVN&DS&備份

    目錄 開源-CMS指紋識別源碼獲取方式 閉源-習(xí)慣配置特性等獲取方式 閉源-托管資產(chǎn)平臺資源搜索監(jiān)控 思維導(dǎo)圖 章節(jié)點(diǎn) Web:語言 / CMS / 中間件 / 數(shù)據(jù)庫 / 系統(tǒng) / WAF 等 系統(tǒng):操作系統(tǒng) / 端口服務(wù) / 網(wǎng)絡(luò)環(huán)境 / 防火墻等 應(yīng)用: APP 對象 / API 接口 / 微信小程序 / PC 應(yīng)用等 架構(gòu):

    2024年03月27日
    瀏覽(20)
  • 第13天:信息打點(diǎn)-Web應(yīng)用&源碼泄漏&開源閉源&指紋識別&GIT&SVN&DS&備份

    第13天:信息打點(diǎn)-Web應(yīng)用&源碼泄漏&開源閉源&指紋識別&GIT&SVN&DS&備份

    標(biāo)簽 名稱 地址 指紋識別 在線 cms 指紋識別 http://whatweb.bugscaner.com/look/ 指紋識別 Wappalyzer https://github.com/AliasIO/wappalyzer 指紋識別 TideFinger 潮汐 http://finger.tidesec.net/ 指紋識別 云悉指紋 https://www.yunsee.cn/ 指紋識別 WhatWeb https://github.com/urbanadventurer/WhatWeb 指紋識別 數(shù)字觀星 Finger-P

    2024年04月14日
    瀏覽(22)
  • 基于Web的旅游推薦網(wǎng)站設(shè)計(jì)與實(shí)現(xiàn)(論文+源碼)_kaic

    基于Web的旅游推薦網(wǎng)站設(shè)計(jì)與實(shí)現(xiàn)(論文+源碼)_kaic

    【摘 要】 當(dāng)前,眾所周知的旅游產(chǎn)業(yè)已慢慢成為全世界經(jīng)濟(jì)領(lǐng)域中最具代表影響力和最大領(lǐng)域的產(chǎn)業(yè)之一,互聯(lián)網(wǎng)的蓬勃發(fā)展也為旅游業(yè)帶來了新的機(jī)遇。并且旅游網(wǎng)站已經(jīng)逐漸成為管理旅游信息的主要模式。因此,開發(fā)一個穩(wěn)定性良好、可用性強(qiáng)的旅游系統(tǒng)是非常重要的

    2024年02月11日
    瀏覽(86)
  • 7、信息打點(diǎn)——資產(chǎn)泄露&CMS識別&Git監(jiān)控&SVN&DS_Store&備份

    知識點(diǎn): CMS指紋識別、源碼獲取方式 習(xí)慣配置特征等獲取方式 托管資產(chǎn)平臺資源搜索監(jiān)控 直接識別CMS,根據(jù)CMS獲取網(wǎng)站源碼。CMS直接識別工具: 云悉指紋識別平臺 。 識別不了CMS,則通過以下方式獲取源碼: 在網(wǎng)站根目錄內(nèi)(./www/)備份文件,可以訪問到;在網(wǎng)站根目錄(

    2024年02月01日
    瀏覽(24)
  • 記錄--如何防止網(wǎng)站信息泄露(復(fù)制/水印/控制臺)

    記錄--如何防止網(wǎng)站信息泄露(復(fù)制/水印/控制臺)

    中午休息的時候,閑逛公司內(nèi)網(wǎng),看到一個url,就想復(fù)制一下url,看看url對應(yīng)的內(nèi)容是啥,習(xí)慣性使用ctrl+c,然后ctrl+v,最后得到是 禁止復(fù)制 ,哦,原來是禁用了復(fù)制。這能難倒一個前端開發(fā)嗎?當(dāng)然不能。于是打開了控制臺,這時,發(fā)現(xiàn)頁面自動執(zhí)行了一段立即執(zhí)行函數(shù)

    2024年02月03日
    瀏覽(25)
  • django+Web+區(qū)塊鏈的大宗商品交易B2B服務(wù)平臺網(wǎng)站(源碼+mysql+論文)

    django+Web+區(qū)塊鏈的大宗商品交易B2B服務(wù)平臺網(wǎng)站(源碼+mysql+論文)

    本系統(tǒng)(程序 + 源碼)帶文檔 lw 萬字以上 ? 文末可獲取本課題的源碼和程序 選題背景: 隨著科技的不斷發(fā)展,區(qū)塊鏈技術(shù)已經(jīng)成為近年來的熱門話題。區(qū)塊鏈?zhǔn)且环N去中心化、分布式的數(shù)據(jù)庫技術(shù),通過加密算法確保數(shù)據(jù)的安全性和不可篡改性。大宗商品交易B2B服務(wù)平臺是

    2024年04月11日
    瀏覽(25)
  • 【web-ctf】ctf_BUUCTF_web(2)

    【web-ctf】ctf_BUUCTF_web(2)

    1. [RCTF2015]EasySQL 考點(diǎn): 二次注入 報錯注入 正則表達(dá)式查找 reverse函數(shù) 學(xué)到的知識點(diǎn): 二次注入原理 二次注入的標(biāo)志: (1)可以自行注冊用戶 (這是為了注冊一些特殊的用戶名到數(shù)據(jù)庫中(比如會導(dǎo)致之后報錯、修改其他用戶的密碼等)) (2)可以使用修改密碼等 (二

    2024年02月06日
    瀏覽(24)
  • CTFHub-Web-信息泄露-Git泄露

    CTFHub-Web-信息泄露-Git泄露

    目錄 一、Log 1、題目介紹 2、知識儲備 3、解題步驟 (1)、查看頁面 (2)、dirsearch掃描目錄 (3)、Githack掃描 ?(4)、git log歷史查詢 (5)、獲取flag 二、Stash 1、知識儲備: 2、githack掃描 3、獲取flag ?三、Index 1、知識儲備 2、dirsearch掃描 3、獲取flag ?四、個人感悟 (1)、

    2024年02月12日
    瀏覽(23)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包