国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

Web安全入門基礎(chǔ)知識(筆記)

這篇具有很好參考價(jià)值的文章主要介紹了Web安全入門基礎(chǔ)知識(筆記)。希望對大家有所幫助。如果存在錯(cuò)誤或未考慮完全的地方,請大家不吝賜教,您也可以點(diǎn)擊"舉報(bào)違法"按鈕提交疑問。

目錄

0x01 基礎(chǔ)名詞

一、域名

1.什么是域名

2.域名在那里注冊

3.什么是二級域名,多級域名,頂級域名

4.域名發(fā)現(xiàn)對于安全測試的意義

二、DNS

1.什么是DNS

2.本地host和DNS的關(guān)系

3.CDN是什么,和DNS有什么關(guān)系

三、常見的DNS攻擊

四、腳本語言

1.常見的腳本語言有哪些

2.不同的腳本類型于安全漏洞的關(guān)系

3.漏洞挖掘代碼審計(jì)于腳本類型的關(guān)系

五、后門

1.什么是后門,有哪些后門

2.后門在安全測試的意義

六、WEB

1web的組成架構(gòu)模型

2架構(gòu)漏洞安全測試簡要介紹

3為什么要從web層面為主首

4WEB相關(guān)安全漏洞

0x02 數(shù)據(jù)包拓展

一、Http與Https

1Http與Https

3Http&Https的傳輸過程

二、Request 請求數(shù)據(jù)包數(shù)據(jù)格式

1.請求行

2.請求頭

3.空行

4.請求體

三、Response 返回?cái)?shù)據(jù)包數(shù)據(jù)格式

1.狀態(tài)行

2.響應(yīng)頭標(biāo)

3.空行

4.響應(yīng)數(shù)據(jù)

0x03 搭建安全拓展

1. 搭建安全拓展 IIS

2.域名ip目錄解析安全問題

3.用域名訪問網(wǎng)站的目錄

4. 用ip地址訪問網(wǎng)站是在域名目錄的上一級(可能掃描到備份文件,敏感信息)

5.常見文件后綴解析對應(yīng)安全

6.常見安全測試中的安全防護(hù)

7.Web后門與用戶及文件權(quán)限

0x04 WEB源碼拓展

1.WEB源碼目錄結(jié)構(gòu)

2. WEB源碼腳本類型

3.WEB源碼應(yīng)用分類

4.WEB源碼的其他說明

0x05 系統(tǒng)及數(shù)據(jù)庫等

1.操作系統(tǒng)

2.數(shù)據(jù)庫

3.第三方

4.補(bǔ)充


0x01 基礎(chǔ)名詞

一、域名

1.什么是域名

域名就是網(wǎng)站地址的名稱,例如www.baidu.com

2.域名在哪里注冊

國內(nèi):萬維網(wǎng),阿里云

國外: Godaddy

3.什么是二級域名,多級域名,頂級域名

頂級域名 baidu.com yuque.com 只有一個(gè).域名

二級域名 news.baidu.com tieba.baidu.com 加在頂級域名前的域名

多級域名 test.news.baidu.com 加在在二級域名前的域名

4.域名發(fā)現(xiàn)對于安全測試的意義

同一網(wǎng)站的頂級域名和多級域名之間有聯(lián)系,給安全測試多一種可能性

二、DNS

1.什么是DNS

DNS是域名系統(tǒng)服務(wù)協(xié)議,主要用于域名和IP地址的相互切換

例如在cmd命令控制臺中可以通過 ping www.baidu.com 將域名解析成IP地址

2.本地host和DNS的關(guān)系

本地host路徑:“windows”→“System32”→“drivers”→“etc”。

DNS在解析域名時(shí)會優(yōu)先訪問host文件尋找是否有域名對應(yīng)的IP地址,如果沒有

再去互聯(lián)網(wǎng)上去解析

3.CDN是什么,和DNS有什么關(guān)系

CDN是 內(nèi)容分發(fā)網(wǎng)絡(luò),緩存節(jié)點(diǎn)技術(shù),讓用戶在不同的地方都能快速訪問網(wǎng)站

web安全入門,web安全,服務(wù)器,網(wǎng)絡(luò)

更改DNS的解析服務(wù)器地址,會訪問到不同地區(qū)的CDN,CDN會訪問最近的節(jié)點(diǎn)來保證訪問速度

三、常見的DNS攻擊

  • 緩存投毒:它是利用虛假Internet地址替換掉域名系統(tǒng)表中的地址,進(jìn)而制造破壞。
  • DNS劫持:是指在劫持的網(wǎng)絡(luò)范圍內(nèi)攔截域名解析的請求,分析請求的域名,把審查范圍以外的請求放行,否則返回假的IP地址或者什么都不做使請求失去響應(yīng),其效果就是對特定的網(wǎng)絡(luò)不能訪問或訪問的是假網(wǎng)址。(針對面較廣)
  • 域名劫持:域名劫持就是在劫持的網(wǎng)絡(luò)范圍內(nèi)攔截域名解析的請求,分析請求的域名,把審查范圍以外的請求放行,否則直接返回假的IP地址或者什么也不做使得請求失去響應(yīng),其效果就是對特定的網(wǎng)址不能訪問或訪問的是假網(wǎng)址。(針對面窄一點(diǎn))
  • DNS DDOS攻擊:通過控制大批僵尸網(wǎng)絡(luò)利用真實(shí)DNS協(xié)議棧發(fā)起大量域名查詢請求,利用工具軟件偽造源IP發(fā)送海量DNS查詢,發(fā)送海量DNS查詢報(bào)文導(dǎo)致網(wǎng)絡(luò)帶寬耗盡而無法傳送正常DNS查詢請求。

四、腳本語言

1.常見的腳本語言有哪些

asp php aspx jsp javaweb pl py cgj等

2.不同的腳本類型于安全漏洞的關(guān)系

不同腳本語言規(guī)范不一樣,規(guī)范嚴(yán)謹(jǐn)?shù)南鄬碚f安全漏洞出現(xiàn)的比較少

規(guī)范不嚴(yán)謹(jǐn)?shù)哪_本語言相對來說出現(xiàn)安全漏洞的幾率更大

3.漏洞挖掘代碼審計(jì)于腳本類型的關(guān)系

需要能看懂腳本語言

五、后門

1.什么是后門,有哪些后門

攻擊者在得到權(quán)限后,留下后門文件方便下次進(jìn)入;

服務(wù)器后門,網(wǎng)站后門等等

2.后門在安全測試的意義

可以更方便的鏈接到主機(jī)

在獲取到主機(jī)權(quán)限的時(shí)候,后門可以充當(dāng)命令控制臺的角色

六、WEB

1web的組成架構(gòu)模型

網(wǎng)站源碼:分腳本類型,應(yīng)用方向(論壇,博客,社交)

操作系統(tǒng):windows ,Linux

中間件(搭建平臺):apache iis tomcat

數(shù)據(jù)庫:access mysql mssql oracle sybase db2 postsql 等

2架構(gòu)漏洞安全測試簡要介紹

3為什么要從web層面為主首

web使用的比較廣

web網(wǎng)站了漏洞相對較多

web 作為跳板深入到其他資源相對容易

4WEB相關(guān)安全漏洞

WEB 源碼類對應(yīng)漏洞:SQL 注入,上傳,XSS,代碼執(zhí)行,變量覆蓋,邏輯漏洞,反序列化等

WEB 中間件對應(yīng)漏洞:未授權(quán)訪問,變量覆蓋...

WEB 數(shù)據(jù)庫對應(yīng)漏洞:弱口令,權(quán)限提升...

WEB 系統(tǒng)層對應(yīng)漏洞:提權(quán),遠(yuǎn)程代碼執(zhí)行

0x02 數(shù)據(jù)包拓展

一、Http與Https

web安全入門,web安全,服務(wù)器,網(wǎng)絡(luò)

瀏覽器Request request 服務(wù)器

瀏覽器response response 服務(wù)器

Request 數(shù)據(jù)請求

proxy 代理

response 數(shù)據(jù)返回

1Http與Https

web安全入門,web安全,服務(wù)器,網(wǎng)絡(luò)

3Http&Https的傳輸過程

http傳輸過程:建立連接>發(fā)送請求數(shù)據(jù)包>返回響應(yīng)數(shù)據(jù)包>關(guān)閉連接

https傳輸過程:

web安全入門,web安全,服務(wù)器,網(wǎng)絡(luò)

二、Request 請求數(shù)據(jù)包數(shù)據(jù)格式

1.請求行

  • 請求行由三個(gè)標(biāo)記組成:請求方法、請求 URL 和 HTTP 版本,它們用空格分享。
  • 例如:GET /index.html HTTP/1.1

HTTP 規(guī)劃定義了8種可能的請求方法:

GET:檢索URL中標(biāo)識資源的一個(gè)簡單請求。

HEAD:與GET方法相同,服務(wù)器只返回狀態(tài)行和頭標(biāo),并不返回請求文檔。

POST:服務(wù)器接收被寫入客戶端輸出流中的數(shù)據(jù)的請求。

PUT:服務(wù)器保存請求數(shù)據(jù)作為指定URL新內(nèi)容的請求。

DELETE:服務(wù)器刪除URL中命令的資源的請求。

OPTIONS:關(guān)于服務(wù)器支持的請求方法信息的請求。

TRACE:web服務(wù)器反饋HTTP請求和其頭標(biāo)的請求。

CONNECT:已文檔化,但當(dāng)前未實(shí)現(xiàn)的一個(gè)方法,預(yù)留做隧道處理。

2.請求頭

由關(guān)鍵字/值對組成,每行一對,關(guān)鍵字和值用冒號分享。請求頭標(biāo)通知服務(wù)器騰于客戶端的功能和標(biāo)識。
HOST: 主機(jī)或域名地址
Accept:指瀏覽器或其他客戶可以接受的 MIME 文件格式。Servlet 可以根據(jù)它判斷并返回適當(dāng)?shù)奈募?br> 式。
User-Agent:是客戶瀏覽器名稱
Host:對應(yīng)網(wǎng)址 URL 中的 Web 名稱和端口號。
Accept-Langeuage:指出瀏覽器可以接受的語言種類,如 en 或 en-us,指英語。
connection:用來告訴服務(wù)器是否可以維持固定的 HTTP 連接。http 是無連接的,HTTP/1.1 使用 Keep-Alive
為默認(rèn)值,這樣,當(dāng)瀏覽器需要多個(gè)文件時(shí)(比如一個(gè) HTML 文件和相關(guān)的圖形文件),不需要每次都建立
連接
Cookie:瀏覽器用這個(gè)屬性向服務(wù)器發(fā)送 Cookie。Cookie 是在瀏覽器中寄存的小型數(shù)據(jù)體,它可以記載
和服務(wù)器相關(guān)的用戶信息,也可以用來實(shí)現(xiàn)會話功能。
Referer : 表 明 產(chǎn) 生 請 求 的 網(wǎng) 頁 URL 。 如 比 從 網(wǎng) 頁 /icconcept/index.jsp 中 點(diǎn) 擊 一 個(gè) 鏈 接 到 網(wǎng) 頁/icwork/search , 在 向 服 務(wù) 器 發(fā) 送 的 GET/icwork/search 中 的 請 求 中 , Referer 是http://hostname:8080/icconcept/index.jsp。這個(gè)屬性可以用來跟蹤 Web 請求是從什么網(wǎng)站來的。
Content-Type:用來表名 request 的內(nèi)容類型。可以用 HttpServletRequest 的 getContentType()方法取得。
Accept-Charset:指出瀏覽器可以接受的字符編碼。英文瀏覽器的默認(rèn)值是 ISO-8859-1.
Accept-Encoding:指出瀏覽器可以接受的編碼方式。編碼方式不同于文件格式,它是為了壓縮文件并加
速文件傳遞速度。瀏覽器在接收到 Web 響應(yīng)之后先解碼,然后再檢查文件格式。

3.空行

最后一個(gè)請求頭標(biāo)之后是空行,發(fā)送回車符和退行,通知服務(wù)器以下不再有頭標(biāo)。

4.請求體

使用 POST 傳送,最常使用的是 Content-Type 和 Content-Length 頭標(biāo)。

三、Response 返回?cái)?shù)據(jù)包數(shù)據(jù)格式

1.狀態(tài)行


狀態(tài)行:協(xié)議版本、數(shù)字形式的狀態(tài)代碼和狀態(tài)描述,個(gè)元素之間以空格分隔

HTTP 響應(yīng)碼

1xx:信息,請求收到,繼續(xù)處理
2xx:成功,行為被成功地接受、理解和采納
3xx:重定向,為了完成請求,必須進(jìn)一步執(zhí)行的動(dòng)作
4xx:客戶端錯(cuò)誤
5xx:服務(wù)器錯(cuò)

2.響應(yīng)頭標(biāo)

包含服務(wù)器類型、日期、長度、內(nèi)容類型等

3.空行

響應(yīng)頭與響應(yīng)體之間用空行隔開

4.響應(yīng)數(shù)據(jù)

瀏覽器會將實(shí)體內(nèi)容中的數(shù)據(jù)取出來,生成相應(yīng)的頁面

0x03 搭建安全拓展

1. 搭建安全拓展 IIS

常見搭建平臺腳本啟用

2.域名ip目錄解析安全問題

3.用域名訪問網(wǎng)站的目錄

4. 用ip地址訪問網(wǎng)站是在域名目錄的上一級(可能掃描到備份文件,敏感信息)

5.常見文件后綴解析對應(yīng)安全

6.常見安全測試中的安全防護(hù)

web安全入門,web安全,服務(wù)器,網(wǎng)絡(luò)

7.Web后門與用戶及文件權(quán)限 ?

0x04 WEB源碼拓展

1.WEB源碼目錄結(jié)構(gòu)

后臺目錄
模板目錄
數(shù)據(jù)庫目錄
數(shù)據(jù)庫配置文件目錄

2. WEB源碼腳本類型

asp,sapx,php,javaweb,jsp,python
不同腳本對應(yīng)常用的數(shù)據(jù)庫

asp,sapx :sqlserver

php:

javaweb:mysql

jsp

python

3.WEB源碼應(yīng)用分類

不同的應(yīng)用類型,在進(jìn)行安全測試時(shí)的側(cè)重點(diǎn)不同

門戶網(wǎng)站
電商網(wǎng)站

論壇網(wǎng)站

博客網(wǎng)站

第三方

4.WEB源碼的其他說明

cms:開源程序,能在網(wǎng)上直接下載到源碼

判斷是否cms:在網(wǎng)站中尋找cms標(biāo)識

源碼的獲取途徑:搜索引擎(a5,站長之家,菜鳥源碼),

web安全入門,web安全,服務(wù)器,網(wǎng)絡(luò)

0x05 系統(tǒng)及數(shù)據(jù)庫等

1.操作系統(tǒng)

Winodws,Linux

Windows不區(qū)分大小寫,Linux區(qū)分大小寫;可以由此用來判斷網(wǎng)站使用的系統(tǒng)

2.數(shù)據(jù)庫

Sqlserver,mysql,oracel

3.第三方

4.補(bǔ)充

web安全入門,web安全,服務(wù)器,網(wǎng)絡(luò)文章來源地址http://www.zghlxwxcb.cn/news/detail-695679.html

到了這里,關(guān)于Web安全入門基礎(chǔ)知識(筆記)的文章就介紹完了。如果您還想了解更多內(nèi)容,請?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點(diǎn)僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實(shí)不符,請點(diǎn)擊違法舉報(bào)進(jìn)行投訴反饋,一經(jīng)查實(shí),立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費(fèi)用

相關(guān)文章

  • Web安全——滲透測試基礎(chǔ)知識上

    1、Web安全——HTML基礎(chǔ) 2、Web安全——DIV CSS基礎(chǔ) 3、Web安全——JavaScript基礎(chǔ) 4、Web安全——PHP基礎(chǔ) 5、Web安全——JavaScript基礎(chǔ)(加入案例) 6、靶場搭建——搭建pikachu靶場 7、Web安全——數(shù)據(jù)庫mysql學(xué)習(xí) 黑客測試 行業(yè)術(shù)語掃盲(hack方面) 所謂“肉雞”是一種很形象的比喻,比

    2024年02月13日
    瀏覽(23)
  • Web安全-滲透測試-基礎(chǔ)知識02

    Web安全-滲透測試-基礎(chǔ)知識02

    無代理服務(wù)器 Request請求數(shù)據(jù)包 Reponse相應(yīng)數(shù)據(jù)包 有代理服務(wù)器 Requeset請求數(shù)據(jù)包 Proxy代理服務(wù)器 Reponse相應(yīng)數(shù)據(jù)包 代理的出現(xiàn)在接受數(shù)據(jù)包和發(fā)送數(shù)據(jù)包的時(shí)候提供了修改數(shù)據(jù)包的機(jī)會 總結(jié): 建立連接——發(fā)送請求數(shù)據(jù)包——返回響應(yīng)數(shù)據(jù)包——關(guān)閉連接 定義: HTTP協(xié)議是超

    2024年02月07日
    瀏覽(28)
  • web開發(fā)學(xué)習(xí)筆記(8.java web后端開發(fā)基礎(chǔ)知識)

    web開發(fā)學(xué)習(xí)筆記(8.java web后端開發(fā)基礎(chǔ)知識)

    1.使用spring開發(fā)的優(yōu)勢,spring發(fā)展到今天已經(jīng)形成了一種開發(fā)生態(tài)圈,提供了若干個(gè)子項(xiàng)目,每個(gè)項(xiàng)目用于完成特定的功能。使用spring全家桶,可以做到很多事情,可以很方便的套用很多的組件。 2.pom構(gòu)成 指定父工程 指定web構(gòu)件 指定springboot打包控件 3.啟動(dòng)類的寫法 4.contro

    2024年01月18日
    瀏覽(39)
  • web開發(fā)學(xué)習(xí)筆記(10.postman請求響應(yīng),后端接口基礎(chǔ)知識)

    web開發(fā)學(xué)習(xí)筆記(10.postman請求響應(yīng),后端接口基礎(chǔ)知識)

    1.springboot使用get請求接受簡單參數(shù) 上述寫法不去別get或者post請求 2.postman各種提交方式的區(qū)別 1、form-data:? ? ? ? ? ? ? ? ? ? ?就是http請求中的 multipart/form-data ,它會將表單的數(shù)據(jù)處理為一條消息,以標(biāo)簽為單元,用分隔符分開。既可以上傳鍵值對,也可以上傳文件。當(dāng)上傳

    2024年01月20日
    瀏覽(24)
  • Go web 基礎(chǔ)相關(guān)知識

    Go web 基礎(chǔ)相關(guān)知識

    瀏覽器本身是一個(gè)客戶端,當(dāng)你輸入 URL 的時(shí)候,首先瀏覽器會去請求 DNS服務(wù)器 ,通過DNS獲取相應(yīng)的域名對應(yīng)的IP,然后通過IP地址找到IP對應(yīng)的服務(wù)器后,要求建立 TCP連接 ,等瀏覽器發(fā)送完 HTTP Request包 后,服務(wù)器接收到請求包之后才開始處理請求包,服務(wù)器調(diào)用自身服務(wù)

    2024年04月17日
    瀏覽(20)
  • 從節(jié)點(diǎn)到網(wǎng)絡(luò):掌握 Web3 基礎(chǔ)知識

    從節(jié)點(diǎn)到網(wǎng)絡(luò):掌握 Web3 基礎(chǔ)知識

    Web3龐大而又復(fù)雜,結(jié)合了各種組件、技術(shù)和概念。 無論你是 Web3、區(qū)塊鏈和加密貨幣的新手還是老手,通過這篇稿子,你都將獲得一個(gè)關(guān)于支持 Web3 的各種組件的高層次概述,使你能夠理解每個(gè)組件的目的和好處。具體來說,這個(gè)系列的目的是: 1.提供 Web3 基本組件的概述

    2024年02月05日
    瀏覽(25)
  • [科普文] 搞 Web3 要學(xué)習(xí)哪些基礎(chǔ)知識?

    [科普文] 搞 Web3 要學(xué)習(xí)哪些基礎(chǔ)知識?

    [作者按] Solv 研究組的系列文章 《Web3 國際市場危機(jī)分析》已經(jīng)發(fā)表了三篇。這一系列的文章,主要是從美元穩(wěn)定幣的創(chuàng)造、流動(dòng)和配置的視角來分析本輪 Web3 國際市場危機(jī)的一些深層原因。我收到一些讀者的評論,認(rèn)為部分內(nèi)容比較專業(yè),對基礎(chǔ)要求較高,尤其是涉及到貨

    2023年04月16日
    瀏覽(28)
  • 【web前端基礎(chǔ)之HTML】——HTML基本知識

    【web前端基礎(chǔ)之HTML】——HTML基本知識

    hn 元素用于HTML文件的標(biāo)題輸出,一行只顯示一個(gè)(塊元素),具有換行輸出和加粗的效果。n的值是1~6,代表6個(gè)級別標(biāo)題,1字號最大,隨數(shù)字增大字號減小。 案例:demo1.html?? 效果圖?? br 是個(gè)單標(biāo)簽,沒有 結(jié)束標(biāo)記,主要功能是讓文字換行輸出。 案例:demo2.html?? 效

    2023年04月19日
    瀏覽(41)
  • 區(qū)塊鏈和WEB3.0有哪些基礎(chǔ)知識呢

    常用區(qū)塊鏈基礎(chǔ)知識包括: (1) 區(qū)塊鏈概念 :區(qū)塊鏈?zhǔn)且环N 去中心化 的 分布式 賬本技術(shù),它通過加密算法和共識機(jī)制保證了數(shù)據(jù)的 安全 性和 不可篡改 性。區(qū)塊鏈中的每一個(gè)區(qū)塊都包含了前一個(gè)區(qū)塊的哈希值,形成了一個(gè)不可篡改的鏈?zhǔn)浇Y(jié)構(gòu)。 (2) 共識機(jī)制 :區(qū)塊鏈

    2024年02月14日
    瀏覽(25)
  • 高項(xiàng)(3)信息化和信息系統(tǒng)基礎(chǔ)知識2-移動(dòng)互聯(lián)網(wǎng)-安全屬性-安全層次-安全保護(hù)等級-加密技術(shù)-防火墻-入侵檢測-DDN-蜜罐技術(shù)-無線網(wǎng)絡(luò)安全-Web威脅防護(hù)技術(shù)-運(yùn)行維護(hù)信息系統(tǒng)生命周期-軟件測試V

    27.在大數(shù)據(jù)研究中,數(shù)據(jù)之間的關(guān)聯(lián)關(guān)系比因果關(guān)系更重要 28.移動(dòng)互聯(lián)網(wǎng)的核心是互聯(lián)網(wǎng),移動(dòng)互聯(lián)網(wǎng)是桌面互聯(lián)網(wǎng)的補(bǔ)充和延伸,應(yīng)用和內(nèi)容仍是移動(dòng)互聯(lián)網(wǎng)的根本。 29.安全屬性 秘密性:信息不被未授權(quán)者知曉的屬性; 完整性:信息是正確的、真實(shí)的、未被篡改的、完整

    2024年04月14日
    瀏覽(26)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包