国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

第13天:信息打點-Web應(yīng)用&源碼泄漏&開源閉源&指紋識別&GIT&SVN&DS&備份

這篇具有很好參考價值的文章主要介紹了第13天:信息打點-Web應(yīng)用&源碼泄漏&開源閉源&指紋識別&GIT&SVN&DS&備份。希望對大家有所幫助。如果存在錯誤或未考慮完全的地方,請大家不吝賜教,您也可以點擊"舉報違法"按鈕提交疑問。

第十三天

第13天:信息打點-Web應(yīng)用&源碼泄漏&開源閉源&指紋識別&GIT&SVN&DS&備份,小迪安全V2023,前端,開源,git,web安全,網(wǎng)絡(luò)安全


一、開源-CMS 指紋識別源碼獲取方式

標(biāo)簽 名稱 地址
指紋識別 在線 cms 指紋識別 http://whatweb.bugscaner.com/look/
指紋識別 Wappalyzer https://github.com/AliasIO/wappalyzer
指紋識別 TideFinger 潮汐 http://finger.tidesec.net/
指紋識別 云悉指紋 https://www.yunsee.cn/
指紋識別 WhatWeb https://github.com/urbanadventurer/WhatWeb
指紋識別 數(shù)字觀星 Finger-P https://fp.shuziguanxing.com/#/

二、閉源-習(xí)慣&配置&特性等獲取方式

參考:
https://www.secpulse.com/archives/124398.html 

備份:敏感目錄文件掃描
CVS:https://github.com/kost/dvcs-ripper 
GIT:https://github.com/lijiejie/GitHack 
SVN:https://github.com/callmefeifei/SvnHack 
DS_Store:https://github.com/lijiejie/ds_store_exp

1.源碼泄漏原因:

  1. 從源碼本身的特性入口
  2. 從管理員不好的習(xí)慣入口
  3. 從管理員不好的配置入口
  4. 從管理員不好的意識入口
  5. 從管理員資源信息搜集入口

2.源碼泄漏集合 :

  1. composer.json
  2. git 源碼泄露

在開發(fā)源碼時,會在當(dāng)前目錄下自動創(chuàng)建一個.git目錄,用來記錄代碼的變更記錄。發(fā)布代碼時,如果沒有把.git目錄刪除就直接發(fā)布到服務(wù)器上,攻擊者就可以通過它來恢復(fù)源碼

  1. svn 源碼泄露

與git源碼泄露相同

  1. hg 源碼泄漏
  2. 網(wǎng)站備份壓縮文件

網(wǎng)站管理員在開發(fā)搭建完網(wǎng)站之后習(xí)慣將源碼備份到目錄之下,一般名稱為www.zip等壓縮文件,但是此時該壓縮包為設(shè)置訪問權(quán)限,所以很容易被掃描出來并下載。源碼內(nèi)有數(shù)據(jù)庫配置文件等各種配置信息都會被泄露

  1. WEB-INF/web.xml 泄露
  2. DS_Store 文件泄露

使用MAC系統(tǒng)開發(fā)程序,會有DS_Store文件夾,針對目錄結(jié)構(gòu)和文件做一個存儲,開發(fā)完后直接上傳到服務(wù)器進(jìn)行使用,但是沒有刪除DS_Store;那我們可以針對這個源碼結(jié)構(gòu)進(jìn)行復(fù)現(xiàn)

  1. SWP 文件泄露
  2. CVS 泄露
  3. Bzr 泄露
  4. GitHub 源碼泄漏

三、閉源-托管資產(chǎn)平臺資源搜索監(jiān)控

1.解決辦法

  1. 識別出大致信息卻無下載資源
  2. 未識別出信息使用碼云資源獲取
  3. 其他行業(yè)開發(fā)使用對口資源站獲取

2.涉及:

可能存在上傳的源碼,去這些網(wǎng)站上搜索一些關(guān)鍵字看能不能找到開發(fā)的作者

https://www.oschina.net/

https://gitee.com/

https://github.com/

https://www.huzhan.com/

3.GITHUB資源搜索:

in:name test #倉庫標(biāo)題搜索含有關(guān)鍵字
in:descripton test #倉庫描述搜索含有關(guān)鍵字
in:readme test #Readme文件搜素含有關(guān)鍵字
stars:>3000 test #stars數(shù)量大于3000的搜索關(guān)鍵字
stars:1000…3000 test #stars數(shù)量大于1000小于3000的搜索關(guān)鍵字
forks:>1000 test #forks數(shù)量大于1000的搜索關(guān)鍵字
forks:1000…3000 test #forks數(shù)量大于1000小于3000的搜索關(guān)鍵字
size:>=5000 test #指定倉庫大于5000k(5M)的搜索關(guān)鍵字
pushed:>2019-02-12 test #發(fā)布時間大于2019-02-12的搜索關(guān)鍵字
created:>2019-02-12 test #創(chuàng)建時間大于2019-02-12的搜索關(guān)鍵字
user:test #用戶名搜素
license:apache-2.0 test #明確倉庫的 LICENSE 搜索關(guān)鍵字 、
language:java test #在java語言的代碼中搜索關(guān)鍵字
user:test in:name test #組合搜索,用戶名test的標(biāo)題含有test的

4.關(guān)鍵字配合谷歌搜索:

關(guān)鍵字可以通過安全工具對網(wǎng)站目錄進(jìn)行掃描,掃描完畢之后會給到信息的泄露

site:Github.com smtp
site:Github.com smtp @qq.com
site:Github.com smtp @126.com
site:Github.com smtp @163.com
site:Github.com smtp @sina.com.cn
site:Github.com smtp password
site:Github.com String password smtp


四、環(huán)境復(fù)現(xiàn)

1.后端-開源-指紋識別-源碼下載

1.使用指紋平臺去搜索開源的源碼,將源碼下載下來去與目標(biāo)網(wǎng)站的源碼進(jìn)行對比,發(fā)現(xiàn)文件夾存在,但是無法訪問,確定網(wǎng)站搭建的開源源碼

第13天:信息打點-Web應(yīng)用&源碼泄漏&開源閉源&指紋識別&GIT&SVN&DS&備份,小迪安全V2023,前端,開源,git,web安全,網(wǎng)絡(luò)安全


2.后端-閉源-配置不當(dāng)-源碼泄漏

1.網(wǎng)站備份壓縮文件
2.Git源碼泄露

第13天:信息打點-Web應(yīng)用&源碼泄漏&開源閉源&指紋識別&GIT&SVN&DS&備份,小迪安全V2023,前端,開源,git,web安全,網(wǎng)絡(luò)安全

第13天:信息打點-Web應(yīng)用&源碼泄漏&開源閉源&指紋識別&GIT&SVN&DS&備份,小迪安全V2023,前端,開源,git,web安全,網(wǎng)絡(luò)安全


3.后端-方向-資源碼云-源碼泄漏

1.開發(fā)者工具判斷
1.通過瀏覽器的開發(fā)者工具查看JS和PHP文件判斷可能的源碼類型

第13天:信息打點-Web應(yīng)用&源碼泄漏&開源閉源&指紋識別&GIT&SVN&DS&備份,小迪安全V2023,前端,開源,git,web安全,網(wǎng)絡(luò)安全

2.去GitHub搜索名字,發(fā)現(xiàn)對應(yīng)的源碼網(wǎng)站

第13天:信息打點-Web應(yīng)用&源碼泄漏&開源閉源&指紋識別&GIT&SVN&DS&備份,小迪安全V2023,前端,開源,git,web安全,網(wǎng)絡(luò)安全


2.源碼注釋內(nèi)容判斷

1.通過搜索源碼內(nèi)可能包含個人信息的名稱去溯源

第13天:信息打點-Web應(yīng)用&源碼泄漏&開源閉源&指紋識別&GIT&SVN&DS&備份,小迪安全V2023,前端,開源,git,web安全,網(wǎng)絡(luò)安全文章來源地址http://www.zghlxwxcb.cn/news/detail-850623.html


到了這里,關(guān)于第13天:信息打點-Web應(yīng)用&源碼泄漏&開源閉源&指紋識別&GIT&SVN&DS&備份的文章就介紹完了。如果您還想了解更多內(nèi)容,請在右上角搜索TOY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實不符,請點擊違法舉報進(jìn)行投訴反饋,一經(jīng)查實,立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費用

相關(guān)文章

  • 021-信息打點-公眾號服務(wù)&Github監(jiān)控&供應(yīng)鏈&網(wǎng)盤泄漏&證書圖標(biāo)郵箱資產(chǎn)

    021-信息打點-公眾號服務(wù)&Github監(jiān)控&供應(yīng)鏈&網(wǎng)盤泄漏&證書圖標(biāo)郵箱資產(chǎn)

    1、開發(fā)泄漏-Github監(jiān)控 2、文件泄漏-網(wǎng)盤全局搜索 3、架構(gòu)泄漏-目錄掃碼爬蟲 4、其他泄漏-公眾號服務(wù)資產(chǎn) 4、收集進(jìn)階-證書圖標(biāo)郵箱 演示案例: ?微信公眾號-獲取三方服務(wù) ?Github監(jiān)控-開發(fā)配置源碼 ?網(wǎng)盤資源搜索-全局文件機(jī)密 ?敏感目錄文件-目錄掃描爬蟲 ?網(wǎng)絡(luò)空間

    2024年02月21日
    瀏覽(25)
  • Day18:信息打點-小程序應(yīng)用&解包反編譯&動態(tài)調(diào)試&抓包&靜態(tài)分析&源碼架構(gòu)

    Day18:信息打點-小程序應(yīng)用&解包反編譯&動態(tài)調(diào)試&抓包&靜態(tài)分析&源碼架構(gòu)

    目錄 小程序獲取-各大平臺搜索 小程序體驗-凡科建站模版測試上線 小程序抓包-ProxifierBurpSuite聯(lián)動 小程序逆向-解包反編譯動態(tài)調(diào)試架構(gòu) 思維導(dǎo)圖 章節(jié)知識點 Web:語言 / CMS / 中間件 / 數(shù)據(jù)庫 / 系統(tǒng) / WAF 等 系統(tǒng):操作系統(tǒng) / 端口服務(wù) / 網(wǎng)絡(luò)環(huán)境 / 防火墻等 應(yīng)用: APP

    2024年04月09日
    瀏覽(29)
  • 第7天:信息打點-資產(chǎn)泄漏&;CMS識別&;Git監(jiān)控&;SVN&;DS_Store&;備份

    第7天:信息打點-資產(chǎn)泄漏&;CMS識別&;Git監(jiān)控&;SVN&;DS_Store&;備份

    網(wǎng)上開源的程序,得到名字就可以搜索直接獲取到源碼。 cms在線識別: 賬號要花錢在線申請 注冊條件: 還會查詢域名等信息,不一定準(zhǔn)確。 支持的識別框架 源碼泄露原因: 7kbsan掃描其掃描掃到一個1.zip,訪問www.h0r2yc.com/1.zip就可以進(jìn)行下載。 這時候目錄遍歷漏洞有可以,

    2024年02月03日
    瀏覽(32)
  • web安全學(xué)習(xí)筆記【14】——信息打點(4)

    web安全學(xué)習(xí)筆記【14】——信息打點(4)

    信息打點-主機(jī)架構(gòu)蜜罐識別WAF識別端口掃描協(xié)議識別服務(wù)安全 #知識點: 1、業(yè)務(wù)資產(chǎn)-應(yīng)用類型分類 2、Web單域名獲取-接口查詢 3、Web子域名獲取-解析枚舉 4、Web架構(gòu)資產(chǎn)-平臺指紋識別 ------------------------------------ 1、開源-CMS指紋識別源碼獲取方式 2、閉源-習(xí)慣配置特性等獲取

    2024年02月22日
    瀏覽(26)
  • web安全學(xué)習(xí)筆記【12】——信息打點(2)

    web安全學(xué)習(xí)筆記【12】——信息打點(2)

    信息打點-Web應(yīng)用源碼泄漏開源閉源指紋識別GITSVNDS備份 #知識點: 1、業(yè)務(wù)資產(chǎn)-應(yīng)用類型分類 2、Web單域名獲取-接口查詢 3、Web子域名獲取-解析枚舉 4、Web架構(gòu)資產(chǎn)-平臺指紋識別 ------------------------------------ 1、開源-CMS指紋識別源碼獲取方式 2、閉源-習(xí)慣配置特性等獲取方式

    2024年02月22日
    瀏覽(25)
  • 安全學(xué)習(xí)DAY13_WEB應(yīng)用源碼獲取

    安全學(xué)習(xí)DAY13_WEB應(yīng)用源碼獲取

    獲取程序源碼用于代碼審計(白盒測試),即從代碼中挖掘漏洞。 有無源碼影響測試類型: 無源碼-黑盒測試 有源碼-白盒測試(代碼審計)、黑盒測試都可做 源碼的架構(gòu)體系對黑盒測試也很有幫助 源碼開源:網(wǎng)上能搜索到,公開的源碼 源碼閉源:網(wǎng)上搜不到,不公開 通過

    2024年02月12日
    瀏覽(44)
  • 【W(wǎng)EB安全】詳解信息泄漏漏洞

    【W(wǎng)EB安全】詳解信息泄漏漏洞

    由于網(wǎng)站管理員運維不當(dāng),可能會將備份文件、數(shù)據(jù)庫配置文件等敏感文件存放在WEB目錄下公開訪問,攻擊者可以輕松地訪問這些敏感文件,從而了解系統(tǒng)的配置細(xì)節(jié)、密碼信息、數(shù)據(jù)庫憑據(jù)等重要數(shù)據(jù),擴(kuò)大的攻擊面。 這種泄漏敏感信息的情況就屬于信息泄漏漏洞。 主要

    2024年02月13日
    瀏覽(23)
  • 041-WEB攻防-ASP應(yīng)用&HTTP.SYS&短文件&文件解析&Access注入&數(shù)據(jù)庫泄漏

    041-WEB攻防-ASP應(yīng)用&HTTP.SYS&短文件&文件解析&Access注入&數(shù)據(jù)庫泄漏

    1、ASP-SQL注入-Access數(shù)據(jù)庫 2、ASP-默認(rèn)安裝-數(shù)據(jù)庫泄漏下載 3、ASP-IIS-CVE短文件解析寫入 演示案例: ?ASP-默認(rèn)安裝-MDB數(shù)據(jù)庫泄漏下載 ?ASP-中間件-CVE短文件解析寫權(quán)限 ?ASP-SQL注入-SQLMAP使用ACCESS注入 由于大部分 ASP程序與ACCESS數(shù)據(jù)庫搭建 ,但ACCESS無需連接 在== 腳本文件中定義

    2024年04月13日
    瀏覽(21)
  • 開源與閉源

    開源與閉源

    ? ? 我的觀點: 開源與閉源軟件都有各自的優(yōu)勢和劣勢,沒有絕對的對錯之分。.. 開源的好處與劣處 優(yōu)勢: 創(chuàng)新與合作:開源軟件能夠吸引更多的開發(fā)者參與到項目中來,促進(jìn)創(chuàng)新和合作。開放的源代碼使得人們可以查看、修改和分發(fā)代碼,從而推動技術(shù)的快速迭代和改進(jìn)

    2024年02月04日
    瀏覽(24)
  • 開源大模型正在“殺死”閉源?

    開源大模型正在“殺死”閉源?

    點擊關(guān)注 文丨郝 鑫,編丨劉雨琦 “OpenAI不足為懼,開源會慢慢趕上來?!?彼時Hugging Face創(chuàng)始人Clem Delangue的一句預(yù)言,正在迅速成為現(xiàn)實。 ChatGPT橫空出世7個多月后,7月19日,Llama 2宣布開源,并且可直接商用。 如今回看,這一天也成為了大模型發(fā)展的分水嶺。在此之前,全

    2024年02月07日
    瀏覽(26)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包