web.qq 怎么使用web qq,信息收集内容包括哪些

欢迎搜索公众号:白帽子左一

每天分享更多黑客技能,工具及体系化视频教程(免费领

首先,当我们拿到一个网站的域名或者IP的时候。

最先要做的是信息收集。

下面着重介绍一下信息收集模块

一、信息收集——端口扫描与分析

1.得到域名后查IP

推荐使用站长工具,选择WHOIS查询和IP反查询,通过ping该域名查看IP。

web.qq 怎么使用web qq,信息收集内容包括哪些

可以看到 robots.txt文件中 /wp-admin/ 路径可以看出该网站是WordPress的CMS建站

web.qq 怎么使用web qq,信息收集内容包括哪些

还有像这样,直接在注释中告诉我们, 这是一个 PageAdmin的CMS建站

当然有些robots.txt文件中的路径书写不是那么好辨认,这个时候我们可以直接把一些路径复制到百度去查询

web.qq 怎么使用web qq,信息收集内容包括哪些

web.qq 怎么使用web qq,信息收集内容包括哪些

2.通过版权信息进行查询

查看办法:在网页的最底部

web.qq 怎么使用web qq,信息收集内容包括哪些

类似于这样,这些版权信息可能会告诉你,该网站是否为CMS建站

web.qq 怎么使用web qq,信息收集内容包括哪些

3.查看网页源代码

有些站点没有robot.txt,并且也把版本信息改了。

我们可以通过右键点开查看网页源码 是html里的注释

在其中的注释信息里找找看有没有作者遗漏的信息例如:

web.qq 怎么使用web qq,信息收集内容包括哪些

4.通过比较网站的MD5值

有些cms的扫描器就是用这个原理的,先收集某个cms的某个路径的文件的md5值,要求这个文件一般不会被使用者修改的。

然后访问这个网站同样的路径下是否存在这个文件,存在的话比较md5值。

相同能报出cms类型。这个比较考验字典的能力。

(没试过,有能力的可以自己尝试下)

5.查看后台管理页面上标

6.使用云悉指纹识别

直接输入域名即可

web.qq 怎么使用web qq,信息收集内容包括哪些

7.还可以使用工具:whatweb (这个主要是识别外国的CMS,国内CMS识别不是很叼)

(没用过,暂时不截图,后续跟进)

四、针对CMS建站的渗透思路

1.如果是开源的CMS

直接百度,cms漏洞 在CMS漏洞库中寻求对应版本的漏洞

2.如果该版本的CMS不存在漏洞,我们就对它进行敏感目录扫描,使用工具:御剑(御剑下载及使用)、weakfilescan、DirBuster等

附上weakfilescan的下载地址

还有lijiejie的,BBSCAN的下载地址

五、判别是否为开发框架建站

1.通过访问一个该不存在的页面

观察他的报错页面,比如404页面

web.qq 怎么使用web qq,信息收集内容包括哪些

当你看到该哭脸时,证明这是一个thinkphp开发框架建立的站点。

web.qq 怎么使用web qq,信息收集内容包括哪些

这个跟笔一样的图标就是stryct 2 开发框架特有的404返回标志

六、针对开发框架的渗透思路

1.针对thinkphp 有些版本可能存在远程代码执行,sql注入等漏洞

2.如果是stryct 2 开发框架,某别版本可能存在任意命令执行漏洞

网上有 struct 2 命令执行漏洞利用工具

3.如果该开发框架不存在漏洞,则进行敏感目录文件扫描。

这里还是使用像刚刚提到的御剑等工具

七、针对个人开发网站的渗透思路

1.因为个人开发的网站也许有更大的可能存在各种漏洞,所以我们可以直接用扫描器去扫描漏洞

这里推荐使用:awvs、appscan等工具,然后查看扫描结果

2.手动测试,观察网站是否存在SQL注入、XSS盲打后台、上传漏洞、然后根据业务功能特点去测试

3.如果不存在漏洞,和之前的步骤一样,扫描目录、扫描敏感信息文件、爆破后台

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/283657.html

(0)

相关推荐

  • 周杰伦求婚时的最浪漫一幕:一个男孩的惊喜一个女孩的

    婚姻对于男女都是人生中的一件大事,一个浪漫的求婚是让爱情升级为亲情的开始,每个女生都期待自己能有一个浪漫的求婚,一起来看看明星们的求婚是如何的浪漫、温馨、惊喜和意外吧。 周杰伦浪漫的求婚方式:餐厅集体求婚 周杰伦和昆凌的婚姻在当年备受关注,先不说结婚的整个浪漫过程,就谈谈周杰伦当初求婚的时候,在餐饮一桌一桌的求婚,然后轮到周董的时候那种场面和震撼,昆凌自己都…

    网络资讯 2023-06-03
  • 网站建设师,网站建设工作怎么样

    《网站建设师:互联网世界的建筑师》 一、网站建设师的职责与技能 网站建设师,可能就像是互联网世界的建筑师。他们肩负着构建网站的重任,从最初的规划到最终的上线,每一个环节都离不开他们的精心设计与操作。 (一)规划与设计在开始建设网站之前,网站建设师需要进行详细的规划与设计。这就好比建筑师在建造一座大楼之前,要绘制出详细的图纸。他们需要考虑网站的布局、色彩搭配、…

    2025-10-30
  • phpcom,phpcom网站新上传图片后无法展示缩略图

    以下是一篇关于“phpcom”的文章: 《关于“phpcom”的探索与思考》 一、“phpcom”的初步印象我对“phpcom”这个概念可能有些模糊的认识,也许它在编程领域有着特定的含义和用途。我觉得它就像是编程世界中的一个神秘的符号,吸引着我去深入探究它的奥秘。从字面上看,“php”可能与PHP编程语言相关,而“com”也许暗示着某种商业或社区的属性。 二…

    网络资讯 2025-08-13
  • godaddy域名解析,godaddy域名解析到hotstinger

    《godaddy域名解析:全面指南与深入探讨》 一、域名解析基础概念 域名解析可能就像是一本复杂的字典,它将我们容易记忆的域名(比如example.com)转化为计算机能够理解的IP地址(例如192.168.0.1)。就好像我们在生活中,通过查字典把一个生僻的字转化为我们熟悉的意思一样。 当我们在浏览器中输入一个域名时,计算机需要通过域名解析系统(DNS)来…

    网络资讯 2025-10-10
  • 0X000000ea,0x000000EA是不是显卡坏了

    以下是一篇关于“0X000000ea”的文章: 一、神秘的“0X000000ea” 在计算机的世界里,“0X000000ea”这个代码仿佛是一个神秘的存在。它就像是一个隐藏在代码背后的秘密使者,时不时地出现在各种系统错误、程序异常或者底层调试的场景中。也许你在运行某个软件时突然遇到了一个蓝屏错误,屏幕上闪烁着这个代码;也许你在深入研究操作系统的底层机制时,偶…

    2025-08-30
  • java 串口,java 串口如何多次汇成一次

    《Java串口:深入探索与实践》 一、引言 在现代信息技术的领域中,串口通信一直扮演着重要的角色。它就像是信息传递的一条秘密通道,在各种设备之间默默地传输着数据。而Java作为一种广泛应用的编程语言,如何与串口进行交互呢?这也许是许多开发者都感到困惑但又充满好奇的问题。本文将带您深入探索Java串口的世界,一起揭开它的神秘面纱。 二、什么是串口? 串口,全称…

    网络资讯 2025-09-26
  • asp 论坛,asp官网

    《关于asp论坛的深入探讨》 一、asp论坛的起源与发展 asp论坛也许是在互联网发展的早期阶段逐渐兴起的。那时候,互联网还不像现在这样普及,各种技术也在不断探索和尝试之中。asp作为一种服务器端脚本语言,为论坛的开发提供了一种可能。它好像是能够方便地与数据库进行交互,从而实现用户信息的存储、管理以及帖子的发布、浏览等功能。 我觉得在那个时候,asp论坛的出…

    2025-11-21
  • 香港沙田服务器,香港沙田苏浙公学

    《香港沙田服务器:从基础到应用的探索》 一、香港沙田服务器的地理位置与特点 香港沙田位于香港特别行政区的东部,地理位置独特。沙田地区的网络基础设施较为发达,这也许为服务器的部署提供了良好的条件。我觉得,就像一个城市的交通枢纽对于物流运输有着重要的作用一样,沙田的网络节点可能在数据传输方面也有着一定的优势。 香港作为国际金融中心和贸易中心,对网络的需求一直很高…

    网络资讯 2025-10-14
  • 中秋节是仅次于春节的重要节日

    新华社台北9月9日电(记者岳夕彤 齐湘辉)9月10日恰逢中华民族传统佳节中秋节。海上生明月,天涯共此时。在**,中秋节是仅次于春节的重要传统节日,人们格外看重这个“团圆节”。 中秋吃糕饼,月圆人团圆。中秋节前,**以凤梨酥为代表的各式糕点总是分外抢手。台北市南京东路上一家“佳德糕饼”店,连续数日门前大排长龙,队伍足足绕了两圈,有人一买就是十几盒。 “我早上八…

    网络资讯 2023-06-04
  • 路由器官网登录入口手机版,路由器官网登录入口手机版192.168.0.1

    《路由器官网登录入口手机版:全面解析与实用指南》 在如今的数字化时代,路由器已经成为我们家庭网络和移动设备连接的重要设备。而通过手机版的路由器官网登录入口,我们可以更方便地管理和配置路由器,以满足我们的网络需求。那么,路由器官网登录入口手机版到底是什么?它有哪些功能?如何使用呢?接下来,我们将深入探讨这些问题。 一、路由器官网登录入口手机版的概念 也许你会问…

    2025-08-01
  • setproperty,setproperty作用

    以下是一篇关于“setproperty”的文章: 《关于“setproperty”的探索与思考》 一、引言 “setproperty”这个词汇在编程领域中似乎经常被提及,它可能是一个函数、一个操作或者是某种特定的属性设置方式。我对它充满了好奇,想要深入了解它的含义、用途以及在不同编程环境中的表现。也许它就像是一把隐藏在编程世界中的神秘钥匙,能够打开许多未知的…

    网络资讯 2025-12-08
  • 中国黑客基地,中国黑客基地:了解更多信息

    说到黑客组织,因为有着海量的人口数量和相对较高的基础教育质量,另外加上邓公早年间那句“计算机要从娃娃抓起”的名言,造就了计算机领域庞大的群众基础。所以我们国家很多黑客组织在世界范围内都有较大影响力。而最为人所知的就是下面这几个。 中国红客联盟:中国红客联盟又名H.U.C,成立于2000年底,由黑客界传奇人物LION牵头组建,联盟成员包括众多国内知名黑客,鼎盛…

    网络资讯 2023-05-11