本文聚焦Web渗透测试中的信息收集环节,讲解如何对已获取的域名进行站点指纹识别、目录扫描和接口信息收集。涵盖Wappalyzer、WhatWeb等工具及手动分析技巧,旨在为后续漏洞挖掘铺路,并强调授权...
记一次渗透测试#信息收集 (目录扫描+通用漏洞)
本文记录了一次渗透测试的信息收集过程,包括通过子域名发现金山云系统登录页,进行目录扫描找到zabbix目录,并测试通用漏洞。利用手工SQL注入获取数据库名和用户信息,但密码哈希未破解。文章展示了后台扫...
dirsearch v0.5.0 重磅更新!异步+Rust双引擎,目录扫描工具全面升级
dirsearch v0.5.0重磅更新,引入异步+Rust双引擎,实现底层架构重构。默认异步扫描提升效率,Rust后端加速请求与字典处理;新增分类词库、模板占位符、精细过滤、数据库报告、可中断续扫及...
dirsearch v0.5.0 发布
dirsearch v0.5.0正式发布,距上版近四年,带来异步引擎、Rust原生后端、分类字典与模板占位符、过滤与报告能力升级,支持Nmap导入、时长限制等,渗透测试效率显著提升。 目录扫描工具 d...
山河网安日记1—网安试用期,为什么领导和同事一眼看出你很菜
本文面向刚毕业或转行进入网络安全行业、正处于试用期的新人,指出常见的“菜鸟”表现,如过度依赖AWVS扫描、只会用Kali工具、不懂专业术语等,并给出更专业的工具使用建议(如目录扫描、无影、ONE-FO...
[EDU]一次偶遇kkFileView
文章描述了一次渗透测试中遇到kkFileView的过程,包括登录爆破无果后通过目录扫描发现kkFileView组件,进而利用SSRF、任意文件读取、XSS和任意文件删除漏洞,并成功上传HTML文件及利...
某双一流大学从公众号到管理员权限
本文记录了针对某双一流大学的渗透测试过程,从公众号前端绕过修改密码,利用弱口令进入后勤系统,分析JWT与PHPSESSID组合的cookie,通过目录扫描发现管理后台并获取管理员权限,展示了移动端到后...
[NewStarCTF 2023 公开赛道]泄漏的秘密
该CTF题目通过目录扫描发现压缩包,内含robots.txt和index.php文件,分别包含部分flag,拼接后得到完整flag。01题目简介题目名称:[NewStarCTF 2023 公开赛道]泄...
记一次ASP站渗透测试经历
文章记录了一次对ASP.NET教务系统后台的渗透测试过程。通过目录扫描发现未删除的/dev接口,获取数据库账号密码并连接MSSQL,利用管理员密码重置功能登录后台,再通过文件上传漏洞成功获取websh...
供应链突破后台管理系统到后台csrf漏洞
本文描述了一次针对某县级市众测项目的后台管理系统渗透测试过程。通过供应链安全角度,发现并利用了一个配置文件中的敏感信息成功登录后台,随后发现并利用CSRF漏洞修改了管理员密码。文章详细记录了从目录扫描...
OSINT skills — 为国内src及攻防演练信息收集解放双手!
OSINTskills—为国内src及攻防演练信息收集解放双手!信益安信息安全研究院推出的srchead-osint,基于ClaudeCode的自动化信息收集Skill,旨在大幅提升攻防演练和SRC挖...
SRC每日漏洞复现学习系列(第6篇)信息泄露漏洞+ 漏洞报告模板
本文介绍了SRC漏洞复现系列中的第6篇,聚焦于信息泄露漏洞。文章详细说明了新手如何通过简单扫描目录和查找备份文件来发现此类漏洞,并提供了具体的操作步骤、漏洞报告模板及修复建议,适合零基础入门者学习。刚...

