src小白入门简介

2024-08-28 13:44
文章标签 入门 小白 简介 src

本文主要是介绍src小白入门简介,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

隐雾src01

为什么别人挖得到洞你挖不到?

相信有很多师傅都有在网上看过不少别人发的挖洞的文章

为什么你看完之后感觉自己懂了,但真正去实战的时候却挖不到?

这就涉及到一个知识转化率的问题

在读完这篇文章之后你有没有抓住细节、抓住该学习的点呢?

以前怎么样不重要,现在教你们怎么去读一篇文章,然后学习到自己想要的

这里我拿北山的一篇文章做例子:

https://mp.weixin.qq.com/s?__biz=MzkzNzM1MTcwMA==&mid=2247484916&idx=1&sn=15c2e776

20901aadf867311fee2b5684&chksm=c2918a8ff5e60399da42eb52c2d0f3e9ce5e8d3e29ffa22ddc0

91fbf6c898f5a289c3f496505&scene=126&sessionid=1689385989#rd

在读文章的时候呢,着重去抓以下几个点去看

1. 漏洞的产生点(漏洞在哪个功能点?如何发现漏洞的?)

2. 漏洞的类型(实际上很多新奇的挖洞思路都是经典漏洞的变种,弄清这个会让我们举一反三)

3. 漏洞的利用方法(大多人只关注这一点,但不可置疑确实它很重要)

4. 遇到问题之后的解决方法(例如说环境版本的问题、有 Waf 绕 Waf、常规思路受阻...)

漏洞产生点:个人页面 -> 账户信息 -> 绑定微信

漏洞类型:GET 型 CSRF

漏洞的利用方法:抓绑定自己微信的请求 URL,然后将其发给受害者,诱骗受害者点击之后劫持他的账

号。

遇到问题之后的解决方法:无

SRC 挖掘的底层逻辑是什么?

SRC 即 Security Emergency Response Center

主要针对科技互联网企业常见的安全漏洞而特别设立的机构

啥意思呢?其实就有点像 RPG 游戏里的那一种冒险者公会

一开始,你先要注册冒险者的身份(注册 SRC 平台的账号)

然后去接任务,不断打怪拿素材,最后获得赏金(在企业公开的域名里面找漏洞,然后提交获得赏金)

要注意的是,你和 SRC 之间并不存在所谓的雇佣关系,你们是平等的

当你们受到不公平的对待的时候要大胆说出来

要想理解 SRC 挖掘的底层逻辑,要从这两个方面入手

1. 企业 SRC 要什么?

2. 你能给什么?

很多人挖公益 SRC 可以但是企业 SRC 不行就是因为没搞懂这两点

这个算不算漏洞啊?我感觉他们可能不会收...

我怎么找不到 SQL 注入啊?那这里应该是没漏洞了...

为什么我看别人都是挖的洞都是从 APP、小程序里出来的?我不会测 APP 啊,怪不得我挖不到洞...

大多数人新手在挖 SRC 的时候都不会去看 SRC 的手册

更别提去看看他们家 SRC 到底收录什么样的漏洞了...

最后造成的结果就是 —— 开始就直接挑战高难度漏洞利用

绕 waf、Fuzz ...最后啥都没测出来,然后就开始百度

“SQL 注入 waf 绕过”

“XSS waf 绕过”

“挖洞是不是要用扫描器?”

...

遵纪守法的挖掘 SRC

稍稍总结一下,要遵纪守法的挖掘 SRC ,要满足以下几点:

1. 漏洞细节不泄露(再不济要脱敏脱敏再脱敏,码上厚码没人知道这是哪家的)2. 敏感数据不留存(测试时仅获取 5 条数据验证危害即可,而且测试完之后立刻删除)

3. 深度利用不可取(传 webshell、内网探测、下载源码都不行,SSRF 只能测专门的 URL)

4. 影响业务不可测(影响业务的、影响用户体验遭投诉的、Dos 类的攻击都不可取、测试越权要自己

注册两个账号来测试)

5. 社工攻击不可行(除了打攻防,没有哪家的 SRC 是允许你钓鱼的)

6. 危险操作不可有(像 sqlmap 跑 risk > 1 的有很大风险,容易搞夸网站的行为不要做、改密码、

INSERT、UPDATE、DROP 的 SQL 注入不要做)

遵循这六点,然后平时挖 SRC 的时候再保守一点

这篇关于src小白入门简介的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1114930

相关文章

Golang的CSP模型简介(最新推荐)

《Golang的CSP模型简介(最新推荐)》Golang采用了CSP(CommunicatingSequentialProcesses,通信顺序进程)并发模型,通过goroutine和channe... 目录前言一、介绍1. 什么是 CSP 模型2. Goroutine3. Channel4. Channe

Java中的Opencv简介与开发环境部署方法

《Java中的Opencv简介与开发环境部署方法》OpenCV是一个开源的计算机视觉和图像处理库,提供了丰富的图像处理算法和工具,它支持多种图像处理和计算机视觉算法,可以用于物体识别与跟踪、图像分割与... 目录1.Opencv简介Opencv的应用2.Java使用OpenCV进行图像操作opencv安装j

Spring Security 从入门到进阶系列教程

Spring Security 入门系列 《保护 Web 应用的安全》 《Spring-Security-入门(一):登录与退出》 《Spring-Security-入门(二):基于数据库验证》 《Spring-Security-入门(三):密码加密》 《Spring-Security-入门(四):自定义-Filter》 《Spring-Security-入门(五):在 Sprin

数论入门整理(updating)

一、gcd lcm 基础中的基础,一般用来处理计算第一步什么的,分数化简之类。 LL gcd(LL a, LL b) { return b ? gcd(b, a % b) : a; } <pre name="code" class="cpp">LL lcm(LL a, LL b){LL c = gcd(a, b);return a / c * b;} 例题:

ASIO网络调试助手之一:简介

多年前,写过几篇《Boost.Asio C++网络编程》的学习文章,一直没机会实践。最近项目中用到了Asio,于是抽空写了个网络调试助手。 开发环境: Win10 Qt5.12.6 + Asio(standalone) + spdlog 支持协议: UDP + TCP Client + TCP Server 独立的Asio(http://www.think-async.com)只包含了头文件,不依

Java 创建图形用户界面(GUI)入门指南(Swing库 JFrame 类)概述

概述 基本概念 Java Swing 的架构 Java Swing 是一个为 Java 设计的 GUI 工具包,是 JAVA 基础类的一部分,基于 Java AWT 构建,提供了一系列轻量级、可定制的图形用户界面(GUI)组件。 与 AWT 相比,Swing 提供了许多比 AWT 更好的屏幕显示元素,更加灵活和可定制,具有更好的跨平台性能。 组件和容器 Java Swing 提供了许多

【IPV6从入门到起飞】5-1 IPV6+Home Assistant(搭建基本环境)

【IPV6从入门到起飞】5-1 IPV6+Home Assistant #搭建基本环境 1 背景2 docker下载 hass3 创建容器4 浏览器访问 hass5 手机APP远程访问hass6 更多玩法 1 背景 既然电脑可以IPV6入站,手机流量可以访问IPV6网络的服务,为什么不在电脑搭建Home Assistant(hass),来控制你的设备呢?@智能家居 @万物互联

poj 2104 and hdu 2665 划分树模板入门题

题意: 给一个数组n(1e5)个数,给一个范围(fr, to, k),求这个范围中第k大的数。 解析: 划分树入门。 bing神的模板。 坑爹的地方是把-l 看成了-1........ 一直re。 代码: poj 2104: #include <iostream>#include <cstdio>#include <cstdlib>#include <al

MySQL-CRUD入门1

文章目录 认识配置文件client节点mysql节点mysqld节点 数据的添加(Create)添加一行数据添加多行数据两种添加数据的效率对比 数据的查询(Retrieve)全列查询指定列查询查询中带有表达式关于字面量关于as重命名 临时表引入distinct去重order by 排序关于NULL 认识配置文件 在我们的MySQL服务安装好了之后, 会有一个配置文件, 也就

业务协同平台--简介

一、使用场景         1.多个系统统一在业务协同平台定义协同策略,由业务协同平台代替人工完成一系列的单据录入         2.同时业务协同平台将执行任务推送给pda、pad等执行终端,通知各人员、设备进行作业执行         3.作业过程中,可设置完成时间预警、作业节点通知,时刻了解作业进程         4.做完再给你做过程分析,给出优化建议         就问你这一套下