信息打点day.06

2024-09-05 04:12
文章标签 信息 打点 day.06

本文主要是介绍信息打点day.06,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

一、知识点

1、黑盒测试

        黑盒测试是一种评估网络安全性的方法,它模拟了攻击者在不了解系统内部结构和工作机制的情况下,仅通过外部接口(如网络协议、应用程序界面等)尝试渗透、攻击或绕过安全控制的行为。通过模拟真实的攻击场景,测试人员能够发现系统可能存在的安全漏洞、弱点和易受攻击的区域,从而帮助组织改善其网络安全防御措施,保护系统和数据免受潜在威胁。黑盒测试在网络安全领域具有重要意义,因为它能够揭示那些可能因内部视角盲点而被忽视的安全问题。

2、白盒测试

        白盒测试是一种深入的网络安全评估方法,它要求测试人员具备对被测系统内部逻辑、代码实现及安全机制的全面了解。通过直接访问和分析系统的源代码、配置文件、数据库等内部资源,白盒测试能够更精确地识别潜在的安全漏洞、逻辑错误和配置不当等问题。这种方法不仅关注系统外部接口的安全性,还深入到系统内部,从根源上分析安全弱点,为修复和加固系统提供详细、准确的指导。白盒测试在网络安全领域对于提升系统的整体安全性至关重要。

二、案例演示

1、信息打点-某论坛网站

(1)编程语言

        响应头中的X-Powered-By字段信息得到脚本语言是PHP,版本号是7.3.4。

(2)中间件

        响应头中的Server字段可以得到中间件的名称Apache和版本号2.4.39。

(3)数据库

        数据库这里可以根据php语言常搭配的数据库来判断,更为准确的是通过操作数据库函数报错,爆出数据库的信息,但是一部分站点可能修改了报错信息,从而不会显示敏感信息。就比如Discuz论坛网站。这时候就需要一些工具来判断,如:端口扫描。

(4)系统

        可以通过修改开始界面的文件资源后缀来判断系统(不是百分百正确),在Windows操作系统中,文件系统默认对文件名的大小写不敏感,即example.jpgExample.JPGEXAMPLE.JPG会被视为同一个文件。通过对比,可以大致判断这个论坛网站是搭建在windows操作系统上。

(5)存在漏洞

        这个就需要百度搜索该软件历史是否存在漏洞,以及是否影响当前版本,或者自己代码审计。

2、信息打点-某CMS

(1)编程语言

        响应头中的X-Powered-By字段信息得到脚本语言是ASP.NET,版本号为4.0.30319。

(2)中间件

        响应头中的Server字段可以得到中间件的名称Microsoft-IIS和版本号7.5。

(3)数据库

        数据库这里可以根据ASP.NET语言常搭配的数据库来判断,更为准确的是通过操作数据库函数报错,爆出数据库的信息,但是一部分站点可能修改了报错信息,从而不会显示敏感信息。这时候就需要一些工具来判断,如:端口扫描。

(4)系统

        这里通过ASP.NET和Microsoft-IIS判断操作系统为windows系列。

3、信息打点-补天公益SRC

(1)编程语言

         响应头中的X-Powered-By字段信息得到脚本语言是PHP,其版本号为5.6.40。

(2)中间件

        响应头中的Server字段可以得到中间件的名称Apache。

(3)数据库

        端口扫描发现3306端口开发,判断为Mysql数据库

(4)系统

        这里修改大小写,发现会报错,判断可能不是windows系统。

这篇关于信息打点day.06的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1137916

相关文章

Python如何实现PDF隐私信息检测

《Python如何实现PDF隐私信息检测》随着越来越多的个人信息以电子形式存储和传输,确保这些信息的安全至关重要,本文将介绍如何使用Python检测PDF文件中的隐私信息,需要的可以参考下... 目录项目背景技术栈代码解析功能说明运行结php果在当今,数据隐私保护变得尤为重要。随着越来越多的个人信息以电子形

C#实现系统信息监控与获取功能

《C#实现系统信息监控与获取功能》在C#开发的众多应用场景中,获取系统信息以及监控用户操作有着广泛的用途,比如在系统性能优化工具中,需要实时读取CPU、GPU资源信息,本文将详细介绍如何使用C#来实现... 目录前言一、C# 监控键盘1. 原理与实现思路2. 代码实现二、读取 CPU、GPU 资源信息1.

在C#中获取端口号与系统信息的高效实践

《在C#中获取端口号与系统信息的高效实践》在现代软件开发中,尤其是系统管理、运维、监控和性能优化等场景中,了解计算机硬件和网络的状态至关重要,C#作为一种广泛应用的编程语言,提供了丰富的API来帮助开... 目录引言1. 获取端口号信息1.1 获取活动的 TCP 和 UDP 连接说明:应用场景:2. 获取硬

SpringBoot使用Apache Tika检测敏感信息

《SpringBoot使用ApacheTika检测敏感信息》ApacheTika是一个功能强大的内容分析工具,它能够从多种文件格式中提取文本、元数据以及其他结构化信息,下面我们来看看如何使用Ap... 目录Tika 主要特性1. 多格式支持2. 自动文件类型检测3. 文本和元数据提取4. 支持 OCR(光学

C#实现获取电脑中的端口号和硬件信息

《C#实现获取电脑中的端口号和硬件信息》这篇文章主要为大家详细介绍了C#实现获取电脑中的端口号和硬件信息的相关方法,文中的示例代码讲解详细,有需要的小伙伴可以参考一下... 我们经常在使用一个串口软件的时候,发现软件中的端口号并不是普通的COM1,而是带有硬件信息的。那么如果我们使用C#编写软件时候,如

通过C#获取PDF中指定文本或所有文本的字体信息

《通过C#获取PDF中指定文本或所有文本的字体信息》在设计和出版行业中,字体的选择和使用对最终作品的质量有着重要影响,然而,有时我们可能会遇到包含未知字体的PDF文件,这使得我们无法准确地复制或修改文... 目录引言C# 获取PDF中指定文本的字体信息C# 获取PDF文档中用到的所有字体信息引言在设计和出

C#读取本地网络配置信息全攻略分享

《C#读取本地网络配置信息全攻略分享》在当今数字化时代,网络已深度融入我们生活与工作的方方面面,对于软件开发而言,掌握本地计算机的网络配置信息显得尤为关键,而在C#编程的世界里,我们又该如何巧妙地读取... 目录一、引言二、C# 读取本地网络配置信息的基础准备2.1 引入关键命名空间2.2 理解核心类与方法

使用Python检查CPU型号并弹出警告信息

《使用Python检查CPU型号并弹出警告信息》本教程将指导你如何编写一个Python程序,该程序能够在启动时检查计算机的CPU型号,如果检测到CPU型号包含“I3”,则会弹出一个警告窗口,感兴趣的小... 目录教程目标方法一所需库步骤一:安装所需库步骤二:编写python程序步骤三:运行程序注意事项方法二

PostgreSQL如何查询表结构和索引信息

《PostgreSQL如何查询表结构和索引信息》文章介绍了在PostgreSQL中查询表结构和索引信息的几种方法,包括使用`d`元命令、系统数据字典查询以及使用可视化工具DBeaver... 目录前言使用\d元命令查看表字段信息和索引信息通过系统数据字典查询表结构通过系统数据字典查询索引信息查询所有的表名可

业务中14个需要进行A/B测试的时刻[信息图]

在本指南中,我们将全面了解有关 A/B测试 的所有内容。 我们将介绍不同类型的A/B测试,如何有效地规划和启动测试,如何评估测试是否成功,您应该关注哪些指标,多年来我们发现的常见错误等等。 什么是A/B测试? A/B测试(有时称为“分割测试”)是一种实验类型,其中您创建两种或多种内容变体——如登录页面、电子邮件或广告——并将它们显示给不同的受众群体,以查看哪一种效果最好。 本质上,A/B测