信息收集第一波

news/2024/9/17 15:40:57/文章来源:https://www.cnblogs.com/pp0begging/p/18406724

情境


参加了培训的第四次课, 涉及到了几个信息收集的工具, 感觉没有学得很懂, 蒙蒙的, 萌萌的, 很不专业, 一点都不优雅……
😅😂🤣🙃 😹 🙈🙉🙊 💫💤👉👻
这里是第四课的作业题, 及我的解答. (注: 仅使用本地虚拟机, 10.0.0.154是centos9的IP, 10.0.0.155是ubuntu的IP. 水水的觉得还是ubuntu更新手友好, docker友好; centos9上面的apache tomcat容器死活up不起来, 编码错误是什么鬼……)



1、安装burp并实现抓取HTTP站点的数据包(HTTPS站点暂时不要求)

img

img




2、练习Tomcat PUT方法任意写文件漏洞(CVE-2017-12615),提供蚁剑连接成功截图

a. docker在虚机Ubuntu上开一个tomcat7.0.79的容器, 本地机上访问成功.

img

img

b. burp PUT 上传yijian2.jsp脚本, 并检查上传成功且脚本无误(如脚本有误, 浏览器访问会报错500/5xx).

img

img

c. 蚁剑初始化后建立连接 连上传的脚本, 打开连接 就可以查阅tomcat服务器内容了.

img

img

img

img

d. 奇怪的点是, 我的验证实验中蚁剑拿到的是tomcat容器内部目录; 培训中, cookie演示时使用他的VPS貌似拿下的是整个服务器的根目录, 那么问题来了, 他是怎么做到的呢? 🙃🙃🙃🙃🙃




3、练习S2-048 远程代码执行漏洞(CVE-2017-9791),提供命令执行截图

img

img

img




4、练习JBoss 5.x/6.x 反序列化漏洞(CVE-2017-12149),提供命令执行截图

img

img

img

img




5、以任一合法网站为目标进行信息收集练习并形成报告,要求使用fcsan、Goby、dirsearch, 禁止进行违规操作
我的解答: 脑子太笨了…… 没有报告, 只有几个截图, 并且也没收集到什么信息……

简单搜索

img

img

img

fscan

img

Goby

img

dirsearch




预习:信息安全工具使用

预习资料:
https://blog.csdn.net/m0_65471360/article/details/131375173

是的, 笨笨的, 萌萌的, 蒙蒙的, 小朋友没有预习 😅😅😂😂



本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/796847.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

软件工程第二次个人作业

这个作业属于哪个课程 软件工程这个作业要求在哪里 作业要求这个作业的目标 了解游戏开发的大致流程学号 052205144项目名称:抓肥羊🐑 github主页链接:poetry-joy (github.com) github作业链接:[软工作业](git_demo/软件工程 at master poetry-joy/git_demo (github.com)…

延迟退休来了,如何应对“老龄化”的自己?

延迟退休终于还是来了,比相像中要来得更快一些。当下的就业环境对毕业生来说已经是很严峻了,这个时候再实行延迟退休,有点雪上加霜的感觉,时机上总有点不太合适。 如果我们注定要在岗位上待更长的时间,以下几点可能需要提前准备。 1、健康的身体 建立良好的生活习惯,坐息…

解决Spring Data JPA Hibernate的N+1问题的最佳方法

最佳方法:定制@NamedEntityGraph、定制查询和定制VO,可以做到按照需要最佳查询,需要注意的地方:定制VO的字段一定要等于或小于实际查询的字段,才不会复制的时候触发N+1查询。 1 问题复现 1.1 项目结构 1.2 entitypackage com.xkzhangsan.jpa.entity;import lombok.Getter;…

全网最适合入门的面向对象编程教程:48 Python函数方法与接口-位置参数、默认参数、可变参数和关键字参数

在 Python 中,函数可以接受多种不同类型的参数,包括位置参数、默认参数、可变参数和关键字参数等,理解这些参数类型对于编写灵活且可维护的代码非常重要。全网最适合入门的面向对象编程教程:48 Python 函数方法与接口-位置参数、默认参数、可变参数和关键字参数摘要: 在 P…

软工作业-个人介绍

一、自我介绍 我是广东工业大学大三的学生,我的爱好是打游戏 二、快速阅读软件工程教材之后的问题 软件工程中的需求分析如何做到全面而准确? 软件设计的原则有哪些,如何在实际项目中灵活运用? 软件测试的方法有哪些,如何确保测试的有效性? 项目管理在软件工程中的重要性…

浙江理工大学24软件技术基础第一次作业

这个作业属于哪个课程 https://edu.cnblogs.com/campus/zjlg/rjjc/这个作业的目标 介绍自己并发表对课程学习的期望姓名-学号 李想-2021330301036浙江理工大学24软件技术基础第一次作业 一、自我介绍 (一)、基本信息 大家好!我是22级自动化2班的李想,来自广东。我的爱好是动…

海贼女帝3D打印模型免费分享

链接:https://pan.quark.cn/s/fbe6cb7fd476

碧蓝航线-山城-猫娘3D打印模型免费分享

下载链接:https://pan.quark.cn/s/4c64df8eb54e

地牢里发生了什么3D模型免费分享

下载链接:https://pan.quark.cn/s/0c01c6fd4e90

斩赤红之瞳-艾斯德斯3D打印模型免费分享

链接:https://pan.quark.cn/s/c26ae6a17b69

18号3D打印模型分享

下载地址:https://pan.quark.cn/s/5c735ceee560

Redis 入门 - 收官

《Redis入门》系列完成,涵盖Redis基本信息、安装、可视化工具、基础数据类型、C#/.NETCore客户端库及封装。分享学习经验,帮助初学者少走弯路,形成系统性概念。后续将分享《Redis进阶》。《Redis 入门》系列文章总算完成了,希望这个系列文章可以想入门或刚入门的同学提供帮…