网安学习随笔

news/2025/3/19 14:35:07/文章来源:https://www.cnblogs.com/sabliercoder/p/18780964

为了对SRC的挖掘有一个较为清晰明白的认识,比如它的难度、使用的工具、消耗的时间、一般的流程、会关注那些点等。我找了六篇文章来进行学习,希望能有所收获,并进一步作出自己的计划。

文章阅读简记

漏洞-从零到1的历程记录
实战SRC漏洞挖掘全过程,流程详细【网络安全】
实战SRC漏洞挖掘全过程,流程详细【网络安全】
SRC漏洞挖掘-从零到1的历程记录
记一次一波三折的众测SRC经历
超实用的SRC实战经验分享
第一步是搜索之后得到6篇文章,从名字看有两篇重复,实际是不同的内容。下面对每篇文章进行解读

1. 漏洞-从零到1的历程记录

作者:ch0bits 时间:2021-3-25

第一篇阅读完的印象:

1、文章建议初学者可以借助工具来挖掘SRC,文章举例了一些漏扫工具,AWVS、APPScan、Xray、BBScan。
2、文章作者是在初始挖漏洞时写下的文章,大概在挖教育网漏洞
3、文章介绍有些漏洞学校可能都不收,如没有造成大危害的敏感信息不收,没有访问到敏感路径也不收
4、文章提到提交的一个文件上传漏洞被收了,定级为低危。
5、除文件上传漏洞,提交了一些弱口令漏洞

2、实战SRC漏洞挖掘全过程,流程详细【网络安全】

作者:顶峰相见8号 时间:2023.04.03

漏洞挖掘时长:7天

作者找到的测试点:一个搜索框、找到SQL注入点

信息收集:找到了含有vue关键字的js文件(去找框架漏洞)、了解网站使用了CDN、发现存在WAF
使用FoFa了解子域名、发现不常用网站、发现vue的模板注入、发现XSS漏洞、发现敏感信息、使用SQL注入成功

渗透重在思路

3、实战SRC漏洞挖掘全过程,流程详细【网络安全

作者:程序员小小度 时间:2024-12-11

感觉是推销课程的没有实际的东西(阅读耐心下降了)

可能有用的东西:

《Python核心编程》
《白帽子讲Web安全》
《Web安全深度剖析》
《Web安全攻防 渗透测试实战指南》
《WEB之困-现代WEB应用安全指南》
《内网安全攻防渗透测试安全指南》
《Metasploit渗透测试魔鬼训练营》
《SQL注入攻击与防御》
《黑客攻防技术宝典-Web实战篇(第2版)》
《HTTP权威指南》
《PHP和MySQL Web开发》
《JavaScript高级程序设计》
Web安全学习笔记
Damn Vulnerable Web Application
Audi-1/sqli-labs
BUUCTF
bugku
网络信息安全攻防平台Sec-News
李劼杰的博客
Yaseng 博客
[离别歌](https://www.leavesongs.com/ wolvez’s blog:http://wolvez.club/)
Lcy’s Blog
hackfun
信安之路
蓝骑兵

4、SRC漏洞挖掘-从零到1的历程记录

作者:黑战士 时间:2021-11-01

和第一篇文章雷同

5、记一次一波三折的众测SRC经历

作者:郑居中 时间:2025年2月14日

是一篇实打实的挖洞记录,说明遇到的问题和解决思路,可以算作它山之玉,日后好好学习相关成功经验

6、先知社区 | 超实用的SRC实战经验分享

作者:桓星安全实验室 日期:2021-05-02

比较全面的知识介绍,它山之玉。可以反复的阅读,一下也肯定记不了这么多东西

自我感悟

感觉挖洞这件事情,真心不是容易的事情。
需要的积累比较多,要学会使用的工具也不少,但是师傅们都说思路为王。
感觉B站 红队笔记 说的对。
计划去打靶场,再结合看书补充理论知识。先打一个月靶场看看。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/901522.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

信创产业2025白皮书:国产替代率突破40%的7大征兆

开篇:一场静默的产业革命正在发生 2025年的春天,当全球科技巨头还在为量子计算和元宇宙布局时,中国信创产业已悄然完成蜕变。工信部最新数据显示,国产基础软硬件在重点行业渗透率突破40%大关,这场以"自主可控"为底色的技术革命,正通过七大显著征兆宣告着中国IT…

aaa1

Uniapp、uniappx笔记 App平台 云端打包 Uniappx原生SDK android studio原生工程配置https://doc.dcloud.net.cn/uni-app-x/native/use/android.html 配置uts插件 教程 https://doc.dcloud.net.cn/uni-app-x/native/use/androiduts.html uts插件资源位于unpackage/resource/app-…

wpa_supplicant/hostapd --- 控制接口库

官网: https://w1.fi/wpa_supplicant/只需要源码的这两个文件:

go-gRPC微服务调用

协议介绍 RPC协议RPC(远程过程调用协议),通过网络从远程计算机上请求服务,而不需要了解底层网络技术的协议。RPC假定某些协议的存在,例如TCP/UDP等,为通信程序之间携带信息数据。在OSI网络七层模型中,RPC跨越了传输层和应用层,RPC使得开发包括网络分布式多程序在内的应用…

突破性技术:制药冻干机实现EtherCAT与Profinet网关模块无缝监控集成

案例分享:冻干机 EtherCAT 转 Profinet 实现温湿度监控 在现代医药生产过程中,冻干机作为关键设备,对温湿度的控制与监测尤为重要。某医药企业在其冻干机系统升级中,面临一个典型的通讯挑战:主控制系统采用 EtherCAT 协议,而现场的温湿度监控系统及其他过程控制设备则基于…

java-JNDI(二)-高版本绕过

JNDI 高版本的绕过 为了防止 JNDI 攻击,Oracle 对 JNDI 的远程类加载漏洞(如 LDAP 或 RMI 协议的远程代码执行(RCE))进行了限制 com.sun.jndi.rmi.object.trustURLCodebase=false com.sun.jndi.cosnaming.object.trustURLCodebase=false com.sun.jndi.ldap.object.trustUR…

tile

dsfTechnorati Tags: gjhgsdhttp://dfdfdfddfdfdfdsfdfdf

电视机顶盒刷机,更改固件包教程

这几天捣鼓了很久的刷机包,终于学会了怎么把已经弄好的刷机包,更改成自己想要的桌面。下面是我整理好的详细教程,本教程所需工具:刷机包大全、MLK软件、mumu模拟器 刷机包大全: 链接: https://pan.baidu.com/s/1G0on4sV9QmpxPXLUSN5ttQ?pwd=5279 提取码: 5279 一.确定机顶…

Java技术栈面试八股文:掌握这九大关键领域

Java基础:这是Java开发的基石,包括Java语言的基本语法、数据类型、控制结构、面向对象编程(OOP)概念(如类、对象、继承、封装、多态)、异常处理、集合框架等。掌握这些基础知识对于理解更高级的Java特性至关重要。Java Web基础:涉及Java在Web开发中的应用,包括Servlet、…

Unity —— SpriteAtlas + Include in Build

前言在使用atlas Sprite的过程中,会忍不住产生一个疑问,atlas是做什么用的,这个include in Build的含义是什么呢,以及它是否应该被勾选。网上查阅到了很多资源,有的说这个选项大胆勾选,有的说这个选项勾选完后图集打包后的纹理在游戏启动后,会一直常驻内存,需要自己做好…

2025预测:PLM系统集成AI的7种智能决策应用场景

随着科技的飞速发展,产品生命周期管理(PLM)系统与人工智能(AI)的集成正逐渐成为企业提升竞争力的关键因素。这种集成不仅能够优化产品开发流程,还能在多个环节实现智能决策,为企业带来前所未有的价值。在2025 年,我们有望看到 PLM 系统集成 AI 后在众多领域展现出强大的…