首页 > 其他分享 >Web安全-渗透测试-基础知识01

Web安全-渗透测试-基础知识01

时间:2023-06-04 16:12:33浏览次数:57  
标签:后门 Web 01 网站 基础知识 域名 hosts DNS IP地址

1.域名

定义:域名(英语:Domain Name),又称网域,是由一串用点分隔的名字组成的互联网上某一台计算机或计算机组的名称,用于在数据传输时对计算机的定位标识.

因为ip地址不方便记忆.而且不能显示地址组织的名称和性质,所以用域名也可以定位到响应的up,可简单理解为是ip地址的另一个称呼

域名等级

  1. 顶级域名
    baidu.com就是一个顶级域名,一串字符串之间有一个.隔开
  2. 二级域名
    www.baidu.com就是一个二级域名,一串字符串之间有两个.隔开
  3. n级域名
    以此类推

域名注册

以下平台可以进行域名注册

  • 1.Godaddy
  • 2.Gandi
  • 3.Hover
  • 4.Namesilo
  • 5.Namecheap
  • 6.万网

域名对于安全测试的意义

在进行渗透测试时,若在主域名中找不到漏洞,就可以尝试去测试子域名,若子域名中找到了漏洞,就可以由此横向测试到主网站
这儿附一个子域名探测工具:Layer子域名挖掘机
链接:https://pan.baidu.com/s/1YFu9V0WtdG905eaVFNFa0A
提取码:zkaq

2.DNS

定义:域名系统(英文:Domain Name System,缩写:DNS)是互联网的一项服务。它作为将域名和IP地址相互映射的一个分布式数据库,能够使人更方便地访问互联网

本地hosts文件与DNS的关系

定义:Hosts是一个没有扩展名的系统文件,可以用记事本等工具打开,其作用就是将一些常用的网址域名与其对应的IP地址建立一个关联“数据库”,当用户在浏览器中输入一个需要登录的网址时,系统会首先自动从Hosts文件中寻找对应的IP地址,一旦找到,系统会立即打开对应网页,如果没有找到,则系统会再将网址提交DNS域名解析服务器进行IP地址的解析。

浏览器访问网站,要首先通过DNS服务器把要访问的网站域名解析成一个唯一的IP地址,之后,浏览器才能对此网站进行定位并且访问其数据
如下举例:
本地hosts文件一般在c:\windows\system32\drivers\etc目录下
image
一般默认情况下win10的hosts文件配置如下
image
ping 127.0.0.0
image
修改本地hosts问价,在底部添加127.0.0.1 azure.test.io保存
image
刷新DNS缓存ipconfig /flushdns
image
ping azure.test.io
image

CDN与DNS

定义:通过在网络各处放置节点服务器所构成的在现有的互联网基础之上的一层智能虚拟网络,CDN系统能够实时地根据网络流量和各节点的连接、负载状况以及到用户的距离和响应时间等综合信息将用户的请求重新导向离用户最近的服务节点上

使用CDN的目的是使用户可就近取得所需内容,解决Internet网络拥挤的状况,提高用户访问网站的响应速度。
可通过超级ping的网站可以看到CDN的解析情况:ping网站
youku.com
image
image

常见DNS攻击

  • DDOS
  • DNS缓存中毒
  • DNS重定向
  • DNS查询嗅探
  • ARP欺骗
  • 本机劫持

3.后门

定义:在信息安全领域,后门是指绕过安全控制而获取对程序或系统访问权的方法

后门的最主要目的就是方便以后再次秘密进入或者控制系统

后门的玩法及免杀

  • 玩法(即创建后门之后进行的操作)
  1. 网站后门:控制网站
  2. 软件后门:控制软件相关功能
  3. 服务器后门:脱库,盗取信息
  • 免杀

定义:免杀技术全称为反杀毒技术Anti Anti-Virus简称“免杀”,它指的是一种能使病毒木马免于被杀毒软件查杀的技术

免杀技术的内容基本上都是修改病毒、木马的内容改变特征码,从而躲避了杀毒软件的查杀

4.web

web的组成框架

  • 网站源码
  • 操作系统
  • 中间件
  • 数据库
    image
    在探测漏洞时,最好判断一下这个漏洞是属于哪个框架的

web相关漏洞

image
web使用方面广,从WEB方向先入手,一步一步的获取最高权限
声明:本文只供参考学习,初次学习如有误导请纠正

标签:后门,Web,01,网站,基础知识,域名,hosts,DNS,IP地址
From: https://www.cnblogs.com/azureW/p/17455807.html

相关文章

  • [CEOI2017] Sure Bet(双指针)
    题目大意:给出两个数组A,B,可以在两个数组选择任意多个数,代价为选择的数的数目,得到的奖励为在数组A和数组B中选择的数的两个总和较小的那个,求能得到的最大收益思路:1.先给两个数组分别由大到小排序后求前缀和,不难得出在数组A中选择i个数,数组B中选择j个数时,最大收益为:m......
  • .net 温故知新【11】:Asp.Net Core WebAPI 入门使用及介绍
    在Asp.NetCore上面由于现在前后端分离已经是趋势,所以asp.netcoreMVC用的没有那么多,主要以WebApi作为学习目标。一、创建一个WebApi项目我使用的是VS2022,.Net7版本。在创建界面有几项配置:配置Https启用Docker使用控制器启用OpenAPI支持不使用顶级语句其中配置Ht......
  • A卡在ubuntu下部署stable-diffusion-webui
    因为自己之前为了装黑苹果把1080ti卖了买了6800XT,在现在这个玩AI的时代后悔莫及,先尝试在macm1下安装了stable-diffusion-webui,功能基本上都能用,就是速度太慢。后来想了想还是装了ubuntu,组成win+mac+ubuntu的三系统1.安装ubuntu安装ubuntu基本都有教程,使用UEFI安装好之后在启......
  • 01.Self—attention
    self—attention自注意力机制一、输入在学习自注意力机制之前,我们学到的神经网络的输入都是一个向量,输出可能是一个数值或者是一个类别。1.举个例子。假设输入的向量是一排向量,而且输入的向量的数目是会改变的,最简单的输入长度会改变的向量就是文字处理,假设我们的输入是一个......
  • 在Web里面用Jasper导出Pdf、HTML、Excel,以及参数说明
    参考:[color=red]ireport导出各种格式(pdf,excel,word,html,print)的例子[/color]:[url]http://mingxiao2010.blog.163.com/blog/static/861904812010665366872/[/url]说明:PDF:JRAbstractExporterexporter=newJRPdfExporter();Excel:JRAbstractExpor......
  • 构建之法阅读笔记01
    构建之法这本书通过生活实例,启发我对什么是程序,什么是软件,什么是软件工程,没有使用到算法需不需要学习、掌握。软件和算法,数据结构有无关联等问题的思考。仔细想想发现自己对这些概念很模糊。通过继续往下看,我才渐渐的明白了能满足各种功能的是应用软件,能保证维修的是软件服务…........
  • Hadoop YARN - Introduction to the web services REST API’s
    HadoopYARN-IntroductiontothewebservicesRESTAPI’sOverviewURI’sHTTPRequestsSummaryofHTTPoperationsSecurityHeadersSupportedHTTPResponsesCompressionResponseFormatsResponseErrorsResponseExamplesSampleUsageOverviewTheHadoopYARNwebservice......
  • 2018WEB安全测试秋季预选赛WriteUp
    0x01input传送门:http://114.55.36.69:8003/题目上说前三道题目是容易的,于是就从容易的题目入手,为了拿到1血,手速飞快地点,emmm,一紧张忘了js输出语句怎么写了,百度后才发现,自己有多蠢alert啊!进入网址,发现一个输入框,查看源码,发现id="flag",后面有一段js代码<script>functionchec......
  • webgpu_快速入门
    /Users/song/Downloads/WebGPU视频教程/1.WebGPU快速入门/9.三角形拼接矩形/2.三角形拼接矩形.html<!DOCTYPEhtml><htmllang="en"><head><metacharset="UTF-8"><metahttp-equiv="X-UA-Compatible"content="IE=edg......
  • webgpu_快速入门2
    /Users/song/Downloads/WebGPU视频教程/2.3D几何变换数学基础/9.片元的屏幕坐标/1.片元坐标/index.html<!DOCTYPEhtml><htmllang="en"><head><metacharset="UTF-8"><metahttp-equiv="X-UA-Compatible"content="IE......