首页 > 其他分享 >小迪安全->基础入门-Web应用&蜜罐系统&堡垒机运维&API内外接口&第三方拓展架构&部署影响

小迪安全->基础入门-Web应用&蜜罐系统&堡垒机运维&API内外接口&第三方拓展架构&部署影响

时间:2024-12-23 16:32:53浏览次数:3  
标签:Web https 蜜罐 接口 API 拓展 应用 机运

知识点:

1、基础入门-Web应用-蜜罐系统
2、基础入门-Web应用-堡垒机运维
3、基础入门-Web应用-内外API接口
4、基础入门-Web应用-第三方拓展架构

一、演示案例-Web-拓展应用-蜜罐-钓鱼诱使

蜜罐:https://hfish.net/
测试系统:Ubuntu 20.04
一键安装:bash <(curl -sS -L https://hfish.net/webinstall.sh)
有害影响:用来钓鱼或诱惑测试人员的防护系统
image
image
image
image

二、演示案例-Web-拓展应用-堡垒机-突破口

堡垒机:https://www.jumpserver.org/
image
测试系统:Ubuntu 20.04
有利影响:可以理解为一个资产管理平台,当攻击者拿下堡垒机权限,那堡垒机上面的所有资产不就也拿下了

一键安装:

curl -sSL https://resource.fit2cloud.com/jumpserver/jumpserver/releases/latest/download/quick_start.sh | bash
image
image
image

三、演示案例-Web-拓展应用-API接口-突破口

API接口:是一个允许不同软件应用程序之间进行通信和数据交换的接口。API定义了一组规则和协议,软件开发者可以使用这些规则和协议来访问操作系统、库、服务或其他应用程序的功能。

1、Web API:

通过HTTP协议进行通信的API,常用于Web服务和应用程序。
例如,RESTful API、GraphQL API。

2、库和框架API:

提供特定编程语言或框架功能的API,供开发者在应用程序中使用。
例如,Java API、Python标准库。

3、操作系统API:

提供操作系统功能访问的API。
例如,Windows API、POSIX API。

4、远程API:

允许在网络上远程访问服务的API。
例如,SOAP API、XML-RPC API。

例子:

内部API:比如我自己开发了一个收银系统,使用API接口可以查询到顾客数据,收入支付,销售提成等
外部API:比如我自己搭建了一个网站应用,功能需求有要借助到外部的资源,如地图,归属地,短信收发等

有利影响:

内部API:Web应用提供给测试人员一个能获取到价值信息的接口
外部API:可以借助提供的API获取到当前网站不想让你获取的信息
分析API的目录结构、接口命名规则、参数命名规则、功能和业务逻辑等,
根据这些信息可以进行接口枚举和参数枚举,进而可以进行相关的漏洞测试。

Web-拓展应用-其他架构-突破口

拓展应用:防火墙 消息队列 分布式等
ActiveMQ Redis Memcache Jenkins等漏洞
有利影响:搭建越多应用即方便了运维也提供给测试人员更多机会

四、演示案例-Web-拓展应用-其他架构-突破口

拓展应用:防火墙 消息队列 分布式等
ActiveMQ Redis Memcache Jenkins等漏洞
https://www.yuque.com/u25571586/dyaqbugs?# 密码:xnzx //HW漏洞库
有利影响:搭建越多应用即方便了运维也提供给测试人员更多机会

博主写的很好,搬一下给自己做笔记

原文链接:https://blog.csdn.net/m0_60571842/article/details/144067938

标签:Web,https,蜜罐,接口,API,拓展,应用,机运
From: https://www.cnblogs.com/loveqixin/p/18623973

相关文章

  • 通过云主机调用API,一键训练部署商品问答模型
    本文分享自华为云社区《【开发者空间实践指导】CodeArtsIDE调用API训练商品问答模型》,作者:开发者空间小蜜蜂。一、案例介绍在电子商务领域,售前和售后服务是确保客户满意度和提升品牌忠诚度的重要环节。随着互联网技术的发展和消费者购物习惯的变化,线上购物已成为主流。然而,线上......
  • 在JavaScript中使用URL API
    URL是Web应用的关键部分。所有现代浏览器都支持URLAPI,它提供了一种解析和操作URL的方法。提供了对URL各个部分的访问。了解URL的组成部分考虑以下URL:https://example.com/api/search?query=foo&sort=asc#resultsURL由以下组件组成:Protocol:httpsHost:example.comPathname......
  • 深入解析 Apache APISIX
    以下是“第一部分:背景与概述”的示例写作内容,供你参考和使用。你可根据实际需求和篇幅进行增删或细化。一、背景与概述1.高性能动态网关的意义1.1微服务架构下的网关角色与价值随着微服务架构在企业级应用中日益普及,系统被拆分为更细粒度、相互独立的服务模块。这样......
  • 如何快速创建企业微信机器人并实现自动化消息推送?(如何获取企业微信API接口参数)
    文章目录......
  • 基于Web Animations API的js动画库插件
    animatelo.js是一款基于WebAnimationsAPI的js动画库插件。通过animatelo.js动画库插件可以制作出63种炫酷的过渡动画效果,这些动画效果和animate.css相似。 在线预览 下载 安装可以通过bower或npm来安装animatelo.js动画库插件。$bowerinstallanimatel--save$np......
  • 前端 HTTP 请求由 Nginx 反向代理和 API 网关到后端服务的流程
    在大型互联网项目中,前端发送请求通过Nginx等反向代理和网关组件传递到后端服务的过程是一个复杂且精细的系统流程。从微服务架构的角度,这个过程可以分为以下几个主要步骤,并可能涉及其他中间组件,如监控和日志组件等。一、前端发送请求用户交互:用户在前端界面(如网页或移动......
  • Kubernetes Gateway API
    KubernetesGatewayAPIGatewayAPI是Kubernetes1.19版本引入的一种新的API规范,会成为Ingress的下一代替代方案。主要原因是Ingress资源对象不能很好的满足网络需求,很多场景下Ingress控制器都需要通过定义annotations或者crd来进行功能扩展,这对于使用标准和支持......
  • 简单快速:JAVA 中测试 RESTful API 的方法
    在后端开发中,RESTfulAPI是与前端进行数据交互的核心。无论是在开发阶段还是调试阶段,测试API都是一个必不可少的环节。传统上,开发人员常常需要在IDE和工具(如Postman)之间切换,进行接口调试。这种方式不仅耗时,而且容易中断开发流程,降低工作效率。今天,我将介绍一种简单快速的......
  • 用一篇文章搞懂什么是电商API
    电商API,即电子商务应用程序编程接口(ElectronicCommerceApplicationProgrammingInterface),是电子商务平台提供给开发者和商家的一种技术接口,它允许第三方应用程序访问和操作平台的数据和服务。下面将从定义、功能、优势、应用场景及文档编写等方面对电商API进行详细解析。......
  • 淘宝/天猫优惠券查询 API 返回值说明
    淘宝/天猫优惠券查询API通常是由淘宝或天猫的开放平台提供的,用于查询特定商品或店铺的优惠券信息。以下是一个假设的优惠券查询API返回值说明及示例代码,请注意,实际API的URL、参数、返回值等可能会有所不同,具体应参考淘宝/天猫开放平台的官方文档。假设的优惠券查询API返回值说......