漏洞银行 大咖连线笔记

挖洞要分析抓到的包

注意源码里面的隐藏链接

1.SQL注入

分为3种类型  cookie,注入,post注入,get注入

sql注入是owasp top 排名前3的漏洞,

sql是设计逻辑上的漏洞,没有过滤表单提交或页面提交数据夹杂着SQL语句,导致数据库受到攻击,数据被窃取

预防sql注入:过滤,储蓄语句检查,白名单方式验证

2.失效的身份验证和管理

1,用户更改密码之前不是验证用户,而是验证IP

2,cookie里面带入密码和账号

3,没有会话超时认证

4,密码找回过于简单

3,xss漏洞

1,反射型xss 可用于盗取cookie(只要插入了xss平台的js代码,他人访问后就cookie就会出现在xss平台!!但是cookie不会更新) 非持久型

2,存储型xss,持久型

3,domxss 类似于反射型xss

4,不安全的直接引用对象

容易被任意被未授权的用户,或以授权的用户,随便的更改id,url。这会导致,应用程序未授权而能访问的一下不属于该用户的权限

5,安全配置错误

通过未授权访问应用程序配置文件或系统数据,越权访问后台,管理查看敏感信息,信息安全等配置错误。web服务器,服务器,数据库 可以产生:历遍目录,越权访问后台,敏感数据信息,默认密码

6.敏感信息泄露

敏感信息指一下个人隐私,不被他人真的的 身份证id,邮箱,电话号码,银行账户,社保号码,驾驶证

web服务器的版本信息,数据库类型,容器名,版本号

应用软件属于开源的

7.CSRF

CSRF是一种web应用攻击方式,该攻击可以在受害者毫不知情的情况下攻击者伪造请求发送给受害者,增加管理员用户等操作。

XSS是在客户端浏览器,CSRF直接在服务端

XSS可执行任何用户操作(获取到cookie后),而CSRF只能执行特定的操作

CSRF需要在用户登录情况下完成攻击,xss可以在客户端做任意js脚本可以做的,就算用户不在线

8,使用已知漏洞的组件

通过扫描分析识别web组件,基于web组件寻找漏洞。漏洞受影响范围可能很低,也有可能导致服务器被完全托管(如st2,java反序列,0day)

逻辑漏洞

爆破

撞库

ID枚举

越权访问

验证码回传

邮箱炸弹

短信炸弹

任意价格修改

密码任意更改

任意邮箱、手机注册

时间: 2024-08-06 07:54:55

漏洞银行 大咖连线笔记的相关文章

漏洞银行大咖面对面总结

信息收集决定攻击面和攻击方式: 攻击面:子站,端口,C段,同服等 方式:审计,弱口令,web等 途径:搜索引擎,网盘,exif+社工等等 信息收集和渗透测试是互相促进,贯彻整个渗透过程. Shadon:针对端口服务比较准确 在线端口扫描器: http://www.t1shopper.com/tools/port-scan/ 在线漏洞扫描器 Online vulnerability scan Tor网络 防火墙识别:Wafw00f URL Sqlmap -u URL --identify-waf

【代班大咖第二期】我想聊聊高科技

从很小的时候开始,我们的小脑袋里就充满了奇思妙想 为什么鸟儿会飞而我不可以 为什么月亮有的时候是圆的有的时候是弯的 为什么汽车可以跑的那么快 有些问题的答案爸爸妈妈可以告诉我,有些他们也不知道. 后来我们上了学,接触到了很多课本上的知识,可我们依旧有许许多多的问题, 为什么左手定则可以判断安培力和洛伦兹力 为什么生成新物质的反应才是化学反应 这些问题老师会说不重要,记住考点就可以 再后来,我们长大了 我们不再被动地接受知识,在互联网的世界里,我们看见了一个更为广阔的天地. 无人机.VR.AI.3

大咖云集!IMWebConf 2017 前端大会即将在深圳盛大开幕

2017年火热的夏季,一年一度的IMWebConf强势来袭!9月16日,深圳科兴国际会议中心,我们将全心全意打造一场前端盛宴,恭候各位的光临. 作为一名前端老鸟,笔者有幸也参与了本次的大会的主题分享<WebAssembly:面向未来的web开发>.IMWEBConf 向来质量高.干货多,这次大会更是大手笔,请来了来自W3C.谷歌.微软.阿里.百度等企业的技术专家,相信不会令你失望. 聪明的前端开发者已经认识到,前端领域正发生着一场变革.各种新型框架悄然降世,Node.js的风暴越发猛烈,站在浪

24位互联网大咖的人生预言

11月19日,首届世界互联网大会在浙江乌镇拉开帷幕.大咖们如何预测互联网的未来?提出哪些新颖看法?一分钟了解观点精华. 马化腾 腾讯公司控股董事会主席兼首席执行官 ▲总体而言,中国互联网与美国还是有差距的.中国互联网发展瓶颈一个是互联网基础设施建设另一个是软性的--创业环境. ▲互联网已经改变了音乐.游戏.媒体.零售和金融等行业,未来互联网精神将改变每一个行业,传统企业一定要具备互联网思维. 刘强东 京东集团CEO ▲中国互联网的发展瓶颈一个是诚信问题,另一个是城乡差距. ▲现在已经实现了"所需

棋牌游戏大咖会:人工智能与运营、安全方面的那些事

本文由 网易云 发布 5月19日,由网易棋牌联合网易云以及棋牌百晓生主办的网易棋牌游戏大咖会在大家的热情参与和讨论下结束. 此次活动邀请了网易四川棋牌游戏运营总监何山伟.微智娱CEO 张章飞.网易云首席安全架构师沈明星就大家关心的棋牌游戏开发及运营问题进行了分享. 张章飞:棋牌游戏在人工智能上应用 微智娱CEO张章飞主要跟大家分享了棋牌游戏在AI方面的发展历程.AI在棋牌游戏中的应用以及就棋牌+AI未来的发展方向与与会者进行了探讨. 目前AI在棋牌游戏中主要用来提升用户体验.进行智能组桌.数据分

2020第十三届春季国际物联网展览会-南京站3月邀约各位大咖

邀 请 函 时间:2020年03月26-28日 地点:中国?南京国际会展中心4组织单位 特邀单位:××× ×××商务部主办单位:北京铭世博国际展览有限公司 支持单位:××× ×××中国智能家居产业联盟 中华物联网联盟国家信息化专家咨询委员会 中国物联网产业协会 承办单位:北京铭世博国际展览有限公司物联世界 智慧全球前言南京六朝古都是中国东部地区重要的中心城市.全国重要的科研基地和综合交通枢纽,是长江三角洲唯一的特大城市和长三角辐射带动中西部地区发展重要门户城市.首批国家历史文化名城和全国重点风景

如何成为一位牛逼的大咖

每个人都想过做一件牛逼的事情,做一个牛逼的项目,或者想成为一个牛逼的大咖.甚至我们还不懂到底什么是大咖,所谓的"大咖"其实就是在某个领域有这一定影响力,拥有众多的粉丝和号召力的人.如果想成为一位牛逼的大咖,那么你必须在某个领域有着自己的独有的价值.做大咖很多人以为会很舒服,人只要出了名什么好事都会轮到他.不但会获得很多的社会资源还有很多的商业价值.所以,能成为一位牛逼的大咖说明已经非常成功了,就是不操作什么项目也活得相当滋润了.很多人把我当成了大咖来向我讨教经验,其实我也不是什么大咖,

英特尔人工智能圆桌论坛举行 四位大咖论道AI

英特尔人工智能圆桌论坛举行 四位大咖论道AI 2017-04-01 17:57 北京2017年4月1日电 /美通社/ -- 毫无疑问,人工智能已是最具变革力的发展趋势之一,在3月31日举行的2017英特尔中国媒体纷享会上,以"The NEXT:走进人工智能时代"为主题的圆桌论坛激起激烈的观点碰撞,诸多热点话题得到进一步的探讨和解读.  在资深媒体人董军的主持下,英特尔中国研究院院长宋继强,新华网董事.副总裁申江婴,人工智能专家.清华大学计算机系教授.博士生导师邓志东以及通信专家.720

【字源大挪移—读书笔记】 第三部分:字尾

[字源大挪移—读书笔记] 第三部分:字尾 [3 字尾:[3.1]名词字尾.[3.2]形容词字尾.[3.3]副词字尾.[3.4]动词字尾 [3.1]名词字尾(Noun) [3.1.1]表示[人]的字尾 -ain -aire -an -ian -ean -ese -ant -ent -ary -ate -ee {[备注]:和-er相反,表示"被……的人":} -eer -er -or -ar -ier -eur -ician -ist -ite -ive -man -on -ster -y