记一次违法网站的渗透经历-漏洞挖掘
记一次违法网站的渗透经历-漏洞挖掘
漏洞挖掘 渗透安全HackTwo 2024-02-21 07:54
0x01 前言
在一次攻防演练信息收集过程中,发现该网站和给的资产网站是同一IP段于是有了此次违法站点的渗透
。
末尾可领取字典等资源文件
0x02 SQL漏洞发现到站点进行访问利用插件查看站点为php。常规扫目录前台一键登录之后在新增地址处发现存在注入0x03 进一步漏洞利用此处提示需要get传参,在address.php请求处,随便填了个数字请求后,继续填写信息并抓包跑sqlmap经过长时间的等待,发现存在布尔盲注和报错注入接下来找站点后台管理地址利用注入得到的账号密码登入后台0x04 任意文件上传寻找上传点上传访问路径直接上传php抬走至此拿下了这个站点,简单高效 一套带走!0x05 内部福利介绍-V1.3更新啦! 星球内部VIP资源包含但不限于网上未公开的day漏洞(漏洞POC更新到570+)2024最新企业SRC/CNVD/Edu/众测实战挖掘技巧报告,红队内网横向渗透,代码审计,JS逆向,SRC培训等课程。圈子对新人友好,加入圈子拥有FOFA shadan 360Quake等等高级会员账号,SRC文档,武器库。目前圈子资源10w+,如果你想享受外界未公开的0day 1day漏洞或者学习如何挖SRC赚零花钱欢迎加入我们的圈子。(详情点击下方地址了解–>>最后5张优惠券,后台回复 “星球” 获取优惠券,名额有限,即将调整价格!)点击了解–>>内部VIP知识星球福利介绍V1.3版本-星球介绍近期更新的0day/1day(包含公开和未公开漏洞-仅列举部分)漏洞整理更新至570+需要的加入星球获取一些漏洞报告200+(仅列举部分)加入星球获取更多资源及视频资源持续更新中!
结尾
免责声明
获取方法
回复“app
” 获取 app渗透和app抓包教程
回复“渗透字典” 获取 针对一些字典重新划分处理(需要更多完整字典可加入星球获取)
回复“书籍” 获取 网络安全相关经典书籍电子版pdf
最后必看
文章中的案例或工具仅面向合法授权的企业安全建设行为,如您需要测试内容的可用性,请自行搭建靶机环境,勿用于非法行为。如
用于其他用途,由使用者承担全部法律及连带责任,与作者和本公众号无关。
本项目所有收录的poc均为漏洞的理论判断,不存在漏洞利用过程,不会对目标发起真实攻击和漏洞利用。文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用。
如您在使用本工具或阅读文章的过程中存在任何非法行为,您需自行承担相应后果,我们将不承担任何法律及连带责任。本工具或文章或来源于网络,若有侵权请联系作者删除,请在24小时内删除,请勿用于商业行为,自行查验是否具有后门,切勿相信软件内的广告!
往期推荐
1. 内部VIP知识星球福利介绍V1.2版本-元旦优惠
2. 最新BurpSuite2023.12.1专业版中英文版下载
3. 最新Nessus2023下载Windows/Linux
4. 最新xray1.9.11高级版下载Windows/Linux
5. 最新HCL AppScan Standard 10.2.128273破解版下载
渗透安全HackTwo
微信号:关注公众号获取
后台回复星球加入:
知识星球
扫码关注 了解更多
喜欢的朋友可以点赞转发支持一下