资产泄漏(网站)

news/2024/5/13 12:22:09/文章来源:https://blog.csdn.net/honest_run/article/details/126271318

知识点:

1、 CMS指纹识别源码获取方式

2、 习惯&配置&特性等获取方式

3、托管资产平台资源搜索监控

详细点:

        参考:https://www.secpulse.com/archives/124398.html

源码泄漏原因:

        1、从源码本身的特性入口

        2、从管理员不好的习惯入口

        3、从管理员不好的配置入口

        4、从管理员不好的意识入口

        5、从管理员资源信息搜集入口

源码泄漏集合:

        composer.json

        git源码泄露

        svn源码泄露

        hg源码泄漏

        网站备份压缩文件

        WEB-INF/web.xml 泄露

        DS_Store 文件泄露

        SWP 文件泄露

        CVS泄露

        Bzr泄露

        GitHub源码泄漏

演示案例:

  • 直接获取-CMS识别-云悉指纹识别平台
  • 习惯不好-备份文件-某黑阔博客源码泄漏
  • 配置不当-GIT泄漏-某程序员博客源码泄漏
    • 实验网址http://121.36.49.234/
    • 测试方式:http://121.36.49.234/.git/ —— 查看返回包的状态码,403表示该文件夹存在
    • 可使用工具:GitHack

      使用命令格式:

      python.exe GitHack.py http://121.36.49.234/.git/

      python环境:2.7.6

  • 配置不当-SVN泄漏-某国外小伙子源码泄漏
    • 实验网址:https://trafficbonus.com/
    • 测试方式:https://trafficbonus.com/svn/entries —— 查看返回结果,判断/svn/entries文件是否是存在的
    • 可使用工具:

      SvnHack-master

      使用命令:

      python.exe SvnHack.py -u https://trafficbonus.com/svn/entries --download

      python环境:2.7.6

  • 配置不当-DS_Store泄漏-某开发Mac源码泄漏
    • 实验网址:http://zhuchao.yslts.com/
    • 测试方式:https://zhuchao.yslts.com/.DS_Store —— 查看返回结果,判断/.DS_Store文件是否是存在的
    • 可使用工具:

      ds_store_exp

      使用命令:

      python.exe ds_store_exp.py https://zhuchao.yslts.com/.DS_Store

      python环境:2.7.6

      !!!未成功!!!

  • PHP特性-composer.json泄漏-某直接搭建源码泄漏、】
    • composer.json文件是一个配置文件(说明型文件) —— 通过该文件信息搜集情报
    • 实验网址:http://www.cmdesign.com.cn/
    • 测试方式:http://www.cmdesign.com.cn/composer.json —— 查看返回结果,判断/.DS_Store文件是否是存在的
    • 返回结果:

  • 下载配合-WEB-INF泄露-RoarCTF-2019-EasyJava

—— 前提是必须要有下载漏洞,没有漏洞没大用,CTF中可能会考到

  • WEB-INF是JavaWEB应用的安全目录,如果想在页面中直接访问其中的文件,必须通过web.xml文件对要访问的文件进行相应映射才能访问。
  • WEB-INF 主要包含一下文件或目录
    • WEB-INF/web.xml : Web应用程序配置文件, 描述了servlet和其他的应用组件配置及命名规则.
    • WEB-INF/database.properties : 数据库配置文件
    • WEB-INF/classes/ : 一般用来存放Java类文件(.class)
    • WEB-INF/lib/ : 用来存放打包好的库(.jar)
    • WEB-INF/src/ : 用来放源代码(.asp和.php等)
  • 资源监控-GITHUB泄漏-语法搜索&关键字搜索&社工

 

更多参考:

        文章:常见的Web源码泄漏漏洞及其利用

        常见的Web源码泄漏漏洞及其利用 - SecPulse.COM | 安全脉搏

CMS识别:https://www.yunsee.cn/

备份:敏感目录文件扫描-7kbscan-WebPathBrute

CVS:https://github.com/kost/dvcs-ripper

GIT:https://github.com/lijiejie/GitHack

SVN:https://github.com/callmefeifei/SvnHack

DS_Store:https://github.com/lijiejie/ds_store_exp

使用项目时记得看当前项目安装说明哦

        1、先安装python2或python3版本

        2、利用python安装目录下的pip进行库安装

        3、没设置环境变量的利用完整路径的python去执行脚本

GITHUB资源搜索:

in:name test

仓库标题搜索含有关键字

in:descripton test

仓库描述搜索含有关键字

in:readme test

Readme文件搜素含有关键字

stars:>3000 test

stars数量大于3000的搜索关键字

stars:1000..3000 test

stars数量大于1000小于3000的搜索关键字 forks:>1000 test           #forks数量大于1000的搜索关键字

forks:1000..3000 test

forks数量大于1000小于3000的搜索关键字 size:>=5000 test           #指定仓库大于5000k(5M)的搜索关键字 pushed:>2019-02-12 test    #发布时间大于2019-02-12的搜索关键字 created:>2019-02-12 test   #创建时间大于2019-02-12的搜索关键字 user:test                  #用户名搜素

license:apache-2.0 test

明确仓库的 LICENSE 搜索关键字 language:java test         #在java语言的代码中搜索关键字

user:test in:name test

组合搜索,用户名test的标题含有test的

关键字配合谷歌搜索:

        site : XX —— 和XX搜索相关的

        site : Github.com smtp  

        site : Github.com smtp @qq.com  

        site : Github.com smtp @126.com  

        site : Github.com smtp @163.com  

        site : Github.com smtp @sina.com.cn

        site : Github.com smtp password

        site : Github.com String password smtp

 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_872364.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

041_CSS及案例-网站主页模板

文章目录 1. CSS介绍2. 基本语法2.1 CSS 页面的引入方法——内联式2.2 CSS 页面的引入方法——嵌入式2.3 CSS 页面的引入方法——外联式 3. 常用样式4. 基本选择器4.1 标签选择器4.2 id 选择器4.3 类选择器4.4 层级选择器4.5 组选择器4.6 伪类及伪元素选择器 5. 盒子模型6. CSS…

使用python-requests爬虫模拟登陆中国海洋大学教务处网站

python的第三方库Requests是一个简单而且实用的网络爬虫库,今天,我将为大家演示如何通过requests爬虫实现模拟登录中国海洋大学教务处网站。 程序流程: 1、引入需要的外部库。 import requests import base64 import re import time impor…

无意中发现其它网站使用我的文章

今天上网时,无意中发现了一篇文章,很熟悉呀,再仔细看了下,发现这内容是我自己写的。不过我没有在该网站上发表过文章呀。看来是我的文章“被使用”了。 下面是我使用百度搜索“Linux Mint(系统更新) ”这个关键字时的…

HTML基础——网站信息显示页面

1、语法和规范 HTML文件都是以.html或者.htm结尾的。建议使用.html结尾。 HTML文件分为头部分(<head></head>)和体部分(<body></body>) HTML标签都是由开始标签和结束标签组成。(<hr />) HTML标签不区分大小写&#xff0c;建议使用小写。 2、HTM…

HTML基础——网站图片显示页面

1、图片标签 <img /> 属性&#xff1a;     src:指的是图片显示的路径(位置)       绝对路径&#xff1a;D:\Pictures\Saved Pictures       相对路径&#xff1a;           ①同一级&#xff1a;直接写文件名称或者./文件名称        …

HTML基础——网站友情链接显示页面

1、列表标签  有序列表&#xff1a;type默认是1,2,3……&#xff0c;reserved指降序排列      <ol type"I" start"" reversed"reversed">        <li></li>      </ol>   无序列表&#xff1a;typ…

HTML基础——网站首页显示页面

1、表格标签&#xff1a; border设置边框&#xff0c;align设置位置(居中等)&#xff0c;bgcolor设置背景颜色&#xff0c;cellspacing设置边框之间的空隙&#xff0c;cellpadding设置边框与里面内容的间距。 table表&#xff0c;tr行&#xff0c;td单元格 <table border&qu…

HTML基础——网站后台显示页面

1、框架集标签&#xff1a;&#xff08;作用&#xff1a;将页面进行区域的划分)   <frameset rows"" cols"">     <frame src""/>     <frame name""/>   </frameset> 属性&#xff1a;     …

HTMLCSS——网站注册页面

1、表单标签 所有需要提交到服务器端的表单项必须使用<form></form>括起来&#xff01; form 标签属性&#xff1a; action,整个表单提交的位置(可以是一个页面&#xff0c;也可以是一个后台 java 代码) method,表单提交的方式(get/post/delete……等 7 种) Ge…

HTMLCSS——使用DIV和CSS完成网站首页重构

1、DIV 相关的技术   Div 它是一个 html 标签&#xff0c;一个块级元素(单独显示一行)。它单独使用没有任何意义&#xff0c;必须结合CSS来使用。它主要用于页面的布局。 Span 它是一个 html 标签&#xff0c;一个内联元素(显示一行)。它单独使用没有任何意义&#xff0c;必须…

自己动手搭建一个简单的网站

我准备搭建一个属于自己的网站&#xff0c;一方面是了解建站的知识&#xff0c;另一个方面是为了测试Http请求相关的内容。 建站资料 下面是建站需要的资料: 服务器&#xff1a;也就是高级一点的电脑&#xff0c;它主要用来存放网页数据&#xff1b;web服务器&#xff1a;就…

Linux中关于HTTP协议网站的搭建和https网站简单的文件编辑

[rootlocalhost httpd]# vim /etc/httpd/conf.d/vhosts.conf 在这个文件中进行编辑 <Directory /www> AllowOverride none Require all granted 这个表示访问这个网站&#xff0c;不允许被覆盖&#xff0c;任何人可以访问 <Directory /usr/local/student> AuthTy…

Tomcat之web应用的部署和网站目录的映射

&#xfeff;&#xfeff; //注&#xff1a;$CATALINA_BASE表示Tomcat安装的目录&#xff0c;后面你会看到 //前半部分为分析&#xff0c;后半部分为实战 //CATALINA -->一个好听的名字:卡特琳娜 什么是web应用的部署和网站目录的映射?说白了就是如何让用户访问到我们开发…

xml+xslt+css+php 快速构建可扩展网站

作者:庞帆 shineyearmsn.com shinepfgmail.com 版权:新浪网技术中国有限公司 参考:http://www.beigechina.com 1.让数据与显示分离 test.xml 数据: <xml> <title>test title</title> <content>test content</content> <top>banner</top…

小公司如何部署实施Linux集群网站

其实在许多小公司和小企业里&#xff0c;尤其是牵涉到电子商务和电子广告类的网站&#xff0c;他们的网站也要求作负载均衡高可用的Linux集群&#xff0c;但由于成本的制约&#xff0c;老板都会要求系统架构师设计的方案能够用最少的钱实现这个要求&#xff0c;作为系统架构师的…

双色球旋转矩阵网站

网站地址&#xff1a;http://115.29.47.28:8080/si 用户名&#xff1a;super 密码&#xff1a;abc123 网站是拿dwz做的&#xff0c;好久没搞前段了&#xff0c;做起来还是有点费劲。 有问题和意见建议大家可以来给我留言。 网站截图如下&#xff1a; 有旋转矩阵方面经验的可…

网站的搭建流程 购买域名和服务器-amp;amp;amp;gt;域名认证与备案-amp;amp;amp;gt;服务器的部署-amp;amp;amp;gt;网站的使用

第一步&#xff1a;购买一个域名&#xff0c;租用一台服务器&#xff08;ps&#xff1a;此处以阿里云为实例&#xff09; 阿里云链接&#xff1a;https://promotion.aliyun.com/ntms/act/group/team.html?groupVBLAHqWNOm&#xff08;如果失效&#xff0c;请登陆阿里云官网购买…

微信打开网站被提示已停止访问该网页该如何解决

今天早晨发现我们公司网站只要在微信和qq中打开&#xff0c;分别被微信提示&#xff1a;已停止访问该网页&#xff0c;该网站链接以及在qq上被提示危险网站&#xff0c;千万别访问,首先先看下微信中打开网址被微信拦截并提示的图: 1.网站被微信拦截已停止访问该网页的原因 不管…

Mint建站指北其之一 域名的注册备案篇

零、准备工作 3个月及以上时间的阿里云服务器 一、 域名购买 域名申请选择阿里云、腾讯云等服务商提供的注册服务即可&#xff0c;一些域名都不算贵&#xff0c;几块钱十几块钱技能搞定&#xff0c;腾讯云好像也有首年1元的域名&#xff0c;不过阿里云较腾讯云的域名多一些。…

Mint建站指北其之二 服务器远程连接篇

备案提交之后&#xff0c;我们会有十几天的等待时间&#xff0c;这些天就可以准备一下服务器的搭建了。 零、 服务器购买和准备 服务器在域名备案前其实已经需要购买了&#xff0c;要不然域名备案无法开始&#xff0c;因本篇是关于服务器&#xff0c;这里再提一句。 1.服务器…