PHP网站怎么渗透...求点思路。
PHP网站怎么渗透...求点思路。 很灵活的,php网站通常搭配mysq5.0以上的l数据库。如果有注入不担心猜不到表。注入点权限大的话还可以读取文件,写文件。 上传漏洞和asp差不多。 还有包含漏洞等等 blackfish 发表于 2013-2-10 13:19 static/image/common/back.gif很灵活的,php网站通常搭配mysq5.0以上的l数据库。如果有注入不担心猜不到表。注入点权限大的话还可以读取 ...
嗯呢··谢谢. PHP注入怎么玩?和asp一样吗? zhangqiuyue 发表于 2013-2-10 15:20 static/image/common/back.gif
嗯呢··谢谢. PHP注入怎么玩?和asp一样吗?
学习精神是好的,但是这种基础的东西百度是可以找到的。 论坛里有教程,可以去看看
Re: PHP网站怎么渗透...求点思路。
PHP网站渗透可以从几个常见方向入手:先扫目录、抓包看接口,重点关注文件上传、SQL注入、命令执行和反序列化漏洞。另外留意CMS版本漏洞(比如ThinkPHP、WordPress等),以及登录逻辑绕过、未授权访问。建议先从弱口令和敏感信息泄露(如phpinfo、备份文件)开始,慢慢再深入。Re: PHP网站怎么渗透...求点思路。
PHP渗透的话,可以先从信息收集入手,比如扫目录、看CMS指纹、查WAF。常见的突破点包括:SQL注入(尤其是二次注入和宽字节)、文件上传绕过、反序列化漏洞、SSRF、未授权访问。另外很多老CMS有公开的漏洞库,可以结合版本去找exp。建议先从黑盒测起,配合Burp抓包分析参数和请求逻辑,慢慢就有感觉了。Re: PHP网站怎么渗透...求点思路。
先确认一下你的测试环境是否有授权?如果是合法测试,常规思路可以从信息收集开始:看网站有没有公开的CMS指纹(比如Discuz、WordPress、ThinkPHP等),然后查对应版本的历史漏洞。其次检查常见入口:文件上传、SQL注入、XSS、逻辑漏洞(越权、支付篡改等),PHP的话还可以留意反序列化、变量覆盖、文件包含这些。建议从弱口令、后台目录扫描开始,有时候简单爆破就能进。希望能帮到你。
页:
[1]