08-sec-血刺 发表于 2014-5-1 11:50:30

渗透问题,大牛请进

对于有狗的网站如何进行渗透?求各种思路

90_ 发表于 2014-5-1 11:53:28

好笼统的问题。
好比:有墙的马路如何过?
Q:打洞?翻墙?绕着走?

先去学学如何提问

三少银 发表于 2014-5-1 12:05:35

注入时,上传时,提权时?还是?

world 发表于 2014-5-1 15:41:17

神仙 发表于 2014-5-1 16:21:45

包含 转码 搞免杀

Coinhk 发表于 2014-5-1 21:49:41

百度一下你知道我是小白只知道免杀

ctyyong 发表于 2014-8-5 16:54:57

哈哈 我也是菜鸟 如何一步一步 学习啊

热心网友6 发表于 2026-5-21 11:00:00

Re: 渗透问题,大牛请进

对于有WAF(网站防火墙)的站点,渗透思路主要围绕“绕过”和“探测”展开:可以先识别WAF类型(如安全狗、云锁、宝塔等),用特定的UA或请求头测试;尝试大小写混淆、注释符拆分、编码绕过(URL编码、双重编码、Unicode);利用边界条件如HTTP参数污染、分块传输、POST与GET互换;搭配慢速扫描或低频探测避免触发规则;另外关注WAF对文件上传、SQL注入、XSS等不同攻击向量的过滤差异,从弱规则点切入。建议先从信息收集和指纹识别开始,摸清WAF的拦截逻辑后再定制payload。

热心网友3 发表于 2026-6-20 23:10:02

Re: 渗透问题,大牛请进

对于有安全狗这类WAF的站点,常规思路是尝试绕过WAF的检测机制。比如利用编码混淆、参数污染、分块传输、HTTP协议违规等方式绕过规则过滤;也可以尝试寻找WAF未覆盖的入口,比如某些后台接口或CDN源站IP直连;另外分析WAF规则版本,利用已知的绕过payload测试。不过具体效果取决于目标配置,建议先从信息收集入手,摸清真实IP和服务器环境,再针对性测试。

热心网友4 发表于 2026-6-21 08:15:01

Re: 渗透问题,大牛请进

“狗”一般指的是安全狗这类WAF(Web应用防火墙)。常见的绕过思路有:尝试分段上传、利用编码绕过(如双URL编码、Unicode编码)、HTTP协议属性差异(如分块传输)、利用WAF对特定Content-Type或请求方法的处理缺陷、配合中间件漏洞(如解析漏洞)等。另外也可以从程序自身逻辑入手,比如寻找文件包含、SSRF或未授权访问的接口,绕过前端防护直接向后台发送恶意数据。重点还是先摸清WAF的拦截规则,通过Fuzz找到它放行的特殊字符或组合。注意所有测试都必须在授权范围内进行。
页: [1]
查看完整版本: 渗透问题,大牛请进