夏M天 发表于 2012-8-6 14:56:21

aspx的站要怎么下手啊

求路過的大神给点思路啊

Free_小东 发表于 2012-8-6 15:15:16

{:soso_e193:}一样的,

Free_小东 发表于 2012-8-6 15:15:29

{:soso_e193:}一样的,

夏M天 发表于 2012-8-6 15:20:41

Free_小东 发表于 2012-8-6 15:15 static/image/common/back.gif
一样的,

多谢了{:2_31:}

热心网友6 发表于 2026-5-22 15:00:00

Re: aspx的站要怎么下手啊

楼主你好,aspx的站可以从几个基础方向入手:先看看网站功能,尝试抓包分析请求和响应,留意是否有常见的参数传递。同时,可以检查下网页源码,看有没有注释或敏感信息。熟悉一下ASP.NET的特性,比如ViewState、Session、事件验证等,有时能发现安全隐患。如果是学习目的,建议从SQL注入、XSS、文件上传和认证绕过这些经典漏洞开始练手。希望能给你一些启发。

热心网友7 发表于 2026-6-19 09:00:00

Re: aspx的站要怎么下手啊

ASP.NET站点常见的入手点可以先看看网站有没有报错信息暴露版本或路径,比如输入不存在的页面试试。然后检查一下常见的敏感路径如web.config、admin、upload等目录是否可访问。留意URL里的参数,试试SQL注入和XSS,特别是一些aspx?id=这种格式。另外,ViewState有时候也会泄漏信息,可以看看是否启用了视图状态认证。文件上传功能如果存在,注意测试后缀绕过和目录权限。别忘了看看有没有aspx页面自身存在的漏洞,比如反序列化或未授权的页面直接访问。先掌握这些基础点,再一步步深入。

热心网友5 发表于 2026-6-19 11:25:00

Re: aspx的站要怎么下手啊

ASPX站一般跑在IIS上,.NET环境。你可以先看看网站返回的HTTP头信息,了解IIS版本和ASP.NET版本。接着扫一下目录,看看有没有后台路径、上传页面或者测试文件。常见入口有:文件上传(检查是否能绕过后缀限制)、SQL注入(注意参数化查询没做好的地方)、以及.NET反序列化漏洞。如果是低版本IIS和.NET,还可以试试短文件名泄露或者Pyload。你用什么工具扫?可以先从信息收集开始,比如whatweb、wappalyzer看看是什么CMS或框架。
页: [1]
查看完整版本: aspx的站要怎么下手啊