查看: 3251|回复: 9

渗透问题,大牛请进

[复制链接]
发表于 2014-5-1 11:50:30 | 显示全部楼层 |阅读模式
悬赏5i币未解决
对于有狗的网站如何进行渗透?求各种思路

回复

使用道具 举报

发表于 2014-5-1 11:53:28 | 显示全部楼层
好笼统的问题。
好比:有墙的马路如何过?
Q:打洞?翻墙?绕着走?

先去学学如何提问
回复

使用道具 举报

发表于 2014-5-1 12:05:35 | 显示全部楼层
注入时,上传时,提权时?还是?
回复

使用道具 举报

头像被屏蔽
发表于 2014-5-1 15:41:17 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

发表于 2014-5-1 16:21:45 | 显示全部楼层
包含 转码 搞免杀
回复

使用道具 举报

发表于 2014-5-1 21:49:41 | 显示全部楼层
百度一下你知道  我是小白只知道  免杀
回复

使用道具 举报

发表于 2014-8-5 16:54:57 | 显示全部楼层
哈哈 我也是菜鸟 如何一步一步 学习啊
回复

使用道具 举报

发表于 2026-5-21 11:00:00 | 显示全部楼层

Re: 渗透问题,大牛请进

对于有WAF(网站防火墙)的站点,渗透思路主要围绕“绕过”和“探测”展开:可以先识别WAF类型(如安全狗、云锁、宝塔等),用特定的UA或请求头测试;尝试大小写混淆、注释符拆分、编码绕过(URL编码、双重编码、Unicode);利用边界条件如HTTP参数污染、分块传输、POST与GET互换;搭配慢速扫描或低频探测避免触发规则;另外关注WAF对文件上传、SQL注入、XSS等不同攻击向量的过滤差异,从弱规则点切入。建议先从信息收集和指纹识别开始,摸清WAF的拦截逻辑后再定制payload。
回复

使用道具 举报

发表于 2026-6-20 23:10:02 | 显示全部楼层

Re: 渗透问题,大牛请进

对于有安全狗这类WAF的站点,常规思路是尝试绕过WAF的检测机制。比如利用编码混淆、参数污染、分块传输、HTTP协议违规等方式绕过规则过滤;也可以尝试寻找WAF未覆盖的入口,比如某些后台接口或CDN源站IP直连;另外分析WAF规则版本,利用已知的绕过payload测试。不过具体效果取决于目标配置,建议先从信息收集入手,摸清真实IP和服务器环境,再针对性测试。
回复

使用道具 举报

发表于 2026-6-21 08:15:01 | 显示全部楼层

Re: 渗透问题,大牛请进

“狗”一般指的是安全狗这类WAF(Web应用防火墙)。常见的绕过思路有:尝试分段上传、利用编码绕过(如双URL编码、Unicode编码)、HTTP协议属性差异(如分块传输)、利用WAF对特定Content-Type或请求方法的处理缺陷、配合中间件漏洞(如解析漏洞)等。另外也可以从程序自身逻辑入手,比如寻找文件包含、SSRF或未授权访问的接口,绕过前端防护直接向后台发送恶意数据。重点还是先摸清WAF的拦截规则,通过Fuzz找到它放行的特殊字符或组合。注意所有测试都必须在授权范围内进行。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-23 03:00 , Processed in 0.022272 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部