笔记-目录遍历

简介: 笔记-目录遍历

前言

无意中听了一节的课,记了一些笔记

IIS、Apache、Nginx、Tomcat 原因:配置不当

index of

Xampp安装后默认存在目录遍历漏洞

寻找敏感文件:

  • 数据库配置文件
  • 数据库备份文件
  • 源码备份文件

工具:御剑目录扫描

数据库配置文件

data.php.bak

产生原因

  • 有的代码编辑器在修改源代码时候会进行自动备份、
  • 程序员为了保留代码的原始性,
  • 会创建此类型的备份文件

源码备份文件

www.zip

  • 分析数据库配置文件
  • 查看时候具有SQL备份文件
  • 通过D盾扫描是否含有后门木马
  • 对源码进行源码审计寻找脆弱点

上传后无法得到真实,可以通过目录查看上传得木马名称

目录遍历和遍历目录

目录遍历漏洞

只能获取网站根目录下面的目录列表,并且如果有的目录含有默认首页文件,则无法读取到目录列表的内容,会被默认访问首页文件

遍历目录漏洞

可以获取当前顶级目录下面的任意目录的文件列表

目录
相关文章
|
6月前
|
C# Python
C# 笔记1 - 操作目录
C# 笔记1 - 操作目录
55 0
|
2月前
|
JSON 安全 API
对目录中的文件进行排序
此Python脚本可通过电子邮件发送带文件附件的邮件。您可自定义发件人邮箱、密码、收件人邮箱、邮件主题与正文。脚本使用Gmail SMTP服务器发送邮件,并将附件编码为base64格式添加至邮件中。出于安全考虑,请使用应用专用密码。
22 7
|
5月前
|
存储 安全
☻ 我见我思之hvv偷师学艺——目录遍历/路径遍历/文件遍历 漏洞
介绍了网络告警信息的价值,特别是与目录遍历漏洞相关。目录遍历漏洞允许攻击者访问非预期的文件和目录。关键点包括: - 源IP可能是代理,可查威胁情报以了解历史攻击。 - 目的IP和端口用于识别受影响的资产。 - 响应码(如200或4XX/5XX)指示攻击是否成功。 - HTTP信息中的"../"是攻击特征,用于尝试遍历目录。 - 攻击者利用"../"构造请求,试图访问系统敏感文件。 - 防守方应警惕含有"../"的请求,可能是目录遍历尝试。 - 攻击方则利用路径参数尝试遍历,若未过滤"../",则可能成功利用漏洞。
|
6月前
|
Python
Python 递归查找空文件夹
Python 递归查找空文件夹
38 0
|
存储
图解LeetCode——1233. 删除子文件夹
图解LeetCode——1233. 删除子文件夹
88 0
|
PHP 开发者
对象遍历学习路径|学习笔记
快速学习对象遍历学习路径,有时需要把对象里的内容全部遍历出来,这种情况下还需要去控制这种遍历,这时就会用到对象遍历。
|
网络协议 测试技术 Go
判断文件或目录存在 | 学习笔记
快速学习判断文件或目录存在
|
前端开发 开发工具 计算机视觉
30行代码实现合并指定目录下的所有文件的内容
30行代码实现合并指定目录下的所有文件的内容
|
Python
ctfhub——目录遍历python脚本解法
ctfhub——目录遍历python脚本解法
557 0
ctfhub——目录遍历python脚本解法
|
Python
【面试题】实现文件夹中文件的遍历输出
【面试题】实现文件夹中文件的遍历输出
【面试题】实现文件夹中文件的遍历输出