XiaodiSec day008 Learn Note 小迪渗透学习笔记

简介: 小迪的渗透学习笔记探讨了网络安全,包括确定目标服务厂商和网络架构(外网与内网)、端口扫描(工具如nmap和masscan)以及应对Web服务器在内网的情况。笔记还提到了旁站攻击、C段扫描、IP反查、CDN理解、WAF检测(wafw00f)、负载均衡识别(lbd)和防火墙分析,特别指出在大企业中检测的复杂性。

XiaodiSec day008 Learn Note 小迪渗透学习笔记

记录得比较凌乱,不尽详细

获取目标的服务厂商

获得目标的网络架构

  • 外网
  • 内网

访问外网ip, 交换机将数据交给内网
映射反向代理

应用协议&内网资源
同一网段的ip也可能是目标的资产

扫外网ip,扫不到
原因可能是web服务器在内网中
多在企业或学校中使用这种网络结构

端口就是服务

博客:端口渗透

工具: nmap, masscan
在kali中自带

旁注
目标ip下有多个域名,对应多个网站,若目标没有安全测试头绪,尝试通过旁站获得权限
可在网络上查询

C段
在整个网段中涉及的所有协议

ip反查,是通过ip查域名

CDN
一种访问加速手段

超级ping

判断waf
看图识别waf
工具扫描waf图片的关键字,识别出waf厂商
工具:https://github.com/EnableSecurity/wafw00f
需要安装

在fofa 上搜,使用wafw00f 验证

在wafw00f上检测具有局限性,例如大厂有自主的安全产品,检测难度较大

负载均衡
识别插件
工具:lbd
在kali中有集成
如果发现负载均衡就会有显示
大网站一般有负载均衡,在某台服务器中断服务后,方便使用其他服务器分担流量

防火墙
分为

  • 系统防火墙
  • 硬件防火墙

内网情况需要分析
使用nmap可以识别默认防火墙

相关文章
|
开发工具 Android开发 git
Git(2) 实用技巧:打包、补丁、环境切换、修改记录和加速
Git实用技巧包括:打包差异文件或补丁、在Git和Repo环境间切换、批量修改提交记录中的用户名和邮箱、设置Git命令别名以及解决下载速度慢和超时问题。这些技巧能提升Git使用效率和便捷性。
651 0
|
云安全 安全 BI
CC攻击该怎么防护更好
随着互联网发展,CC攻击成为严峻的网络安全问题。这种DDoS攻击通过操纵大量主机,向目标服务器发送大量请求,导致服务器资源耗尽。应对CC攻击,可以采取以下策略:部署高防IP或SCDN服务,限制请求频率,以及使用验证码验证。德迅云安全提供一站式安全加速解决方案,包括Web应用防火墙、CDN加速和抗DDoS防护,利用AI检测、智能语义解析等技术,有效防御各种网络攻击,同时保证网站内容的快速稳定访问。通过实时数据统计和安全可视化工具,便于监控和应对安全威胁。综合运用这些方法能有效降低CC攻击影响,保障Web应用程序的安全稳定运行。
|
6月前
|
人工智能 自然语言处理 机器人
2025年头部AI数字人公司技术解析,中国优秀数字人企业实探
2025年,数字人迈向规模化产业应用。世优科技“波塔AI数字人智能体”入选年度典型案例,凭借多模态交互、大模型+小模型架构与全栈技术,深入政务、文旅、医疗、教育等场景,实现降本增效。其技术自研、场景融合与生态共建能力,彰显数字人作为“新质生产力”的落地价值,引领人机协同新时代。
565 0
|
Python C语言
更换云服务器上的Python版本
阿里云提供的Python版本单一,如需要其他版本的Python,可按照如下步骤来更换。 0、预备 更新系统,安装需要的工具。 sudo apt-get upgrade && apt-get update sudo apt-get install gcc make 1、卸载自带的Python 输入如下命令 sudo apt-get remove python2* 卸载python2;同理卸载python3。
8385 0
|
Ubuntu 安全 网络协议
|
算法 测试技术 Swift
Kimi开源Moonlight-16B-A3B:基于Muon优化器的高效大模型,性能与效率双突破!
最近,Muon优化器在训练小规模语言模型方面展示了强大的效果,但其在大规模模型上的可扩展性尚未得到验证。
875 0
|
小程序 搜索推荐 Android开发
Axure原型模板与元件库APP交互设计素材(附资料)
Axure是一款强大的原型设计工具,广泛应用于APP和小程序的设计与开发。本文详细介绍Axure的常用界面组件元件库、交互设计素材,涵盖电商、社区服务、娱乐休闲、农业农村、教育等领域的多套交互案例。通过手机模型、矢量图标、通用组件等资源,设计师可高效构建原型并模拟用户操作,评估界面效果。Axure支持导出和分享,助力团队协作,推动更多优秀应用的诞生。
1815 6
|
存储 弹性计算 数据管理
阿里云对象存储OSS收费标准,存储、流量和请求等多个计费项
阿里云对象存储OSS收费标准涵盖存储、流量及请求费用,提供按量付费和包年包月两种模式。标准型OSS按量付费为0.09元/GB/月,包年包月40GB仅9元/年,500GB优惠价118元/年。流量费仅收取公网流出方向,内网流入流出免费。
1302 13
|
自然语言处理 开发者
DeepSeek全尺寸模型上线阿里云百炼!
DeepSeek全尺寸模型上线阿里云百炼!
807 4