没注入 就旁注

简介: 在渗透测试中,当渗透网站不存在漏洞或找不到注入点时,可以采用旁注或C段思路进行渗透。

圈起来的要考

image.png

技术背景

在渗透测试中,当渗透网站不存在漏洞或找不到注入点时,可以采用旁注或C段思路进行渗透。

网站简单结构

image.png

旁注:同服务器不同站点

网站A无法渗透,可以通过旁注查询获取网站B及其它网站地址,渗透其它网站转而再渗透A。

权限足够的话,直接跨目录写webshell,权限不够的话,尝试webshell提权获取服务器权限,即渗透网站A成功!

C段:同网段不同服务器不同站点

旁注方案失败的情况(独立网站服务器或其它网站渗透不成功),通过C段查询获取同网段上服务器解析的站点进行渗透,再进行webshell提权获取服务器权限,再来进行内网渗透攻击目标网站服务器。

旁注C段查询

https://www.webscan.cc/
http://s.tool.chinaz.com/same


相关文章
|
存储 NoSQL Redis
容器部署日志分析平台ELK7.10.1(Elasisearch+Filebeat+Redis+Logstash+Kibana)
容器部署日志分析平台ELK7.10.1(Elasisearch+Filebeat+Redis+Logstash+Kibana)
1080 0
|
Ubuntu Linux 编译器
深入解析Linux命令:autoheader
`autoheader`是Linux开发中的自动化工具,用于从`configure.ac`生成`config.h.in`模板,帮助创建平台适应性和用户配置选项。通过`autoheader`与`autoconf`配合,开发者能简化跨平台项目的构建过程,自定义配置并减少手动工作。安装`autoconf`即可获得`autoheader`,使用简单,可定制`acconfig.h`添加额外内容。适用于跨平台开发、自定义配置和自动化构建。
|
网络协议 Windows
在电脑上测试TCP/UDP端口是否开放,还是得网络大佬这招厉害!
在电脑上测试TCP/UDP端口是否开放,还是得网络大佬这招厉害!
2377 2
|
存储 SQL 关系型数据库
25个必须掌握的数据库面试题,你知道吗?
25个必须掌握的数据库面试题,你知道吗?
210 0
|
Python
python-- logging 模块
python-- logging 模块
|
Java
HDU-2199-Can you solve this equation
HDU-2199-Can you solve this equation
92 0
|
监控 安全 调度
红队视角下的Windows ScheduleTask
红队视角下的Windows ScheduleTask
|
C语言
C语言计算n的阶乘
C语言计算n的阶乘
196 0
C语言计算n的阶乘
|
关系型数据库 MySQL 数据库
一招教你防止删库跑路!!
一招教你防止删库跑路!!
438 0
一招教你防止删库跑路!!