圈起来的要考
技术背景
在渗透测试中,当渗透网站不存在漏洞或找不到注入点时,可以采用旁注或C段思路进行渗透。
网站简单结构
旁注:同服务器不同站点
网站A无法渗透,可以通过旁注查询获取网站B及其它网站地址,渗透其它网站转而再渗透A。
权限足够的话,直接跨目录写webshell,权限不够的话,尝试webshell提权获取服务器权限,即渗透网站A成功!
C段:同网段不同服务器不同站点
旁注方案失败的情况(独立网站服务器或其它网站渗透不成功),通过C段查询获取同网段上服务器解析的站点进行渗透,再进行webshell提权获取服务器权限,再来进行内网渗透攻击目标网站服务器。
旁注C段查询
https://www.webscan.cc/ http://s.tool.chinaz.com/same