当前位置: 首页 > news >正文

网络攻防第一~四集

来源于一下

【小迪安全】红蓝对抗 | 网络攻防 | V2023全栈培训_哔哩哔哩_bilibili

目录

第一集

第二集


第一集

web架构包括系统、中间件、程序源码、数据库

系统

        windows、linux、windows server

中间件

        是前端语言和数据库是当做一个桥梁,当做解析作用,如:iis可以控制网站的文件解析

        禁止存储图片的路径进行解析

程序源码

        开源,闭源,商用

        路由访问,绝对路径、相对路径、常规访问、路由访问       

                常规访问:就是能访问网站下的某个文件,(url和网站目录对应上)

                路由访问:就是有这个文件,但是就是访问不到,就是设置了路由访问(对应不上)

                        常见于mvc源码,java源码、python源码

数据库

        安装方式:远程安装和本地安装

        远程安装(站库分离)  优点:取得了网站的权限,不一定能获取获取数据库的权限

                影响:就算拿到了数据库的账号密码,不一定能连接的上,因为有外联特性和绑定特性 

        本地安装:网站源码和数据库是在同一服务器

                影响:拿到网站权限,就相当于拿到了数据库的权限

        云上数据库

                影响:更安全,有安全组、或者是accesskey连接
        云上数据存储(oss存储)

                优点:直接消除了文件上传漏洞,缺点:accesskey泄露的风险

第二集

web架构:常规化、站库分离、前后端分离、宝塔+phpstudy、docker容器搭建

常规化,常规测试手法

站库分离    原理:数据库和web网站源码不在同一服务器

        影响:安全手法受到限制

前后端分离        原理:1、vue搭建的,通过api传输   2、后端管理地址不在同一域名   

                        3、前端大多数没有漏洞,考虑框架漏洞

                        影响:安全测试手法受到限制

宝塔搭建的网站

        优势:上传了后门文件,宝塔会做限制,命令不能执行,文件不能查看

phpstudy搭建的网站

        情况:默认没有开安全设置,上传后门文件,可以执行,可以查看文件情况

iis搭建的网站

        情况:有一半是安全的,上传后门文件,获得普通用户权限,有一半的命令可以执行

docker搭建的网站

        情况:虚拟的网站环境,拿下了这个网站的权限,这个权限也是虚拟的

建站平台的网站

        情况:并不是本人的网站,这个实际是建站网站的网站,他本人只是使用权,实际不是他的

        然后攻击的实际上也是建站网站平台,然后这个网站也应该是安全的。

        判断:然后用域名搜备案就能判断出是不是本人的

静态网站

        如果要改网站内容,需要直接改代码,有点麻烦,不涉及数据库,常用技术为javascript、html、css

        分辨:常以.html结尾的页面

        优势:无漏洞。 无数据传输(js不算)

动态网站

        在后台管理界面修改文章,需要涉及到数据库,常用技术为php、jsp、.net

        分辨:常有id=1之类的,这些应该就是动态了

伪静态网站

        伪装的静态,可以将动态网站设置为静态网站

        分辨:控制台输入document.lastModified,看是否更新时间,时间近伪静态         如何判断一个页面是静态还是伪静态? - 知乎

相关文章:

  • asammdf 库的高级功能:优化数据处理和分析
  • Android学习总结之协程对比优缺点(协程一)
  • TP4056 电池管理芯片介绍及电路应用
  • 1.1.1 用于排序规则的IComparable接口使用介绍
  • 直线模组精度测试的标准是什么?
  • 前端面试之吊打面试官 HTML篇
  • 关闭网桥的STP,解决RHEL10上qemu使用u-boot加载uImage自动加载失败的问题
  • RNN——循环神经网络
  • 基于YOLO与PySide6的道路缺陷检测系统(源码)
  • 数据库MySQL学习——day5(总结与复习实践)
  • AAAI2016论文 UCO: A Unified Cybersecurity Ontology
  • i18n-ai-translate开源程序,可以使用DeepSeek等模型将您的 i18nJSON翻译成任何语言
  • PyTorch作为深度学习框架在建筑行业的应用
  • pymongo功能整理与基础操作类
  • 力扣面试150题--合并两个有序链表和随机链表的复制
  • SpringBoot物资管理系统 | JavaWeb项目设计与实现
  • 04-谷粒商城笔记
  • 测试用例的设计
  • 迷宫问题演示
  • ShaderToy学习笔记 03.多个形状和旋转
  • 13家券商一季报出炉:超七成业绩预喜,财通、湘财、第一创业下滑
  • 合肥一季度GDP为3003.88亿元,同比增长6.6%
  • 我驻阿巴斯总领馆:将持续跟踪港口爆炸事件进展,全力确保中方人员安全
  • 委员呼吁提高政府机构电话号码准确性,辽宁阜新回应
  • 三大猪企去年净利润同比均较大幅度增长,资产负债率齐降
  • 高糖高脂食物可能让你 “迷路”