web攻防基础

文章目录

    • 网站的组成
      • 服务器
      • 中间件
      • 数据库
      • 源码
    • 网站的架构
      • 目录型
      • 端口型
      • 多个站点
    • 网站搭建对渗透有影响的技术
      • 站库分离
      • CDN
      • WAF

要进行渗透,首先我们需要对目标有一个清晰的认识,如果连网站有哪些东西,怎么构成都不知道,那你渗透个什么。

网站的组成

一个网站是怎么搭建的,主要分为以下几个部分:

服务器:比如windows,linux等操作系统。这是我们的硬件基础。
中间件:我们搭建的网站是在操作系统之上的,中间件的作用相当于操作系统和我们的网站沟通的桥梁。
数据库:数据库用来存放我们产生的用户数据。
源码:这里是我们网站的代码,可以使用开源的框架,也可以自己编写。
第三方插件:便于我们对网站管理,使用。

服务器

一般腾讯,阿里云的用来搭建网站的云服务器其本质还是一个windows或者linux操作系统。如果操作系统本身存在漏洞,没有及时更新,我们也可以进行利用,这个就是服务器漏洞。

中间件

中间件可以让操作系统更加高效灵活的管理我们的网站服务,常见的有Tomcat,Weblogic,Jboss,Jetty。
而这些中间件也是漏洞产生的高危地区,我们通过中间件进行攻击就属于中间件攻击

数据库

从数据库角度,我们可以进行服务攻击。

源码

从源码角度来看,就是大家熟知的sql注入,xss,xxe等。这些漏洞是由于程序员在写代码时考虑不完全造成的,相对于前面的漏洞来说,源码产生的漏洞是最多的。

网站的架构

知道了搭建一个网站需要什么,那我们访问的网站的每个网页又是什么结构。

目录型

我们访问一个网站:aquan.com,这是网站主页,
其它网页呈现为这个网站的目录下:aquan.com/test.php
其网页的结构类似与我们的目录,在一个文件中包含不同网页,一个网页下可能还有另一个。

端口型

我们的url:aquan.com对应一个IP
然后开放了一个端口作为一个网页:aquan.com:80
在另一个端口又开放了一个端口作为网页:aquan.com:443

多个站点

还有一些网站会将资源部署在不同的IP上,aquan.com对应一个IP是第一个网站
而第二个网站又是aquan.cn对应第二个网站

在渗透时知道了一个网站是什么架构,能够更加有效的帮助我们进行信息收集,漏洞的寻找。我们在首先需要寻找网站的资源,有哪些网页,开放了哪些端口。

网站搭建对渗透有影响的技术

站库分离

在搭建网站时,将数据库和网站放在两个不同的地方,当你拿到一个网站的控制器时,可能仍然无法获取全部用户数据

CDN

CDN是帮助用户提升访问速度的一个技术,具体操作自己查询,服务器的数据会缓存在其它节点,你访问的是节点,可能造成你攻击的是节点,成功也无法获取服务器权限。

WAF

防火墙技术,可以过滤大部分攻击。

还有负载均衡,主机防护等。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/823730.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

queue基础知识

queue 1.queue 1&#xff09; queue 的定义与结构 template <class T, class Container deque<T>> class queue; queue 是一个先进先出&#xff08;FIFO&#xff09;的数据结构&#xff1b; 其中T表示 stack 中存放的数据类型&#xff1b; Contaier&#xff…

Java中面向对象的继承性:初学者指南

Java中面向对象的继承性&#xff1a;初学者指南 在Java编程语言中&#xff0c;面向对象编程&#xff08;OOP&#xff09;的四大特性之一是继承性。继承允许我们创建新的类&#xff08;称为子类或派生类&#xff09;&#xff0c;这些类继承另一个类&#xff08;称为父类或基类&…

web按钮点击打开qt窗体

要在Web页面上的按钮点击时打开Qt窗体&#xff0c;你可以通过使用Qt的信号槽机制来实现。具体步骤如下&#xff1a; 1. 创建一个Qt窗体&#xff0c;例如一个简单的QWidget或者QDialog。 2. 在该窗体中添加你想要显示的内容和功能。 3. 在Web页面中创建一个按钮&#xff0c;并使…

nginx安装在linux上

nginx主要用于反向代理和负载均衡&#xff0c;现在简单的说说如何在linux操作系统上安装nginx 第一步&#xff1a;安装依赖 yum install -y gcc-c pcre pcre-devel zlib zlib-devel openssl openssl-devel 第二步&#xff1a; 下载nginx&#xff0c;访问官网&#xff0c;ngin…

加速催化剂设计,上海交大贺玉莲课题组基于 AutoML 进行知识自动提取

日常生活中&#xff0c;「催化」是最为常见的化学反应之一。比如&#xff0c;酿酒酿醋的本质&#xff0c;就是粮食中的淀粉在微生物酶的催化作用下&#xff0c;转变成酒精和醋酸的过程。 用更为学术的说法——在化学反应里能改变反应物反应速率&#xff08;既能提高也能降低&a…

51单片机工程模板的建立(基于STC15系列库)

一、开启前准备 1.STC15官方库文件 1.1 stc15-software-lib-v1.0.rar&#xff1b;下载地址&#xff1a;STC15系列库&#xff08;带使用手册&#xff09;资源-CSDN文库 2.Keil4_C51软件&#xff0c;或其它版本&#xff1b; 二、创建工程模板 1.建立文件分类 listing&#xf…

干货!微信小程序通过NodeJs连接MySQL数据库

在前后端数据库架构的思维中&#xff0c;微信小程序的生态地位是充当前端&#xff0c;后端和数据库还需开发者另外准备。微信开放社区提供强悍的云函数、云数据库、CMS内容管理&#xff0c;无疑为开发小程序的功能提供了不少便捷。 当我们在开发PC端的系统时&#xff0c;常见的…

Springboot+Vue项目-基于Java+MySQL的在线视频教育平台系统(附源码+演示视频+LW)

大家好&#xff01;我是程序猿老A&#xff0c;感谢您阅读本文&#xff0c;欢迎一键三连哦。 &#x1f49e;当前专栏&#xff1a;Java毕业设计 精彩专栏推荐&#x1f447;&#x1f3fb;&#x1f447;&#x1f3fb;&#x1f447;&#x1f3fb; &#x1f380; Python毕业设计 &…

Java中的容器,线程安全和线程不安全

Java中的容器主要指Java集合框架中的一系列类&#xff0c;它们提供了存储和操作对象的能力。在讨论容器的线程安全性时&#xff0c;我们可以将其分为两大类&#xff1a; 线程安全的容器&#xff1a; Vector: 这是ArrayList的线程安全版本&#xff0c;所有方法都被同步以确保在…

动态代理,XML,Dom4j

文章目录 动态代理概述特点代码实现实现的关键步骤优点 XML概述作用编写第一个XML文件组成声明元素(标签、标记)属性注释转义字符[实体字符字符区(了解) 约束DTD约束Schema约束名称空间 Dom4jXML解析解析方式和解析器解析方式解析器Snipaste_2024-04-17_21-22-44.png<br /&g…

视觉SLAM学习打卡【11】-尾述

到目前为止&#xff0c;视觉SLAM14讲已经到了终章&#xff0c;历时一个半月&#xff0c;时间有限&#xff0c;有些地方挖掘的不够深入&#xff0c;只能在后续的学习中更进一步。接下来&#xff0c;会着手ORB-SLAM2的开源框架&#xff0c;同步学习C。 视觉SLAM学习打卡【11】-尾…

Java27

FileOutputStream类 文件字节输出流FileOutputStream类是OutputStream类的子类write()方法顺序地向输出流写入字节&#xff0c;直到关闭输出流。 使用FileOutputStream类&#xff0c;操作本地文件地字节输出流&#xff0c;可以把程序中的数据写到本地文件中&#xff0c;其中写…

Java实现对称加密算法 DES/3DES/AES

一、DES加密算法 1.1 原理 DES是一种对称加密算法&#xff0c;它使用相同的密钥进行加密和解密操作。 DES算法的核心是一个称为Feistel网络的结构&#xff0c;它将明文分成左右两部分&#xff0c;并通过多轮迭代和替换操作来生成密文。 DES算法使用56位密钥&#xff08;实际…

基于SpringBoot+Vue的装饰工程管理系统(源码+文档+包运行)

一.系统概述 如今社会上各行各业&#xff0c;都喜欢用自己行业的专属软件工作&#xff0c;互联网发展到这个时候&#xff0c;人们已经发现离不开了互联网。新技术的产生&#xff0c;往往能解决一些老技术的弊端问题。因为传统装饰工程项目信息管理难度大&#xff0c;容错率低&a…

面试突击---MySQL索引

面试突击---MYSQL索引 面试表达技巧&#xff1a;1、谈一下你对于mysql索引的理解&#xff1f;&#xff08;为什么mysql要选择B树来存储索引&#xff09;2、索引有哪些分类&#xff1f;3、聚簇索引与非聚簇索引4、回表、索引覆盖、最左匹配原则、索引下推&#xff08;1&#xff…

概念解读稳定性保障

什么是稳定 百度百科关于稳定的定义&#xff1a; “稳恒固定&#xff1b;没有变动。” 很明显这里的“稳定”是相对的&#xff0c;通常会有参照物&#xff0c;例如 A 车和 B 车保持相同速度同方向行驶&#xff0c;达到相对平衡相对稳定的状态。 那么软件质量的稳定是指什么…

小白必看的Ubuntu20.04安装教程(图文讲解)

总的来说&#xff0c;安装Ubantu包含以下三个步骤&#xff1a; 一、安装虚拟机 二、Ubuntu镜像下载 三、虚拟机配置 一、安装虚拟机 选择安装VMware Workstation&#xff0c;登录其官网下载安装包&#xff0c;安装点这里。 下载后运行安装向导&#xff0c;一直Next即可。最…

2024腾讯一道笔试题--大小写字母移动

题目&#x1f357; 有一个字符数组,其中只有大写字母和小写字母,将小写字母移到前面, 大写字符移到后面,保持小写字母本身的顺序不变,大写字母本身的顺序不变, 注意,不要分配新的数组.(如:wCelOlME,变为wellCOME). 思路分析&#x1f357; 类似于冒泡排序&#xff0c;两两比较…

【面经八股】搜广推方向:面试记录(十二)

【面经&八股】搜广推方向:面试记录(十二) 文章目录 【面经&八股】搜广推方向:面试记录(十二)1. 自我介绍2. 实习经历问答4. 编程题5. 反问6. 积累最近面了mt和alimm,一些核心部门岗位要求确实很高, 但是也有一方面是自己的简历写的太多了,然而有些项目知识洒洒…

Java面试题:描述如何使用Eclipse或IntelliJ IDEA进行Java开发?

使用Eclipse或IntelliJ IDEA进行Java开发&#xff0c;都是现代Java开发中常见的选择。以下是使用这两种IDE进行Java开发的基本步骤&#xff1a; 使用Eclipse进行Java开发 安装和配置JDK&#xff1a;首先&#xff0c;你需要在你的计算机上安装Java开发工具包&#xff08;JDK&a…