Web 滲透測試思路總結

1.不管什麼站,不管什麼語言,我要滲透,第一件事就是掃目錄,最好一下掃出個上傳點,直接上傳shell,諸位不要笑,有時候你花好久搞一個站,最後發現有個現成的上傳點,並且很容易猜到,不過這種狀況發生在asp居多!   2.asp(aspx)+MSSQL先考慮注入,通常的注入都有DBowner權限能夠直接寫shell;若是寫不了,或者web與數據庫分離,那就猜數據,從後臺下手了,後臺能夠上傳或者改配置
相關文章
相關標籤/搜索