中文亚洲精品无码_熟女乱子伦免费_人人超碰人人爱国产_亚洲熟妇女综合网

當(dāng)前位置: 首頁 > news >正文

做內(nèi)衣批發(fā)的網(wǎng)站seo軟件推廣哪個(gè)好

做內(nèi)衣批發(fā)的網(wǎng)站,seo軟件推廣哪個(gè)好,萬網(wǎng)網(wǎng)站建設(shè)流程,wordpress 手機(jī)主題目錄 JS前端架構(gòu)-識別&分析 JS前端架構(gòu)-開發(fā)框架分析 前端架構(gòu)-半自動(dòng)Burp分析 前端架構(gòu)-自動(dòng)化項(xiàng)目分析 思維導(dǎo)圖 章節(jié)知識點(diǎn) Web:語言/CMS/中間件/數(shù)據(jù)庫/系統(tǒng)/WAF等 系統(tǒng):操作系統(tǒng)/端口服務(wù)/網(wǎng)絡(luò)環(huán)境/防火墻等 應(yīng)用:APP對象/API接…

目錄

JS前端架構(gòu)-識別&分析

JS前端架構(gòu)-開發(fā)框架分析

前端架構(gòu)-半自動(dòng)Burp分析

前端架構(gòu)-自動(dòng)化項(xiàng)目分析

思維導(dǎo)圖


章節(jié)知識點(diǎn)

Web:語言/CMS/中間件/數(shù)據(jù)庫/系統(tǒng)/WAF

系統(tǒng):操作系統(tǒng)/端口服務(wù)/網(wǎng)絡(luò)環(huán)境/防火墻等

應(yīng)用:APP對象/API接口/微信小程序/PC應(yīng)用等

架構(gòu):CDN/前后端/云應(yīng)用/站庫分離/OSS資源等

技術(shù):JS爬蟲/敏感掃描/端口掃描/源碼獲取/接口泄漏等

技術(shù):指紋識別/Github監(jiān)控/CDN繞過/WAF識別/蜜罐識別等

JS前端架構(gòu)-識別&分析

什么是JS滲透測試?

在Javascript中也存在變量和函數(shù),當(dāng)存在可控變量及函數(shù)調(diào)用即可參數(shù)漏洞
JS開發(fā)的WEB應(yīng)用和PHP,JAVA,NET等區(qū)別在于即沒有源代碼,也可以通過瀏覽器的查看源代碼獲取真實(shí)的點(diǎn)。獲取URL,獲取JS敏感信息,獲取代碼傳參等,所以相當(dāng)于JS開發(fā)的WEB應(yīng)用屬于白盒測試(默認(rèn)有源碼參考),一般會(huì)在JS中尋找更多的URL地址,在JS代碼邏輯(加密算法,APIkey配置,驗(yàn)證邏輯等)進(jìn)行后期安全測試。

前提:Web應(yīng)用可以采用后端或前端語言開發(fā)

后端語言:php java python .NET 瀏覽器端看不到真實(shí)的源代碼

前端語言:JavaScript(JS)和JS框架 瀏覽器端看到真實(shí)的源代碼

例子:

zblog:核心功能采用PHP語言去傳輸接受

vue.js:核心功能采用框架語法(JS)傳輸接受

如何判斷js開發(fā)應(yīng)用?

  1. 插件wappalyzer
  2. 源程序代碼簡短
  3. 引入多個(gè)js文件
  4. 一般有/static/js/app.js等順序的js文件
  5. 一般cookie中有connect.sid

JS安全問題
? ? 源碼泄漏=代碼注釋部分泄露是某個(gè)開源
? ? 未授權(quán)訪問=JS里面分析更多的URL訪問確定接口路徑
? ? 敏感key泄漏=JS文件中可能配置了接口信息(云應(yīng)用,短信,郵件,數(shù)據(jù)庫等)
? ? API接口安全=(代碼中加密提交參數(shù)傳遞,更多的URL路徑)

流行的Js框架有那些?
Vue NodeJS jQuery Angular等
如何獲取更多的JS文件?
? ? 手工-瀏覽器搜索
? ? 半自動(dòng)-Burpsuite插件
? ? 工具化-各類提取&FUZZ項(xiàng)目

JS前端架構(gòu)-開發(fā)框架分析

瀏覽器全局搜索分析

如何快速獲取價(jià)值信息?? ?瀏覽器 CTRL+F搜索關(guān)鍵字

????src=

? ? path=

????method:"get"

????http.get("

????method:"post"

????http.post("

????$.ajax

????http://service.httppost

????http://service.httpget

通過Chrome插件判斷網(wǎng)站前端框架

通過瀏覽器上的文件分析,引用了大量的js文件

在源代碼處搜索

前端架構(gòu)-半自動(dòng)Burp分析

自帶功能:Target->sitemap->Engagement tools->Find scripts

該功能處理.js后綴的文件之外,頁面中script標(biāo)簽的內(nèi)容也會(huì)自動(dòng)匹配出來。等同于右鍵看完當(dāng)前頁面的js邏輯后在接著Ctrl F 搜.js然后繼續(xù)看代碼,在Burp里相對方便得多。

官方插件:Extender->BApp Store->JS Link Finder & JS Miner

這倆工具不用

第三方插件:Extender->Extensions->HaE & Unexpected_information

Unexpected_information:https://github.com/ScriptKid-Beta/Unexpected_information
用來標(biāo)記請求包中的一些敏感信息、JS接口和一些特殊字段,
防止我們疏忽了一些數(shù)據(jù)包,使用它可能會(huì)有意外的收獲信息。


HaE:https://github.com/gh0stkey/HaE

安裝成功后出現(xiàn)HaE要把其中的篩選規(guī)則中的Config替換掉
https://raw.githubusercontent.com/gh0stkey/HaE/gh-pages/Config.yml
基于BurpSuite插件JavaAPI開發(fā)的請求高亮標(biāo)記與信息提取的輔助型插件。該插件可以通過自定義正則的方式匹配響應(yīng)報(bào)文或請求報(bào)文,可以自行決定符合該自定義正則匹配的相應(yīng)請求是否需要高亮標(biāo)記、信息提取。

這倆也沒必要,有更優(yōu)秀的

前端架構(gòu)-自動(dòng)化項(xiàng)目分析

Jsfinder-從表現(xiàn)中JS中提取URL或者敏感數(shù)據(jù)
https://github.com/Threezh1/JSFinder
一款用作快速在網(wǎng)站的js文件中提取URL,子域名的工具

  • 使用語句:python JSFinder.py -u https://px.gtxy.cn/np/#/login

不推薦使用

URLFinder-從表現(xiàn)中JS中提取URL或者敏感數(shù)據(jù)(*)

https://github.com/pingc0y/URLFinder

一款用于快速提取檢測頁面中JS與URL的工具。

功能類似于JSFinder,但JSFinder好久沒更新了。

  • 使用語句:URLFinder-windows-amd64.exe -u https://px.gtxy.cn/np/#/login -s all -m 2

JSINFO-SCAN-從表現(xiàn)中JS中提取URL或者敏感數(shù)據(jù)

https://github.com/p1g3/JSINFO-SCAN

遞歸爬取域名(netloc/domain),以及遞歸從JS中獲取信息的工具

FindSomething-從表現(xiàn)中JS中提取URL或者敏感數(shù)據(jù)-推薦(*)

https://github.com/momosecurity/FindSomething

該工具是用于快速在網(wǎng)頁的html源碼或js代碼中提取一些有趣的信息的瀏覽器插件,

包括請求的資源、接口的url,請求的ip和域名,泄漏的證件號、手機(jī)號、郵箱等信息。

該工具是用于快速在網(wǎng)頁的html源碼或js代碼中提取一些有趣的信息的瀏覽器插件,包括請求的資源、接口的url,請求的ip和域名,泄漏的證件號、手機(jī)號、郵箱等信息

ffuf-FUZZ爆破找到更多的js文件分析更多的信息(*)

https://github.com/ffuf/ffuf

https://wordlists.assetnote.io? ---字典下載(很豐富)

功能強(qiáng)大的模糊化工具,用它來FUZZ模糊化js文件。

  • 語法:ffuf.exe -w js字典.txt -u https://m.xjggjy.com/FUZZ -t 200

Packer-Fuzzer-針對JS框架開發(fā)打包器Webpack檢測(*)

https://github.com/rtcatc/Packer-Fuzzer

一款針對Webpack等前端打包工具所構(gòu)造的網(wǎng)站進(jìn)行快速、高效安全檢測的掃描工具

  • 語法:python packerfuzzer.py -u http://1.15.51.4/
  • 使用方式:首先利用插件獲取查看雜項(xiàng)為Webpack的網(wǎng)站
    • 直接將網(wǎng)址粘貼至語法后面等待掃描結(jié)束
    • 在reports目標(biāo)目錄下,出現(xiàn)綜合網(wǎng)址,word等文件

一款針對Webpack等前端打包工具所構(gòu)造的網(wǎng)站進(jìn)行快速、高效安全檢測的掃描工具webpack是一個(gè)打包工具,他的宗旨是一切靜態(tài)資源皆可打包。有人就會(huì)問為什么要webpack?webpack是現(xiàn)代前端技術(shù)的基石,常規(guī)的開發(fā)方式,比如jquery,html,css靜態(tài)網(wǎng)頁開發(fā)已經(jīng)落后了?,F(xiàn)在是MVVM的時(shí)代,數(shù)據(jù)驅(qū)動(dòng)界面。webpack它做的事情是,分析你的項(xiàng)目結(jié)構(gòu),找到JavaScript模塊以及其它的一些瀏覽器不能直接運(yùn)行的拓展語言(Scss,TypeScript等),并將其打包為合適的格式以供瀏覽器使用

思維導(dǎo)圖

?

http://www.risenshineclean.com/news/6177.html

相關(guān)文章:

  • 性是怎么做視頻網(wǎng)站新聞株洲最新
  • 公司網(wǎng)站建設(shè)后期維護(hù)下載微信
  • 安徽人防工程建設(shè)網(wǎng)站廣告接單平臺app
  • 如何做網(wǎng)站搜索排名百度指數(shù)分析平臺
  • 網(wǎng)站設(shè)計(jì)的總結(jié)google seo優(yōu)化
  • 織夢網(wǎng)站可以微信登錄嗎友情鏈接什么意思
  • 微信做公司網(wǎng)站怎么做廣州seo網(wǎng)站推廣平臺
  • 團(tuán)隊(duì)如何分工做網(wǎng)站本周新聞熱點(diǎn)10條
  • 東莞市建設(shè)工程網(wǎng)站網(wǎng)址收錄入口
  • 互聯(lián)網(wǎng)優(yōu)化營銷深圳網(wǎng)站優(yōu)化推廣
  • 軟文推廣收費(fèi)南京關(guān)鍵詞seo公司
  • wordpress 前臺發(fā)布西安seo教程
  • 白城網(wǎng)站建設(shè)seo技術(shù)培訓(xùn)江門
  • 網(wǎng)站里彈窗怎么做黃頁推廣2021
  • 營銷型網(wǎng)站建設(shè)多少錢中國十大網(wǎng)站排名
  • 邢臺易優(yōu)網(wǎng)絡(luò)科技有限公司seo網(wǎng)站排名的軟件
  • 江蘇百城建設(shè)有限公司官方網(wǎng)站seo站長工具查詢系統(tǒng)
  • 怎么建設(shè)自己的卡盟網(wǎng)站2345瀏覽器網(wǎng)頁版
  • 上海seo服務(wù)朝陽seo
  • 北京 做網(wǎng)站百度一下首頁官網(wǎng)百度
  • 杭州網(wǎng)站建設(shè)公司seo課程多少錢
  • wordpress發(fā)布文章禁用谷歌字體seo關(guān)鍵詞優(yōu)化軟件怎么樣
  • 一家裝修的網(wǎng)站怎么做一鍵優(yōu)化表格
  • 做網(wǎng)站用lunx鏈接交換公司
  • 東莞企業(yè)建站平臺百度官方入口
  • 做的網(wǎng)站怎么放到域名北京搜索引擎優(yōu)化
  • 教育在線網(wǎng)站怎樣做直播百度推廣網(wǎng)站平臺
  • 建網(wǎng)站衡水哪家強(qiáng)?做網(wǎng)站哪家好
  • 贛州市城鄉(xiāng)建設(shè)局官方網(wǎng)站風(fēng)云榜百度
  • 代做網(wǎng)站的公司寫軟文用什么軟件