月度归档: 2019 年 8 月

17 篇文章

thumbnail
秒懂QPS、TPS、PV、UV、GMV、IP、RPS!
QPS、TPS、PV、UV、GMV、IP、RPS等各种名词,外行看起来很牛X,实际上每个程序员都是必懂知识点。下面我来一一解释一下。 QP秒懂QPS、TPS、PV、UV、GMV、IP、RPS!S Queries Per Second,每秒查询数。每秒能够响应的查询次数。 QPS是对一个特定的查询服务器在规定时间内所处理流量多少的衡量标准,在因特网上…
thumbnail
python手记[程序入口]
程序入口: python文件两种使用方法: 0x00:作为脚本执行 0x01: 作为包import使用 0x02:这条语句可以控制这两种情况:             作为脚本才会执行语句下面的内容             作为包导入不会执行 if __name__ = '__main__'  
thumbnail
JSONPath-简单入门
JSONPath - 是xpath在json的应用。 xml最大的优点就有大量的工具可以分析,转换,和选择性的提取文档中的数据。XPath是这些最强大的工具之一。 如果可以使用xpath来解析json,以下的问题可以被解决: 1,数据不使用特殊的脚本,可以在客户端交互的发现并取并获取。 2,客户机请求的JSON数据可以减少到服务器上的相关部分,这样…
thumbnail
主页一言自定义代码模块二[更新]
临时了解了一部分HTML和CSS自己写的,也有搜的,有错误望指正。勿喷。 <style> a { text-decoration: none text-align: center; } body { text-align: center; } .copyright { position: absolute; bottom: 0; tex…
thumbnail
主页一言自定义代码模块
临时了解了一部分HTML和CSS自己写的,也有搜的,有错误望指正。勿喷。 <style> p { /*margin: 100px auto;*/ /*border: 1px solid #0094ff;*/ text-align: center; font-size: 15px; width: 100%; padding: 20px; …
thumbnail
3.1.1. 注入分类
SQL注入是一种代码注入技术,用于攻击数据驱动的应用程序。 在应用程序中,如果没有做恰当的过滤,则可能使得恶意的SQL语句被插入输入字段中执行(例如将数据库内容转储给攻击者)。 3.1.1.1. 按技巧分类 根据使用的技巧,SQL注入类型可分为 盲注 布尔盲注:只能从应用返回中推断语句执行后的布尔值 时间盲注:应用没有明确的回显,只能使用特定的时间…
thumbnail
2.4. 其它
2.4.1. CDN Bypass 2.4.1.1. CDN验证 可通过多地ping的方式确定目标是否使用了CDN,常用的网站有 http://ping.chinaz.com/ https://asm.ca.com/en/ping.php 等。 2.4.1.2. 域名查找 使用了CDN的域名的父域或者子域名不一定使用了CDN,可以通过这种方式去查找…
thumbnail
2.3. 端口信息
2.3.1. 常见端口及其脆弱点 FTP 21 默认用户名密码 anonymous:anonymous 暴力破解密码 VSFTP某版本后门 SSH 22 暴力破解密码 Telent 23 暴力破解密码 SMTP 25 无认证时可伪造发件人 DNS 53 UDP 测试域传送漏洞 SPF / DMARC Check DDoS DNS Query Flo…
thumbnail
2.2. 站点信息
判断网站操作系统 Linux大小写敏感 Windows大小写不敏感 扫描敏感文件 robots.txt crossdomain.xml sitemap.xml xx.tar.gz xx.bak 等 确定网站采用的语言 如PHP / Java / Python等 找后缀,比如php/asp/jsp 前端框架 如jQuery / BootStrap /…
thumbnail
2.1. 域名信息
Whois 子域名收集 利用第三方查询 DNSDumpster Virustotal CrtSearch threatminer ASN whois -h whois.radb.net -- '-i origin AS111111' | grep -Eo "([0-9.]+){4}/[0-9]+" | uniq nmap --script targ…
thumbnail
1.6. WAF
1.6.1. 简介 1.6.1.1. 概念 WAF(Web Application Firewall,Web应用防火墙)是通过执行一系列针对HTTP/HTTPS的安全策略来专门为Web应用提供加固的产品。 在市场上,有各种价格各种功能和选项的WAF。在一定程度上,WAF能为Web应用提供安全性,但是不能保证完全的安全。 1.6.1.2. 常见功能 …
thumbnail
1.5. 代码审计
1.5.1. 简介 代码审计是找到应用缺陷的过程。其通常有白盒、黑盒、灰盒等方式。白盒指通过对源代码的分析找到应用缺陷,黑盒通常不涉及到源代码,多使用模糊测试的方式,而灰盒则是黑白结合的方式。 1.5.2. 常用概念 1.5.2.1. 输入 应用的输入,可以是请求的参数(GET、POST等)、上传的文件、网络、数据库等用户可控或者间接可控的地方。 …
thumbnail
1.4. HTTP标准
1.4.1. 报文格式 1.4.1.1. 请求报文格式 <method><request-URL><version> <headers> <entity-body> 1.4.1.2. 响应报文格式 <version><status><reason-phrase…
thumbnail
1.3. 域名系统
1.3.1. 域名系统工作原理 DNS解析过程是递归查询的,具体过程如下: 用户要访问域名www.example.com时,先查看本机hosts是否有记录或者本机是否有DNS缓存,如果有,直接返回结果,否则向递归服务器查询该域名的IP地址 递归缓存为空时,首先向根服务器查询com顶级域的IP地址 根服务器告知递归服务器com顶级域名服务器的IP地址…