分析渗透测试中的网站信息内容讲解
上一节讲到渗透测试中的代码审计讲解,对整个代码的函数分析以及危险语句的避让操作,近期很多客户找我们Sine安全想要了解如何获取到网站的具体信息,以及我们整个渗透工作的流程,因为这些操作都是通过实战累计下来的竟然,渗透测试是对网站检查安全性以及稳定性的一个预防针,前提是必须要有客户的授权才能做这些操作!2.2. 站点信息 判断网站操作系统Linux大小写敏感Windows大小写不敏感描敏感文件robots.txtcrossdomain.xmlsitemap.xmlxx.tar.gzxx.bak等确定网站采用的语言如PHP / Java / Python等找后缀,比如php/asp/jsp前端框架如jQuery / BootStrap / Vue / React / Angular等查看源代码中间服务器如 Apache / Nginx / IIS 等查看header中的信息根据报错信息判断根据默认页面判断Web容器服务器如Tomcat / Jboss / Weblogic等后端框架根据Cookie判断根据CSS / 图片等资源的hash值判断根据URL路由判断(如wp-admin)根据网页...