| ||
随着网络的普及,我们的生活越来越方便,但是网络安全也成了很多人面临的一个问题。特别是那些有着商业数据的企业电脑,更要注意上网安全常识,不然病毒会对我们造成严重的威胁。 越来越多的服务器会加入waf. 如何bypass: waf 适合代码层是分离的,也就是说它不是专门定制的,他防范也就是通用型的注入或者跨站。 以一个案例为主: 碰到这么一个服务器,他有个页面有搜索的功能。 在搜索上以post的类型提交,他会在URL显示变形过的字符。类似: 1 MQ 11 MTE 111 MTEx 1111 MTExMQ 11111 MTExMTE 111111 MTExMTEx 1111111 MTExMTExMQ当然这是base64,不过后面还有一些变形。 很多网站还没有waf之前会自己写一些类似防注入的东西,而这些东西如果分析得当,恰恰成为突破waf的重要途径。 不过利用条件比较苛刻 1.首先找到这种点 2.存在注入 算是通用型。 对于一些正则屏蔽关键字的waf,类似屏蔽: www.xxxx.com select * from [关键表] 需要针对型从数据库一些奇特的函数入手 不是很通用。 茄子 @rayh4c 来指点下啊 | ||
相关文章相关软件2345安全卫士最新官方版2345安全卫士官方版 | 45.34MB 360杀毒软件官方正式版360杀毒软件官方正式版 | 35.10MB 360安全卫士最新版下载360安全卫士最新版下载 | 50.3MB QQ电脑管家官方正式版QQ电脑管家官方正式版 | 24.2MB 金山毒霸2022最新版下载金山毒霸2022下载 | 37MB 猎豹清理大师官方版下载猎豹清理大师下载 | 47.4MB |