【漏洞发现】---API接口服务之漏洞探针类型利用修复---day45
一、思维导图
二、测试思路
1、Web服务类
2、数据库类
3、大数据类
4、文件共享
5、远程访问
6、邮件服务
7、其他服务
三、演示案例
1、域名信息收集
收集测试目标
域名访问和IP访问,目录可能会不同:
收集时候不仅要扫描域名下的目录,还得扫描ip地址下的。
2、Goby端口扫描
也可以用Nmap。
3、超级弱口令检测工具
下载地址:
https://github.com/shack2/SNETCracker/releases
https://www.uedbox.com/post/57215/
界面:
前提是要支持外链,如果对方数据库是在内网,那就不行了。
四、网络服务
WDSL语言
①API接口测试
xz.aliyun.com/t/2412
AWVS扫描
扫描出来的结果又SQL注入漏洞
把数据包复制一下,在sqlmap安装目录,新建一个文档
将数据包复制进去。
但是注意要把测试语句给删掉。
sqlmap
--batch就是遇到yes or no的时候全部yes
列出表单