当前位置:网站首页>信息收集之目录扫描-dirbuster
信息收集之目录扫描-dirbuster
2022-08-02 00:19:00 【不习惯有你】
注意:仅用于技术讨论,切勿用于其他用途,一切后果与本人无关。
1.目录扫描的作用
探测网站的结构,可以扫到敏感文件、后台文件、数据库文件、和泄露信息的文件
2.常见的目录信息泄露
a.目录遍历漏洞:(前端数据包传输的时候没有验证可能会出现)
原理:程序在实现上没有充分过滤用户输入的../之类的目录跳转符,导致恶意用户可以通过提交目录跳转来遍历服务器上的任意文件
b.敏感信息泄露:
由于后台人员的疏忽或者不当的设计,导致不应该被前端用户看到的数据被轻易的访问到
1.通过访问url可以直接
2.输入错误的url参数后,错误信息中可能有操作系统中间件等信息
c.前端的源码里面包含敏感信息
3.常见的源码泄露案例
4.目录扫描工具-dirbuster
一、robots.txt
网站内的robots.txt文件
二、目录爆破
御剑 nikto dirbuster webdirscan...
三、第三方资源引用
Js SDK
DirBuster
owasp项目,dirbuster是一个多线程的基于java的应用程序设计用于暴力破解web应用服务器上的目录名和文件名的工具
具体操作步骤如下:
1.URL设置;
2.线程数设置;
3.选择爆破字典;
4.取消选择递归查询;
5.开始运行
优点可以扫出网站的结构,就非常的好
里面应用可以对后门程序进行扫描
边栏推荐
- What is the function of the JSP out.println() method?
- PHP to read data from TXT file
- 实现删除-一个字符串中的指定字母,如:字符串“abcd”,删除其中的”a”字母,剩余”bcd”,也可以传递多个需要删除的字符,传递”ab”也可以做到删除”ab”,剩余”cd”。
- [21-Day Learning Challenge] A small summary of sequential search and binary search
- swing的Jlist列表滚动条以及增加元素的问题
- Don't concatenate strings with jOOQ
- input禁止输入
- 【目标检测】FCOS: Fully Convolutional One-Stage Object Detection
- 微信支付软件架构,这也太牛逼了!
- 管理基础知识16
猜你喜欢
随机推荐
nodeJs--各种路径
使用jOOQ将Oracle风格的隐式连接自动转换为ANSI JOIN
GO GOPROXY代理设置
146. LRU cache
业务测试如何避免漏测 ?
管理基础知识16
JSP built-in object out object function introduction
AXI4协议介绍
Trie详解
简单工厂模式
严格模式,use strict
Multidimensional Correlation Time Series Modeling Method Based on Screening Partial Least Squares Regression of Correlation Variables
ERROR 1064 (42000) You have an error in your SQL syntax; check the manual that corresponds to your
DOA从一维阵列传感说起
期货开户手续费的秘密成了透明
PHP to read data from TXT file
go笔记记录——channel
IDEA版Postman插件Restful Fast Request,细节到位,功能好用
Active Disturbance Rejection Control of Substation Inspection Robot Based on Data Drive
Unknown CMake command "add_action_files"