發表文章

目前顯示的是有「wappalyzer」標籤的文章

Web 應用程序枚舉技術 2

圖片
  Web 應用程序枚舉技術 2 透過 Firefox F12 工具可以查到許多資訊,例如預設開啟的 Inspector 可以看到框架中的每個元素語法 Debugger 可以看到每個 JavaScript 與寫法,甚至可以 COPY JavaScript 到 Console 去 Run 以及最重要的 Network 查看 HTTP Header kali 底下善用 curl 直接打 URL 是一個好方法 範例 : curl [URL] or curl http://ooxx.test.com 另外 curl 最常搭配參數 -i : include protocol response headers in the output 另外透過 gobuster 枚舉 API,因為 API 很常在 URL 用 v1、v2 等來區別且放在 URL 中 所以先建立一個檔案如下 vi pattern --> 建立一個檔名叫 pattern 的檔案,檔案內容如下 {GOBUSTER}/v1 {GOBUSTER}/v2 然後使用 gobuster 指令執行列舉包含 API(帶上述的檔案) 指令 :  gobuster dir -u http://192.168.50.16:5002 -w /usr/share/wordlists/dirb/big.txt -p pattern 可以看到下方就枚舉出了幾個 API 路徑 /books/v1 & /users/v1 API 通常都要透過瀏覽器直接去打打看得到輸出結果,或是用 curl 真實去打打看 如下範例可以看到透過 curl 去打 API 結果看到 admin 帳號,這時候就有可能是一個有效的管理員帳號 若透過 curl 直接打 API 反應顯示為使用者帳號不存在,表示該 API 需要認證 此時可以在送出的指令加上帳號與密碼 因為 API URL 吃的是 JOSON 格式,所以在透過 curl 打的時候可以編碼 JOSON 格式去打 -d 參數 : 輸入管理員用戶名和密碼作為 JSON 數據傳遞 -H 參數 : 指定 “Content-Type” 為 “application/json” 例如 :  curl -d '{"password":"fake","user...

Web 應用程序枚舉技術

圖片
 Web 應用程序枚舉技術 介紹幾個 Web 好用的枚舉工具  - Nmap  - Wappalyzer ( 一種公開應用程序背後的技術堆棧的在線服務 )  - Gobuster (一種用於執行文件和 Web 目錄發現的工具)  - Burp Suite (代理) 第一步 : 先用 nmap 抓 Web Server Type & Version 指令 : sudo nmap -sV -p 80 [IP] 如下圖可以看到靶機 192.168.50.20  80 Port 上 Apache 版本 2.4.41 正在 Ubuntu 主機上運行 接著使用相關的 namp http 枚舉腳本 指令 :  sudo nmap -p80 --script=http-enum [IP] 如下圖即可發現許多目錄與路徑 另外透過線上工具 Wappalyzer 被動獲取其他資訊 註冊完即可枚舉相關網站,例如針對 megacorpone.com 進行被動枚舉 接著使用 Gobuster,是一套非常好用的路徑爬找,甚至隱藏路徑都可以找出來 PS : gobuster 預設 kali 沒有內建要另外安裝,直接打 gobuster 就會問你要不要裝了 Gobuster 內建許多單詞列表,並通過暴力破解來發現服務器上的目錄與文件 參數 dir : 使用目錄/文件枚舉模式,要使用字典檔要先下此參數開啟此枚舉模式 參數 -u 指定目標 IP 參數 -w 指定單詞列表,預設在 /usr/share/wordlists/dirb/common.txt 參數 -t : 並發線程數,預設是 10 個 threads,可以透過此參數修改 threads 或是路徑 /usr/share/wordlists/dirbuster 底下都有很多,可以參考下圖 範例指令 :  gobuster dir -u 192.168.50.20 -w /usr/share/wordlists/dirb/common.txt -t 5 針對靶機目標 192.168.50.20 進明每次 5 個 threads 並指定使用  /usr/sh...