当前位置: 首页 > news >正文

敏感信息泄露wp

1.右键查看网页源代码

2.前台JS绕过,ctrl+U绕过JS查看源码

3.开发者工具,网络,查看协议

4.后台地址在robots,拼接目录/robots.txt

5.用dirsearch扫描,看到index.phps,phps中有源码,拼接目录,下载index.phps

6.拼接目录,下载www.zip,index.php中有源码

7.用dirsearch扫描拼接目录,.git

8.拼接目录,.svn

9.拼接目录,index.php.swp

10.开发者工具,cookie里面

11.DNS查询工具 如: 在线域名解析记录检测-在线Nslookup域名解析查询工具 输入: flag.ctfshow.com 查询后,发现TXT里面存放了flag

 12.

网页最下面有密码

13.

14.

文件上传可以看到所有目录

一般在var/www里面

URL栏中访问此文件需要将/var/www/html中的html替换为靶机IP或域名,即http://90bf3207-d419-4ee7-bf9f-375e2f7ce152.challenge.ctf.show/nothinghere/fl000g.txt

15.QQ搜索

16.探针tz.php

17.

18.

19.

mdb文件是早期asp+access构架的数据库文件,文件泄露相当于数据库被脱裤了

http://www.lryc.cn/news/410428.html

相关文章:

  • 首屏性能优化
  • HVV | .NET 攻防工具库,值得您拥有!
  • angular入门基础教程(九)依赖注入(DI)
  • 小学生也能听得懂的大模型 - Transformer 1
  • 听说它可以让代码更优雅
  • 自写ApiTools工具,功能参考Postman和ApiPost
  • 《深入浅出WPF》学习笔记一.解析WPF程序
  • Scrapy框架中,如何有效地管理和维护爬虫的日志记录?
  • Laravel Sanctum:简化无状态API认证的新纪元
  • OCC BRepOffsetAPI_ThruSections使用
  • driver. findElement()vs Selenium中的Webelement. findElement()
  • jquery图片懒加载
  • 【端口】-
  • 【研发日记】Matlab/Simulink技能解锁(十一)——Stateflow中的en、du、ex应用对比
  • 《学会 SpringMVC 系列 · 剖析篇(上)》
  • 【Vulnhub系列】Vulnhub_SecureCode1靶场渗透(原创)
  • 【C语言】结构体详解 -《探索C语言的 “小宇宙” 》
  • 基于DTW距离的KNN算法实现股票高相似筛选案例
  • GD32 - IIC程序编写
  • 将项目部署到docker容器上
  • 免费【2024】springboot宠物美容机构CRM系统设计与实现
  • 搞懂数据结构与Java实现
  • Stable Diffusion 图生图
  • 语言转文字
  • ref函数
  • 7/30 bom和dom
  • 【Golang 面试 - 进阶题】每日 3 题(五)
  • MySQL,GROUP BY子句的作用是什么?having和where的区别在哪里说一下jdbc的流程
  • 1._专题1_双指针_C++
  • Spring集成ES