旁注攻击介

news/2024/7/24 7:24:19 标签: 数据库

旁注攻击就是说在攻击目标时,对目标网站“无法下手”找不到目标网站的漏洞,那么攻击者就可以通过在与目标站点同一服务器下的站点渗透如,从而获取目标站点的权限,这过程就是旁注攻击

简单的举个栗子,比如一个服务器有如下站点:

当攻击者在攻击www.iamfree.a的时候,没有发现漏洞,无法拿下此站点,那么攻击者就可以通过攻击www.iamfree.b并且成功攻破,得到了Root权限,那么这里不但www.iamfree.a的数据会被泄露,www.iamfree.b的数据也同样会被泄露,而www.iamfree.c网站是不会受到影响的。因为他不与www.iamfree.b在同一个数据库。但也不是说绝对的安全的,攻击者也可以通过数据库提权的方式获取到服务器管理员的权限,从而获取Access数据库里的内容。

大网站也存在有旁注攻击的风险,比如:qq.com,他有很多子域名,如图

 

 

如此多的子域名,不可能说每个站点都一定是安全的,所以我们可以子域名来渗透到主域名。

那么疑问来了,攻击者怎么知道目标服务器上放置了哪些网站呢?这时候就要用到 IP逆向查询了。

IP逆向查询

在线查询服务器下有哪些站点的网站:https://www.yougetsignal.com/tools/web-sites-on-web-server/ 

http://s.tool.chinaz.com/same/

  1. /

     

     

转载于:https://www.cnblogs.com/hackhyl/p/9532325.html


http://www.niftyadmin.cn/n/1382999.html

相关文章

如何更换yarn或者npm镜像源

yarn 或者 npm 的默认镜像源比较慢。可以如下更新 npm config get registry // 查看源 npm config set registry https://registry.npm.taobao.org/ // 设置源yarn config get registry // 查看源yarn yarn config set registry https://registry.npm.taobao.org/ // 设置…

SAP发布SAP HANA精简版和Web IDE 只为推广HANA?

SAP希望通过发布SAP HANA精简版以及推广SAP HANA 云平台的Web IDE工具,来鼓励SAP HANA开发,逐步扩大SAP HANA的市场影响。 SAP想要促使企业对HANA的快速适应,它公布了两个新型工具来促进这一过程。这两款新产品分别是SAP HANA 精简版——SAP …

Python学习笔记四,dict和set

dict是字典dictionary的缩写,他存放的是键值对key/value,用花括号表示,格式为d{micheal:99,jack:88} 当我们访问的时候直接print(d[micheal])#输出相应的99; 可以给dict复制并且会覆盖掉原来的value,但是如果key没有对…

准备开发“医院大全” 用于医院定位和查询

为什么80%的码农都做不了架构师?>>> 最近抽空准备采集 医院信息,所以就像开发一个"医院大全" 现在还没有想过该栏目 的名称 医院定位 医院查询 医院导航 ……所以就先不管。 在开发的同时还是遵循数据共享,所以同样会…

django的入门-----管理站点

服务器 运行如下命令可以开启服务器python manage.py runserver ip:port可以不写ip,默认端口为8000这是一个纯python编写的轻量级web服务器,仅在开发阶段使用服务器成功启动后,提示如下信息默认端口是8000,可以修改端口python man…

如何在terminal / powershell中打开文件夹/explorer

有两种方式 $ explorer . # 或者 $ ii ..这个点是指当前的目录 同样的,在mac的terminal中使用如下的命令可以打开 $ open .

Spring中ApplicationContext加载机制

Spring中ApplicationContext加载机制。 加载器目前有两种选择:ContextLoaderListener和ContextLoaderServlet。 这两者在功能上完全等同,只是一个是基于Servlet2.3版本中新引入的Listener接口实现,而另一个基于Servlet接口实现。开发…

hdu1598 find the most comfortable road (枚举+并查集)

hdu1598 find the most comfortable road (枚举并查集) 暴力做法 枚举最小的边 与最大的边 把价值在两条边权之间的边全部加入进去 然后判断一下 S 与 T 之间是否 连通 就行了 并查集 判断 加边的时候 merge 就行了 正解 枚举完最小边后 从小到大 枚举 …