avatar
文章
533
标签
122
分类
88
首页
时间轴
标签
分类
List
  • 音乐
  • 照片
  • 电影
友链
关于
晚上十一点睡觉のBlogsrc挖掘的一些经验 返回首页
搜索
首页
时间轴
标签
分类
List
  • 音乐
  • 照片
  • 电影
友链
关于

src挖掘的一些经验

发表于2022-11-18|更新于2026-10-04|渗透测试SRC
|总字数:9|阅读时长:1分钟|浏览量:|评论数:
文章作者: 晚上十一点睡觉
文章链接: https://11pmsleep.gungnir.top/posts/41927/
版权声明: 本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来源 晚上十一点睡觉のBlog!
私密笔记Web安全SRC
cover of previous post
上一篇
SRC-逻辑漏洞测试
逻辑漏洞测试笔记:利用业务设计缺陷获取敏感信息的漏洞原理,常见于密码修改、越权访问、密码找回与交易支付环节,扫描工具难以发现的特性与分类体系。
cover of next post
下一篇
反序列化漏洞
反序列化漏洞基础笔记:php serialize/unserialize 与魔术方法机制、Java 反序列化原理,序列化字符串与对象转换过程中的漏洞成因与攻击本质。
相关推荐
cover
2023-07-26
SRC-web漏洞测试点
SRC Web 漏洞测试点整理:手测全面但耗时、全自动易漏报,介绍半自动测试的折中思路,以 SQL 注入为例说明如何用工具辅助覆盖请求包中的大部分输入点。
cover
2023-09-25
SRC-js文件分析api接口测试
SRC 之 JS 文件分析与 API 接口测试:JS 是敏感信息与隐藏接口的重灾区,介绍拉取站点 JS 做本地分析提取 token、密码与未授权接口的思路,附 JSA、LinkFinder 等参考项目。
cover
2022-10-01
外网信息收集
外网信息收集笔记:面向企业互联网暴露面的收集框架,域名 whois/备案信息/whois 反查等域名信息收集的意义与分类方法整理。
cover
2023-09-06
SRC-常见场景漏洞分析
SRC 漏洞挖掘步骤与常见场景分析:从信息收集到逐 URL 测试的流程,先看功能再看参数的挖掘心法,漏洞挖掘基于功能而非死扣长参数的实战思路。
cover
2023-09-21
SRC-挖SRC之前的信息收集和准备
挖 SRC 前的准备笔记:漏洞盒子与补天两大平台的定位差异(盒子审核宽松适合新人、补天分公益与专属 SRC 审核严格),以及选择平台与厂商的入坑路径建议。
cover
2023-08-06
信息泄露Github搜索语法&利用Github查找敏感信息泄露
GitHub 信息泄露搜索笔记:druid/spring env/swagger-ui 等未授权泄露点,.git 与 .svn 泄露的成因、查找与利用,及敏感文件目录的搜索语法整理。

评论
avatar
晚上十一点睡觉
个人学习日志,学习领域:网络安全和Python爬虫。近一年blog更新至语雀,等有时间再推送至此,后续blog会以全新版本进行发布
文章
533
标签
122
分类
88
Follow Me
公告
stay passionate and never say die
目录
  1. 1. SRC学习
    1. 1.1. 学习渠道
    2. 1.2. 一些建议
    3. 1.3. 熟悉渗透之后的4个技术方向
  2. 2. 挖掘SRC注意事项
  3. 3. 经验分享
  4. 4. 常规漏洞
    1. 4.1. XXL-JOB(任务调度中心)-通过反弹getshell
    2. 4.2. shiro
  5. 5. 一些注意点
  6. 6. 逻辑漏洞经验
  7. 7. refer
最新文章
集团流量链路
集团流量链路2026-10-04
6-小红书环境一致性风控与逐项排查实战
6-小红书环境一致性风控与逐项排查实战2026-10-04
4-小红书签名体系与风控实战
4-小红书签名体系与风控实战2026-10-04
Linux-Shell脚本学习
Linux-Shell脚本学习2026-10-04
Linux-Kali配置与使用
Linux-Kali配置与使用2026-10-04
© 2022 - 2026 By 晚上十一点睡觉
Welcome to 11pmsleep's blog ~~~ Blog仅供个人记录笔记学习所用,若有侵权,联系我删除~若有错误,也望诸君不吝指正
搜索
数据加载中