乌海市网站建设_网站建设公司_Banner设计_seo优化
2025/12/18 20:38:40 网站建设 项目流程

漏洞原理我都懂,为什么就这么难挖?

进入今天正题之前,我先说一下上一篇文章为什么拿下博彩后台不能帮朋友追回资金。

第一,他是输掉钱,不是赢了钱提不出来。

第二,游戏平台里的余额只不过是一个数字,我可以帮他账号余额改成100万,但他也只能自娱自乐。别说游戏平台了,就是我们公司采购项目都要经过层层审批流,涉及到资金一般都会有A、B角色相互review,这在信息安全领域叫做权限分离,防止流程中其中一个人搞鬼。提款的正常流程是你发起提款,资金小的话一级人员审批,打款专员进行打款,打款成功后将账户余额减掉。但现在化业务系统,对资金的进出是做了日志的,我给他后台直接余额改成100万,当人家游戏平台是傻子?

以前国外有这么一个案例,一个银行柜员滥用职权,每次都从不同客户的账户里转一毛钱出来,几年时间私吞了近百万。所以现在去银行里取钱,一般都要另外一个人review签字才能取。

好了,下面进入正题

最近在搞做web靶场开发的课程,因为我在推广培训文章中介绍过自己,在hackerone、漏洞盒子、wooyun、国内的一些SRC平台都提交过漏洞,其中还有蛮多致命和高危的漏洞。有粉丝就问我,为什么他们漏洞原理都懂,但就是挖不到漏洞,今天就讲讲我的思考吧。

第一个原因是:门槛

这里的门槛不是技术门槛,而是业务门槛。

比如互联网医疗的医生端业务,比如外卖平台商家端的业务和骑手业务,电商平台的卖家业务,打车平台的车主端业务。

试问一下,有多少人会因为挖漏洞去想办法注册一个医生账号?医生行医资格证到哪里去弄?有多少人会因为挖漏洞而去认证一个外卖商家账号?美团商家现在已经需要有营业执照了,还要缴纳保证金。又有多少人为了挖漏洞而去电商平台开一个店铺?电商平台很多,每个平台开店肯定都有门槛的。你会不会为了挖洞去注册一个车主端账户?首先你得有辆车吧。

还有我之前挖到一个云厂商的ci漏洞泄漏云平台gitlab管理员账号密码,也是因为我正好购买使用了这个云厂商的容器服务,你会专门为了挖洞花几千块去买个容器服务吗?

有些业务是有资金门槛,有些是有相关执照门槛。其实这一层门槛拦住了大多数的白帽子去测这些业务系统。

第二个原因:没有专注一个企业的业务去挖。

想要挖到洞,首先你得成为这个应用的忠实粉。应用的每个功能细节你都得摸清楚,而不是这个应用打一枪,那个应用打一枪,这样只是在浪费时间罢了。你要做到比产品经理还了解产品。现在的应用安全程度已经不是一个burp+awvs+xray联动就能挖到的时代了,想要挖到漏洞就得花足够多的时间在某几个应用上。另外,对一个企业的资产监控非常有必要,比如京东,昨天还是4600个域名,今天就变成4800多个域名了。

第三个原因:经验太少

这也是一个很重要的原因。比如某些系统没有对外解析,但是你本地host改了,就能解析并访问这个业务。比如fuzz的字段,老师傅经过多年积累,一个param字典就1MB,而你只有10KB。

其实挖src是个体力+脑力活,还需要带点运气。现在要么就是审核漏洞降级,要么审核不通过,要么就是已经有人已经提交过该漏洞了。

文章来自网上,侵权请联系博主

互动话题:如果你想学习更多网安方面的知识和工具,可以看看以下题外话!

题外话

网络安全学习路线&学习资源

网络安全的知识多而杂,怎么科学合理安排?

下面给大家总结了一套适用于网安零基础的学习路线,应届生和转行人员都适用,学完保底6k!就算你底子差,如果能趁着网安良好的发展势头不断学习,日后跳槽大厂、拿到百万年薪也不是不可能!

初级网工

1、网络安全理论知识(2天)

①了解行业相关背景,前景,确定发展方向。
②学习网络安全相关法律法规。
③网络安全运营的概念。
④等保简介、等保规定、流程和规范。(非常重要)

2、渗透测试基础(一周)

①渗透测试的流程、分类、标准
②信息收集技术:主动/被动信息搜集、Nmap工具、Google Hacking
③漏洞扫描、漏洞利用、原理,利用方法、工具(MSF)、绕过IDS和反病毒侦察
④主机攻防演练:MS17-010、MS08-067、MS10-046、MS12-20等

3、操作系统基础(一周)

①Windows系统常见功能和命令
②Kali Linux系统常见功能和命令
③操作系统安全(系统入侵排查/系统加固基础)

4、计算机网络基础(一周)

①计算机网络基础、协议和架构
②网络通信原理、OSI模型、数据转发流程
③常见协议解析(HTTP、TCP/IP、ARP等)
④网络攻击技术与网络安全防御技术
⑤Web漏洞原理与防御:主动/被动攻击、DDOS攻击、CVE漏洞复现

5、数据库基础操作(2天)

①数据库基础
②SQL语言基础
③数据库安全加固

6、Web渗透(1周)

①HTML、CSS和JavaScript简介
②OWASP Top10
③Web漏洞扫描工具
④Web渗透工具:Nmap、BurpSuite、SQLMap、其他(菜刀、漏扫等)

恭喜你,如果学到这里,你基本可以从事一份网络安全相关的工作,比如渗透测试、Web 渗透、安全服务、安全分析等岗位;如果等保模块学的好,还可以从事等保工程师。薪资区间6k-15k

到此为止,大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗?

【“脚本小子”成长进阶资源领取】

7、脚本编程(初级/中级/高级)

在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中,面对复杂多变的网络环境,当常用工具不能满足实际需求的时候,往往需要对现有工具进行扩展,或者编写符合我们要求的工具、自动化脚本,这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中,想要高效地使用自制的脚本工具来实现各种目的,更是需要拥有编程能力.

零基础入门,建议选择脚本语言Python/PHP/Go/Java中的一种,对常用库进行编程学习; 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP, IDE强烈推荐Sublime; ·Python编程学习,学习内容包含:语法、正则、文件、 网络、多线程等常用库,推荐《Python核心编程》,不要看完; ·用Python编写漏洞的exp,然后写一个简单的网络爬虫; ·PHP基本语法学习并书写一个简单的博客系统; 熟悉MVC架构,并试着学习一个PHP框架或者Python框架 (可选); ·了解Bootstrap的布局或者CSS。

8、超级网工

这部分内容对零基础的同学来说还比较遥远,就不展开细说了,贴一个大概的路线。感兴趣的童鞋可以研究一下,不懂得地方可以【点这里】加我耗油,跟我学习交流一下。

网络安全工程师企业级学习路线

如图片过大被平台压缩导致看不清的话,可以【点这里】加我耗油发给你,大家也可以一起学习交流一下。

一些我自己买的、其他平台白嫖不到的视频教程:

需要的话可以扫描下方卡片加我耗油发给你(都是无偿分享的),大家也可以一起学习交流一下。

网络安全学习路线&学习资源

结语

网络安全产业就像一个江湖,各色人等聚集。相对于欧美国家基础扎实(懂加密、会防护、能挖洞、擅工程)的众多名门正派,我国的人才更多的属于旁门左道(很多白帽子可能会不服气),因此在未来的人才培养和建设上,需要调整结构,鼓励更多的人去做“正向”的、结合“业务”与“数据”、“自动化”的“体系、建设”,才能解人才之渴,真正的为社会全面互联网化提供安全保障。

特别声明:

此教程为纯技术分享!本书的目的决不是为那些怀有不良动机的人提供及技术支持!也不承担因为技术被滥用所产生的连带责任!本书的目的在于最大限度地唤醒大家对网络安全的重视,并采取相应的安全措施,从而减少由网络安全而带来的经济损失!!!

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询