当前位置: 首页 > news >正文

人才招聘网站大全隆力奇会员管理系统

人才招聘网站大全,隆力奇会员管理系统,共享虚拟主机普惠版做网站,wordpress底部版权怎么添加前言#xff1a; 传统的接口在传输的过程中#xff0c;是非常容易被抓包进行篡改#xff0c;从而进行中间人攻击。这时候我们可以通过对参数进行签名验证#xff0c;如果参数与签名值不匹配#xff0c;则请求不通过#xff0c;直接返回错误信息#xff0c;从而防止黑客…前言 传统的接口在传输的过程中是非常容易被抓包进行篡改从而进行中间人攻击。这时候我们可以通过对参数进行签名验证如果参数与签名值不匹配则请求不通过直接返回错误信息从而防止黑客攻击或者大大增加了黑客攻击的成本。白帽子在挖洞的时候也经常会遇到这种情况大多数不会逆向的白帽子则会放弃这些有着攻击成本的接口。大多数也会有这样子的想法这些个接口都加了防护了说明厂商对这个接口挺重视的肯定做了安全检测自然是不可能有洞可捡了。反过来想厂商正是因为加了防护从而对代码疏忽了所以这些地方恰好就是挖逻辑漏洞的突破口。 平台aHR0cHM6Ly93d3cudnVsYm94LmNvbS8 厂商某企业src 正文 开局一个搜索框 输入值抓包接口携带了一个sign参数。 技巧 此处有两种方法逆向找出对应的加密点 第一种是笨方法直接搜索对应的sign值去找到其加密的关键位置。第二种是找到发包的地方一直跟栈到明文加密的地方。 搜索sign网站里面出现了很多sign关键词不利于我们进行逆向分析 从查看请求发起的相关进程(脚本)去进行发包跟栈 进入发包的地方打断点。 回溯跟栈找找有没有比较显眼的关键词。 帮助网安学习全套资料S信免费领取 ① 网安学习成长路径思维导图 ② 60网安经典常用工具包 ③ 100SRC分析报告 ④ 150网安攻防实战技术电子书 ⑤ 最权威CISSP 认证考试指南题库 ⑥ 超1800页CTF实战技巧手册 ⑦ 最新网安大厂面试题合集含答案 ⑧ APP客户端安全检测指南安卓IOS 大概跟了几个栈找到了sign关键词但是并不确定这个地方的sign参数是不是我们发包的那个sign参数打下断点盲测一下。 再次发包的时候断点断住了。这个sign参数是一个f对象的一个函数并不是一个sign参数值。而我们想要找到的是sign参数值经过猜测这个断点能够在携带sign参数的那个发包时断住就肯定与sign参数有关。直接进入函数内部查看。 映入眼帘的是一个f函数将断点断到返回值的地方查看一下返回值是什么呢。 在控制台打印一下返回值。很眼熟很像我们发包的时候携带的参数 分析一下f函数看看sign参数在哪里生成的。 sign是在5790行被赋值的。 可以看出sign参数是appSignKeykeywordnoncestrserverTimestampsourcetimestamp拼接之后传进了s函数生成的。除了appSignKey是代码生成的其余都是发包里面携带的明文。 appSignKey参数 从f函数里面代码可以分析出appSignKey是由n赋值的n又是由c经过一段三元表达式生成的。c是一段字符串直接上手扣代码。 生成n的三元表达式用到了arguments直接到浏览器复制arguments var c 10f6cf80184377cd5487b4746a8a67da17540449fa40b408f13ccdd3d3059cb394c0e1569043eed2arguments {0: {keyword: A型胸腺瘤,source: 1,serverTimestamp: 1706072080923},1: 4bTogwpz7RzNO2VTFtW7zcfRkAE97ox6ZSgcQi7FgYdqrHqKB7aGqEZ4o7yssa2aEXoV3bQwh12FFgVNlpyYk2Yjm9d2EZGeGu3 }var n arguments.length 1 void 0 ! arguments[1] ? arguments[1] : cconsole.log(appSignKey---n)ole.log(n)sign参数 有了appSignKey参数就可以与发包参数拼接传进s函数。 appSignKey4bTogwpz7RzNO2VTFtW7zcfRkAE97ox6ZSgcQi7FgYdqrHqKB7aGqEZ4o7yssa2aEXoV3bQwh12FFgVNlpyYk2Yjm9d2EZGeGu3keywordA型胸腺瘤noncestr20565646serverTimestamp1706072080923source1timestamp1706081268690看一眼就知道是md5加密完结撒花。 结尾 部分数据代码已做脱敏处理。
http://www.pierceye.com/news/912375/

相关文章:

  • 淘宝网站建设目标是什么意思厦门seo计费
  • 高端网站建设注意简述网络营销的基本方法
  • html5网站开发实例教程沈阳软件定制开发公司
  • 做透水砖的网站下载爱南宁乘车
  • 免费建设工程信息网站许昌市建设路小学网站
  • 网站建设公司华网天如何设置自己的网址
  • 株洲做网站那家好黑龙江网站设计
  • 培训视频网站百度权重划分等级
  • 重庆江北区网站建设怎么查询网站建设时间
  • 做网站一个月能挣多少怎么做营销推广
  • 网站做镜像检查漏洞网站建设需要哪些步骤
  • 广州手机建设网站wordpress 读者墙
  • 大桥石化集团网站谁做的wordpress建站吗
  • 手机行业网站做网站用什么环境
  • 百度做网站刷排名国外做图标网站
  • 常州好的网站设计公司企业策划方案怎么做
  • 厂房出租做推广什么网站好网站做自适应的好处
  • 网站木马文件删除青岛黄岛网站建设公司电话
  • 一个网站做网站地图的目的企业网站建设框架图
  • 网站建设 swot分析深圳市龙华区繁华吗
  • h5 小米网站模板直接通过ip访问网站
  • 公司建设个网站制作装饰公司网站
  • 高质量的网站内容建设做网站信科网站建设
  • 网站建设倒计时模板学校室内设计效果图
  • 海东营销网站建设公司东莞网络优化排名
  • 株洲网站建设服务建筑公司怎么注册
  • 心理学网站的建设网站开发公司比较有名
  • 需要做网站设计海南网页制作
  • 开发网站有什么用仿站小工具官网
  • 支付宝网站登录入口个人微信公众号如何推广