美国虚拟主机的应用程序安全
一般情况下小程序开发,90%以上的被黑美国虚拟主机网站都是程序漏洞造成的,包括不安全的插件,程序版本没有及时更新。被黑的美国虚拟主机网站95%以上是ASP网站,PHP网站占比不到3%。虽然统计数据并不意味着 PHP 绝对比 ASP 更安全,但可以证明美国虚拟主机使用的是 PHP 网站。程序被黑客入侵的可能性要小得多。 ASP的网站程序由于使用的人太少,可能存在大量未知漏洞。
美国虚拟主机帐户密码安全
为美国虚拟主机网站设置一个安全的账号密码非常重要,包括安装数据库的MS-SQL SA密码,安装数据库的ROOT密码。安装需要设置复杂的密码,只要能外接,都需要密码所有验证过的账号都需要设置符号+数字+字母的组合密码,并且有一定的长度,可以有效减少美国虚拟主机因密码泄露或破解而被入侵的概率。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
一般情况下小程序开发,90%以上的被黑美国虚拟主机网站都是程序漏洞造成的,包括不安全的插件,程序版本没有及时更新。被黑的美国虚拟主机网站95%以上是ASP网站,PHP网站占比不到3%。虽然统计数据并不意味着 PHP 绝对比 ASP 更安全,但可以证明美国虚拟主机使用的是 PHP 网站。程序被黑客入侵的可能性要小得多。 ASP的网站程序由于使用的人太少,可能存在大量未知漏洞。
美国虚拟主机帐户密码安全
为美国虚拟主机网站设置一个安全的账号密码非常重要,包括安装数据库的MS-SQL SA密码,安装数据库的ROOT密码。安装需要设置复杂的密码,只要能外接,都需要密码所有验证过的账号都需要设置符号+数字+字母的组合密码,并且有一定的长度,可以有效减少美国虚拟主机因密码泄露或破解而被入侵的概率。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
hydra是一款全能的暴力破解工具,功能强大,几乎支持所有的协议,是著名黑客组织thc开发的。
在Kali Linux下已经是默认安装的,于是测试爆破一下自己的一台VM虚拟机服务器。hydra还支持GUI图形界面(xhydra),不过习惯还是命令好用。
(爆破3389端口终端登录的帐号和密码 协议:rdp)
帮助命令:hydra -h //查看基本用法
参数说明:
hydra [[[-l login|-L file] [-p PASS|-P FILE]] | [-C FILE]] [-e ns]
[-o FILE] [-t TASKS] [-M FILE [-T TASKS]] [-w time] [-f] [-s PORT] [-S] [-vV] server service [OPT]
-R 继续从上一次进度接着破解。
-S 采用SSL链接。
-s PORT 可通过这个参数指定非默认端口。
-l LOGIN 指定破解的用户,对特定用户破解。
-L FILE 指定用户名字典。
-p PASS 小写,指定密码破解,少用,一般是采用密码字典。
-P FILE 大写,指定密码字典。
-e ns 可选选项,n:空密码试探,s:使用指定用户和密码试探。
-C FILE 使用冒号分割格式,例如“登录名:密码”来代替-L/-P参数。
-M FILE 指定目标列表文件一行一条。
-o FILE 指定结果输出文件。
-f 在使用-M参数以后,找到第一对登录名或者密码的时候中止破解。
-t TASKS 同时运行的线程数,默认为16。
-w TIME 设置最大超时的时间,单位秒,默认是30s。
-v / -V 显示详细过程。
server 目标ip
service 指定服务名,支持的服务和协议:telnet ftp pop3[-ntlm] imap[-ntlm] smb smbnt http-{head|get}
http-{get|post}-form http-proxy cisco cisco-enable vnc ldap2 ldap3 mssql mysql oracle-listener
postgres nntp socks5 rexec rlogin pcnfs snmp rsh cvs svn icq sapr3 ssh smtp-auth[-ntlm] pcanywhere
teamspeak sip vmauthd firebird ncp afp等等。
其中命令:hydra 192.168.1.12 rdp -L users.txt -P pass.txt -V
192.168.12是目标服务器的IP地址
rdp 是协议
-L 指定一个帐号字典
-P 指定一个密码字典
-V 现实爆破测试的详细过程
爆破成功,成功破解出帐号为test,密码为qwer123456 开始测试登录服务器
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
在Kali Linux下已经是默认安装的,于是测试爆破一下自己的一台VM虚拟机服务器。hydra还支持GUI图形界面(xhydra),不过习惯还是命令好用。
(爆破3389端口终端登录的帐号和密码 协议:rdp)
帮助命令:hydra -h //查看基本用法
参数说明:
hydra [[[-l login|-L file] [-p PASS|-P FILE]] | [-C FILE]] [-e ns]
[-o FILE] [-t TASKS] [-M FILE [-T TASKS]] [-w time] [-f] [-s PORT] [-S] [-vV] server service [OPT]
-R 继续从上一次进度接着破解。
-S 采用SSL链接。
-s PORT 可通过这个参数指定非默认端口。
-l LOGIN 指定破解的用户,对特定用户破解。
-L FILE 指定用户名字典。
-p PASS 小写,指定密码破解,少用,一般是采用密码字典。
-P FILE 大写,指定密码字典。
-e ns 可选选项,n:空密码试探,s:使用指定用户和密码试探。
-C FILE 使用冒号分割格式,例如“登录名:密码”来代替-L/-P参数。
-M FILE 指定目标列表文件一行一条。
-o FILE 指定结果输出文件。
-f 在使用-M参数以后,找到第一对登录名或者密码的时候中止破解。
-t TASKS 同时运行的线程数,默认为16。
-w TIME 设置最大超时的时间,单位秒,默认是30s。
-v / -V 显示详细过程。
server 目标ip
service 指定服务名,支持的服务和协议:telnet ftp pop3[-ntlm] imap[-ntlm] smb smbnt http-{head|get}
http-{get|post}-form http-proxy cisco cisco-enable vnc ldap2 ldap3 mssql mysql oracle-listener
postgres nntp socks5 rexec rlogin pcnfs snmp rsh cvs svn icq sapr3 ssh smtp-auth[-ntlm] pcanywhere
teamspeak sip vmauthd firebird ncp afp等等。
其中命令:hydra 192.168.1.12 rdp -L users.txt -P pass.txt -V
192.168.12是目标服务器的IP地址
rdp 是协议
-L 指定一个帐号字典
-P 指定一个密码字典
-V 现实爆破测试的详细过程
爆破成功,成功破解出帐号为test,密码为qwer123456 开始测试登录服务器
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
👍1
HTTP各版本之间的区别
HTTP/0.9
HTPP协议的第一个版本,诞生于1991年。是一种非常简单的协议,主要用于传输纯文本HTML页面。
功能很单一,只支持GET请求。属于三无产品,无请求头,无响应头,无状态码。
HTTP/1.0
为了解决上述缺点,于1996年发布了HTTP/1.0版。
引入了POST/HEAD等方法,丰富了交互方式;
引入了请求头与响应头,实现了与正文的解耦;
引入了状态码,用于表示请求结果;
HTTP/1.0默认短连接,每一个请求都是独立的握手/挥手的过程,每个HTTP请求完成后,连接都会被关闭,效率很低。
如果你打开一个网页,该网页有10000个CSS/JS ,那么将会瞬间占满整个服务器资源。
HTTP/1.1
为了进一步优化性能和功能,随即在1997年发布了HTTP/1.1版
默认持久连接:keep-alive,允许一个TCP连接上发送多个请求和响应,减低了服务器监听TCP连接的压力,提高传输效率;
请求头压缩:通过压缩请求头,减少请求头大小,降低传输压力。
分块传输:Transfer - Encoding: chunked 允许服务器在数据未完全生成时就开始传输,提高效率。
缓存机制:Cache - Control、ETag
虚拟主机:Host,允许服务器托管多个域名。
Method增强:新增PUT,DELET,OPTIONS等方法请求
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
HTTP/0.9
HTPP协议的第一个版本,诞生于1991年。是一种非常简单的协议,主要用于传输纯文本HTML页面。
功能很单一,只支持GET请求。属于三无产品,无请求头,无响应头,无状态码。
HTTP/1.0
为了解决上述缺点,于1996年发布了HTTP/1.0版。
引入了POST/HEAD等方法,丰富了交互方式;
引入了请求头与响应头,实现了与正文的解耦;
引入了状态码,用于表示请求结果;
HTTP/1.0默认短连接,每一个请求都是独立的握手/挥手的过程,每个HTTP请求完成后,连接都会被关闭,效率很低。
如果你打开一个网页,该网页有10000个CSS/JS ,那么将会瞬间占满整个服务器资源。
HTTP/1.1
为了进一步优化性能和功能,随即在1997年发布了HTTP/1.1版
默认持久连接:keep-alive,允许一个TCP连接上发送多个请求和响应,减低了服务器监听TCP连接的压力,提高传输效率;
请求头压缩:通过压缩请求头,减少请求头大小,降低传输压力。
分块传输:Transfer - Encoding: chunked 允许服务器在数据未完全生成时就开始传输,提高效率。
缓存机制:Cache - Control、ETag
虚拟主机:Host,允许服务器托管多个域名。
Method增强:新增PUT,DELET,OPTIONS等方法请求
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
动态分析法是在程序文件的执行过程中对代码进行动态分析的一种方法,它通过调试来分析代码流,获得内存的状态等。通过动态分析法,我们可以在观察文件、注册表(Registry)、网络等的同时分析软件程序的行为。此外,动态分析中还常常使用调试器(Debugger)分析程序的内部结构与动作原理。在逆向分析代码时,通常先采用静态分析法收集代码相关信息,然后通过收集到的信息推测程序的结构与行为机制。这些推测对动态分析具有非常高的参考价值,能为动态分析提供很多创意。对程序代码进行逆向分析的过程中,灵活使用静态与动态两种分析方法,动静结合,可以极大地提高代码的分析效率,增加分析的准确性,缩短代码分析时间。
代码窗口默认用于显示反汇编代码,还用于显示各种注释、标签,分析代码时显示循环、跳转位置等信息
寄存器窗口实时显示CPU寄存器的值,可用于修改特定的寄存器
数据窗口以Hex/ASCII/Unicode值的形式显示进程的内存地址,也可在此修改内存地址
栈窗口实时显示ESP寄存器指向的进程栈内存,并允许修改
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
代码窗口默认用于显示反汇编代码,还用于显示各种注释、标签,分析代码时显示循环、跳转位置等信息
寄存器窗口实时显示CPU寄存器的值,可用于修改特定的寄存器
数据窗口以Hex/ASCII/Unicode值的形式显示进程的内存地址,也可在此修改内存地址
栈窗口实时显示ESP寄存器指向的进程栈内存,并允许修改
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
将Spring 项目部署到自己的服务器上
第一步:
先准备好MobaXterm,链接上服务器后进入宝塔面板,找到Linux面板安装脚本复制命令
第二步:
进入MobaXterm已连接上的服务器,右键点击Paste(粘贴),回车运行等待安装...,安装完毕后会给到一个外网ipv4面板地址,还有下方的username(账号),password(密码),建议把面板账户登录信息两杠内的内容保存起来
第三步:
复制外网ipv4面板地址到浏览器中打开,进入宝塔Linux面板的登录界面,账户就用到刚刚给到的username,密码password 点击登录
第四步:
进入宝塔页面会看到初始化推荐配置,我们这边可以根据自己的需求来,看到LNMP直接一键安装等待安装完毕即可
第五步:
回到我们的项目中,把接口地址前域名删除掉(记得留杠“/”),点击右侧Maven找到package双击打包项目后等待打包完毕...
第六步:
项目左侧找到target目录右击选择 Open In ——> Explorer 打开
第七步:
检查是否打包成功
第八步:
进入宝塔点击 文件 ——> 选择放置项目的路径(我这边是放在 www 文件夹下的wwwroot文件夹中,可自己选择位置),点击上传,上传形式是文件而不是文件夹,找到刚刚打包好的项目点击打开后上传,等待上传...
第九步:
上传完成后即可看到当前文件下的项目包,建议把文件名缩短,比如我的 hello01-0.0.1-SNAPSHOT.jar 改成 hello01.jar
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
第一步:
先准备好MobaXterm,链接上服务器后进入宝塔面板,找到Linux面板安装脚本复制命令
第二步:
进入MobaXterm已连接上的服务器,右键点击Paste(粘贴),回车运行等待安装...,安装完毕后会给到一个外网ipv4面板地址,还有下方的username(账号),password(密码),建议把面板账户登录信息两杠内的内容保存起来
第三步:
复制外网ipv4面板地址到浏览器中打开,进入宝塔Linux面板的登录界面,账户就用到刚刚给到的username,密码password 点击登录
第四步:
进入宝塔页面会看到初始化推荐配置,我们这边可以根据自己的需求来,看到LNMP直接一键安装等待安装完毕即可
第五步:
回到我们的项目中,把接口地址前域名删除掉(记得留杠“/”),点击右侧Maven找到package双击打包项目后等待打包完毕...
第六步:
项目左侧找到target目录右击选择 Open In ——> Explorer 打开
第七步:
检查是否打包成功
第八步:
进入宝塔点击 文件 ——> 选择放置项目的路径(我这边是放在 www 文件夹下的wwwroot文件夹中,可自己选择位置),点击上传,上传形式是文件而不是文件夹,找到刚刚打包好的项目点击打开后上传,等待上传...
第九步:
上传完成后即可看到当前文件下的项目包,建议把文件名缩短,比如我的 hello01-0.0.1-SNAPSHOT.jar 改成 hello01.jar
/网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
❤1