登录和注册模块在Django自带的认证模块的基础上进行实现,因此在后台-->用户与授权就可对注册用户进行权限分配和相应管理。我们使用Django自带的数据库SQLite来存放账户信息,重构了数据库表auth_user表,增加了用户邮箱字段,auth_user中密码字段是加了salt的sha256值再经过base64编码之后的值,保障了用户的信息安全
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤1👍1🔥1
1.Get注入
SQL Get注入原理主要涉及到Web应用程序对用户通过GET方法提交的参数处理不当。当用户在浏览器的地址栏中直接输入URL,并通过GET方法向服务器发送请求时,应用程序会解析URL中的参数并用于构造SQL查询语句。如果应用程序没有对用户提交的GET参数进行严格的验证和过滤,攻击者就可以构造恶意的URL,通过GET参数插入恶意的SQL代码,从而实现对数据库的非法操作。
2.Post注入
SQL Post注入原理主要涉及到Web应用程序对用户通过POST方法提交的参数处理不当。当用户通过HTML表单等方式向服务器提交数据时,通常使用POST方法。在这个过程中,用户输入的数据被包含在HTTP请求的正文中,并通过POST参数传递给服务器。如果应用程序没有对用户通过POST方法提交的参数进行充分的验证和过滤,攻击者就可以构造恶意的POST请求,通过插入恶意的SQL代码来实现对数据库的非法操作。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
SQL Get注入原理主要涉及到Web应用程序对用户通过GET方法提交的参数处理不当。当用户在浏览器的地址栏中直接输入URL,并通过GET方法向服务器发送请求时,应用程序会解析URL中的参数并用于构造SQL查询语句。如果应用程序没有对用户提交的GET参数进行严格的验证和过滤,攻击者就可以构造恶意的URL,通过GET参数插入恶意的SQL代码,从而实现对数据库的非法操作。
2.Post注入
SQL Post注入原理主要涉及到Web应用程序对用户通过POST方法提交的参数处理不当。当用户通过HTML表单等方式向服务器提交数据时,通常使用POST方法。在这个过程中,用户输入的数据被包含在HTTP请求的正文中,并通过POST参数传递给服务器。如果应用程序没有对用户通过POST方法提交的参数进行充分的验证和过滤,攻击者就可以构造恶意的POST请求,通过插入恶意的SQL代码来实现对数据库的非法操作。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤2👍1
通过信息收集,收集网站可能存在的漏洞,然后进行漏洞复现,攻击外网服务器,从而获取外网服务器的权限,进而对服务器进行提权留后门等操作。
Nmap -sP 10.10.10.0/24
对10.10.10.10.0网段进行收集,收集存活的主机ip
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
Nmap -sP 10.10.10.0/24
对10.10.10.10.0网段进行收集,收集存活的主机ip
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤1👍1
收集网站的路径目录信息
利用椰树对网站进行一个漏洞扫描(目录信息收集)
利用AWVS扫描器对网站进行一个全面的扫描,收集信息
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
利用椰树对网站进行一个漏洞扫描(目录信息收集)
利用AWVS扫描器对网站进行一个全面的扫描,收集信息
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤2👍2
Sqlmap -r/root/2.txt --dump -D aiweb1
跑出aiweb1数据库下的信息
账号:t00r 密码:FakeUserPassw0rd
账号:aiweb1pwn 密码:MyEvilPass_f908sdaf9_sadfasf0sa
账号:u3er 密码:N0tThis0neAls0
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
跑出aiweb1数据库下的信息
账号:t00r 密码:FakeUserPassw0rd
账号:aiweb1pwn 密码:MyEvilPass_f908sdaf9_sadfasf0sa
账号:u3er 密码:N0tThis0neAls0
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
👍2❤1
定位到的那个函数代码以及同一层的代码全都贴到发条is里,给函数定义个名字,定义一个空的varn=0,调用定义的函数,传入123456执行代码获得了加密的返回值,与浏览器的结果一致,逆向完成
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤2👍1🔥1
js代码保存
编写python脚本Q,封装成一个方法,调用js获得加密后的pwd,在调用对应接口就可以实现模拟登录了。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
编写python脚本Q,封装成一个方法,调用js获得加密后的pwd,在调用对应接口就可以实现模拟登录了。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤1👍1
python2服务端提供一个读取文件的接口如上图
python3客户端请求上面py2的文件接口得到图中的text
由于2&3之间的编码异同,
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
python3客户端请求上面py2的文件接口得到图中的text
由于2&3之间的编码异同,
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
👍2❤1
由于fun成员函数里面的形参是Personp,这样会导致在调用这个fun函数时候,会传递过去的是实参的复制品,临时对象,并不是外面main函数的实参,这里可以在fun函数里修改一样形参就可以发现,外面的实参没发生改变
所以产生的临时对象给形参传参时候,在我们看来类似Personp=p实际上是Personp=temp而这句Personp=temp;就会发生贝构造函数啦,于此同时fun函数调用结束后,p的声明周期也就结束,所以还会多调用析构函数
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
所以产生的临时对象给形参传参时候,在我们看来类似Personp=p实际上是Personp=temp而这句Personp=temp;就会发生贝构造函数啦,于此同时fun函数调用结束后,p的声明周期也就结束,所以还会多调用析构函数
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
👍2❤1
Python3 解释器找到源代码文件,按源代码文件声明的编码方式解码内存,再转成 unicode 字符串。
把 unicode 字符串按照语法规则进行解释并执行,其中所有的变量字符都会以 unicode 编码声明。
读写文件过程如下图所示
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
把 unicode 字符串按照语法规则进行解释并执行,其中所有的变量字符都会以 unicode 编码声明。
读写文件过程如下图所示
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
👍1