想自己做个网站怎么做那个做图网站叫什么

张小明 2025/12/30 16:22:01
想自己做个网站怎么做,那个做图网站叫什么,百度网页搜索,唐山建网站介绍 Damn Vulnerable WebApplication(DVWA)是一个用来进行安全脆弱性鉴定的PHP/MySQL Web应用#xff0c;旨在安全专业人员测试自己的专业技能和工具提供合法的环境#xff0c;帮助Web开发者更好的理解Web应用安全防范的过程。 DVWA共有十个模块#xff0c;分别是Brute F…介绍Damn Vulnerable WebApplication(DVWA)是一个用来进行安全脆弱性鉴定的PHP/MySQL Web应用旨在安全专业人员测试自己的专业技能和工具提供合法的环境帮助Web开发者更好的理解Web应用安全防范的过程。DVWA共有十个模块分别是Brute Force、CommandInjection、CSRF、File Inclusion、File Upload、Insecure CAPTCHE、SQL Injection、SQL InjectionBlind、XSSReflected。DVWA分为low、medium、high和impossible四个等级。环境搭建2.1 安装XAMPPXAMPP是一个集成的易于安装的WEB环境部署包其中包括了ApacheMySQLPHPPerl等。这样可以方便部署不用单个去安装需要的服务。下载xampp-win32-7.1.11-0-VC14-installer.exe进行安装即可。安装完成后开启Apache和MySQL服务以供DVWA部署使用。2.2 部署DVWA将下载好的DVWA-master.zip解压到DVWA文件夹中将php文件所在文件夹放入Apache服务的默认网站目录D:\xampp\htdocs中即可。之后利用浏览器打开http://127.0.0.1/dvwa/setup.php进行安装。出现如下提示按要求进行后再次进行安装得到如下页面。数据库在这里可以创建或者重置在dvwa目录下的config\config.inc.php中可以查看数据库的初始设置这里点击Create/Reset Database。点击后显示不能连接到mysql其实是要dvwa的数据写入到MySQL服务中去但是MySQL的默认用户名和密码与dvwa下的登录MySQL密码不多要想使用MySQL就需要修改config.inc.php中的用户和登录密码为XAMPP中MySQL的默认用户名和密码。XAMPP中MySQL用户名和密码在\xampp\phpMyAdmin下的config.inc.php中phpMyAdmin是使用PHP语言编写可以通过互联网控制和操作MySQL的进入发现默认用户名为root密码为空要想修改密码需要先进入phpMyAdmin页面点击账户然后选择root账户修改权限选择修改密码这里可以生成复杂密码设置为root/5211而后将config.inc.php中的密码设置为5211设置如图另外设置dvwa登录MySQL的配置文件config.inc.php将其设置为root/5211后再次点击Create/ResetDatabase即可。设置和效果如图2.3 登录登录http://127.0.0.1/dvwa/login.php即可完成登录DVWA的默认账号在如下路径中可以找到结果如图利用admin/password登录成功结果如图Brute Force暴力破解是指利用密码字典使用穷举法猜出密码口令是现在最广泛的的攻击手段之一一般都是将数据库全部拷贝下来完成脱库然后洗库最后撞库时候用暴力破解完成。3.1 Low等级3.1.1 漏洞分析设置为Low状态代码如下发现只是验证了Login是否被设置没有任何防爆破机制且对username和password没有任何过滤机制只是对password执行了md5处理有明显的SQL注入。3.1.2 利用Burp进行爆破在用户名密码处随意输入截取登录请求如下将其复制到Intruder中设置username和password参数为payload设置爆破方式为ClusterBomb如图之后点击Payloads选项卡载入字典这里选择的是交叉模式会将所有的组合进行尝试如图点击Start attack进行爆破这里选择的是Burp自带的字典本身就有很多内容同时要执行交叉模式种类就会更多所以该方法除非是去进行撞库或者知道某用户用户名去进行才比较合适。这里自己导入一些用户名和密码进行测试即可。因为登录失败都会返回Username and/or password incorrect.所以可以在Options选项卡的Grep-Extract添加此筛选条件对没有该返回项的请求进行分析发现为正确用户名和密码。当然我们也可以根据返回包的长度发现错误请求的返回包长度都一致而正确请求的会出现差别。结果如下3.1.3 利用SQL注入进行登录在知道用户名的情况下可以利用sql注入实现登录Username填写admin’ #Password填写空则登录成功效果如下当然可以设置Username为admin’ or ‘1’ ‘1Password填写空因为TRUE or Trueand False和True or False and False都为True所以’1’ 2或者12都可以只要最后满足sql语句即可登录成功效果如下3.2 Medium等级3.2.1 漏洞分析设置为Medium等级查看源码如下根据源码发现在Low等级的基础上利用mysqli_real_escape_string是将sql语句中的一些特殊字符进行转义‘、 这样就可以达到防止sql注入的目的具体的原理如下不转义输入admin’ #后会执行如下的sql语句SELECT * FROM users WHERE user ‘admin’ #’ AND password ‘KaTeX parse error: Undefined control sequence: \* at position 38: …成如下sql语句SELECT \̲*̲ FROM \users\…pass’;从而无法完成注入。但是这种办法可以利用编码的漏洞来实现注入如果将编码方式改为默认以外的方式服务器就无法进行识别从而不能进行转义仍然变成第一个语句的情况实现绕过好像高版本以及修复该问题而且如果是mysqli应该没有相关漏洞。之后源码里使用了sleep(2)的策略但是仍然无法避免爆破。3.2.2 利用Burp进行爆破使用Low中的配置进行爆破当然由于还是采用休眠两秒爆破的时间会有点慢如果在不知道一定信息的话这种方式很不可取爆破仍然按Low等级那样处理结果如图3.3 High等级3.3.1 漏洞分析设置为High等级查看源码如下可以发现这里在发送请求时候加入了Token验证每次请求的token都是上次返回页面中得到的所以这里想要爆破的话首先要获得上次页面中返回的token才可以。用户名做了stripslashes过滤反斜杠和mysqli_real_escape_string操作可以防止sql注入。3.3.2 Beautiful Soup获取响应token进行爆破这里需要获取上一次请求返回的token这里我们刷新登录界面截取请求如下然后查看返回页面中token的位置再截取登录请求了解登录请求数据这里利用Python的BeautifulSoup库创建抓取网页中token的函数先从刷新的登录页面中抓取token而后发送登录请求得到响应的状态码长度和token然后用获得的token进行下次请求完成爆破这里可以在Python中打印结果也可以从Burp中获取每次请求长度来判断结果。3.4 Impossible等级设置为Impossible查看源码发现设置了错误次数当检测到3次错误以后账户被锁定15分可以有效的防止爆破。另外在sql查询时候采用了PDO机制该机制将查询的变量参数化首先发送sql模板然后把传入的参数只做查询处理不做语意解释传递的任何参数都会被当做字符串进行处理这样每次查询的sql语句就会固定不会发生注入现象。网络安全学习资源分享:给大家分享一份全套的网络安全学习资料给那些想学习 网络安全的小伙伴们一点帮助对于从来没有接触过网络安全的同学我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线大家跟着这个大的方向学习准没问题。因篇幅有限仅展示部分资料朋友们如果有需要全套《网络安全入门进阶学习资源包》请看下方扫描即可前往获取
版权声明:本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!

扬州学做网站培训多少钱雷州网站建设

RPC 通信基础设施设计与实现 1. RPC 数据传输与类型问题 RPC(远程过程调用)在数据传输时,每个远程函数的数据参数需要明确无误。开发者可使用特殊属性(如 [string] )来强类型化远程函数的参数。应用程序设计者还需特别注意数据在客户端和服务器之间传输时的编组和解组…

张小明 2025/12/28 9:27:02 网站建设

365房产南京网站统计局宣传工作总结 网站建设

还在为小红书内容收集效率低下而烦恼吗?🤔 每次手动保存作品都要重复操作,还要忍受平台水印困扰?今天要分享的这款工具,让你彻底告别低效操作,轻松实现小红书内容的批量采集与下载!作为一款基于…

张小明 2025/12/28 9:26:28 网站建设

网站 开发服装网站建设比较好

终极解决方案:微信网页版快速上手指南 【免费下载链接】wechat-need-web 让微信网页版可用 / Allow the use of WeChat via webpage access 项目地址: https://gitcode.com/gh_mirrors/we/wechat-need-web 还在为微信网页版无法正常使用而烦恼吗?…

张小明 2025/12/28 9:25:55 网站建设

西安网站建设g温州网站建设温州网站制作

FaceFusion模型蒸馏实验:小型模型也能媲美原版效果 在直播滤镜、虚拟主播和短视频创作日益普及的今天,实时人脸替换技术正成为内容生产链中的关键一环。然而,高保真换脸模型往往依赖庞大的神经网络和高端GPU,难以部署到手机或边缘…

张小明 2025/12/28 9:25:22 网站建设

怎么做捕鱼网站网页平台制作

男装品牌困局:设计枯竭、营销乏力,如何破局?当季新品仍是经典款微调,营销海报千篇一律,社交媒体内容疲软……这或许是当下许多男装品牌面临的共同困境。在消费市场日趋个性化、竞争白热化的今天,传统依赖设…

张小明 2025/12/28 9:24:48 网站建设

帮别人做网站规划网站搜索功能怎么实现

JFET放大电路非线性失真SPICE仿真评估:从原理到设计优化的完整实践在高保真音频系统、精密传感器接口和低噪声信号链中,JFET(结型场效应晶体管)凭借其极高的输入阻抗、出色的温度稳定性以及优异的低频噪声性能,始终占据…

张小明 2025/12/28 9:24:15 网站建设