吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 2444|回复: 2
收起左侧

[学习记录] 代码审计学习笔记——审计基础前提

[复制链接]
yangheng48 发表于 2021-1-1 17:48

通常在代码审计的前提是拿到源代码,下面介绍一些源代码协力的途径以及利用技巧


常见备份文件


如果有读取权限,可以直接通过 url 读,常见备份文件如下


.index.php.swp
.index.php.swo
index.php~
index.php.txt
index.php.bak
index.php.old


整站源码备份文件


www
wwwdata
wwwroot
web
webroot
backup
dist


在后面加上各种压缩文件的后缀名

.zip
.tar
.tar.gz
.7z
.rar




通常这些拿个工具扫一下就可以了,或者自己编写个 python 代码去扫


Git 泄露
  • github
  • .git   ---> 这个必须会,在 ctf 比赛中通常是 .git 泄露


SVN 泄露 ---> 与 .git 泄露差不多
关于代码审计的方式有很多,这里推荐一本书伊毅写的书 《代码审计:企业级Web代码安全架构》
代码自动审计工具: Seay 源代码审计系统

这个程序就是伊毅写的,很好用~


网站目录结构


·Database 目录        //存放的数据库,我们可以通过该目录下载网站的数据库
Edutor                    //编辑器目录
Guestbook            //来宾目录
setup                   //安装目录
Inc(config)           //配置文件目录
data                    //数据库目录


免费评分

参与人数 3吾爱币 +2 热心值 +2 收起 理由
cb7359 + 1 我很赞同!
hothotxl + 1 谢谢@Thanks!
0-n-3 + 1 + 1 热心回复!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

chinahnek 发表于 2021-1-1 18:33
有审计的软件,我记得 ,好久都不审计了,好怀念哪些年敲代码的日子。另外:php是最好的语言
wenwlg 发表于 2021-1-1 20:00
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止回复与主题无关非技术内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-6-12 23:27

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表