ÔÚÐÅÏ¢±¬Õ¨µÄÊý×Öʱ´ú£¬ÎÒÃÇÌìÌì¶¼ÔÚÓ뺣Á¿µÄÊý¾ÝºÍÐÅÏ¢ºéÁ÷ÍÀɱ¡£ÓÐʱ£¬ÎÒÃÇ·¢Ã÷×Ô¼ºÖÃÉíÓÚÒ»¸öÖØ´óµÄÊý×ÖÃÔ¹¬£¬Ñ°ÕÒÌØ¶¨ÐÅÏ¢»ò»á¼ûij¸öÊÜÏÞÇøÓòÓÌÈç´óº£ÀÌÕë¡£Õâʱ¼ä£¬¡°Òþ²ØÈë¿Ú¡±µÄ¿´·¨Ó¦Ô˶øÉú£¬ËüÃÇÓÌÈçÊý×ÖÌìÏÂÖеÄÒþÃØÍ¨µÀ?£¬Äܹ»×ÊÖúÎÒÃÇÈÆ¹ýͨÀý·¾¶£¬Ö±´ïÄ¿µÄ¡£
¶ø¡°17c¡±×÷ΪÆäÖÐÒ»¸ö±¸?ÊܹØ×¢µÄ´úºÅ£¬ÆäÒþ²ØÈë¿ÚÌø×ªÒªÁìµÄ̽Ë÷£¬¸üÊÇÒý·¢ÁËÎÞÊýÊÖÒÕϲ»¶ÕߺÍÐÅÏ¢Õ÷²ÉÕßµÄºÃÆæÐÄ¡£
ÎÒÃÇÐèÒªÃ÷È·¡°17c¡±¿ÉÄÜ´ú±íµÄ¼ÄÒå¡£Ëü¿ÉÄÜÊÇÒ»¸öÌØ¶¨µÄƽ̨¡¢Ò»ÖÖÊÖÒÕÐÒ飬»òÕßÊÇÒ»¸öÒþ²ØÔÚij¸öϵͳÖеÄÌØ¶¨±êʶ·û¡£¶ø¡°Òþ²ØÈë¿Ú¡±£¬¹ËÃû˼Ò壬ÊÇÖ¸ÄÇЩ²»Ö±½Ó̻¶ÔÚÓû§½çÃæ£¬µ«È´ÕæÊµ±£´æµÄ»á¼û·¾¶»òÊý¾Ý½Ó¿Ú¡£ÕâЩÈë¿Ú¿ÉÄܱ»Éè¼ÆÓÃÓÚϵͳά»¤¡¢Êý¾Ýµ÷ÊÔ£¬»òÕßÊÇΪÁËʵÏÖÄ³Ð©ÌØ¶¨µÄ¹¦Ð§¶ø±£´æ¡£
ÕÆÎÕÁË»á¼ûÕâЩÒþ²ØÈë¿ÚµÄÒªÁ죬¾ÍÓÌÈçÓµÓÐÁËÒ»°Ñ½âËø¸üÉî²ãÊý×ÖÌìϵÄÔ¿³×¡£
17cÒþ²ØÈë¿ÚµÄÌø×ªÒªÁ죬ͨ³£Éæ¼°µ½?¶ÔÍøÂçÐÒé¡¢Êý¾Ý°ü½á¹¹¡¢»òÕßÌØ¶¨Ó¦ÓóÌÐòÂß¼µÄÉîÈëÃ÷È·¡£Õâ¿ÉÄܰüÀ¨µ«²»ÏÞÓÚ£º
HTTP/HTTPSÇëÇóµÄ¶¨ÖÆ£ºÍ¨¹ýÐÞ¸ÄHTTP/HTTPSÇëÇóÍ·ÖеÄÌØ¶¨×ֶΣ¬ÀýÈçUser-Agent¡¢Referer£¬»òÕßÔÚURLÖÐÌí¼ÓÒþ²Ø²ÎÊý£¬À´ÓÕÆ·þÎñÆ÷£¬Ê¹ÆäÒÔΪ»á¼ûÕßÓµÓÐÌØ¶¨µÄȨÏÞ»òÕßÀ´×Ô¿ÉÐŵÄȪԴ£¬´Ó¶øÔÊÐí»á¼û±¾²»¿ª·ÅµÄÄÚÈÝ¡£
CookieºÍSession¹ÜÀí£ºÊ¹ÓÃä¯ÀÀÆ÷´æ´¢?µÄCookie»ò·þÎñÆ÷¶ËµÄSessionÐÅÏ¢£¬ÈƹýµÇ¼ÑéÖ¤»òÕßÖ±½Ó»á¼ûÐèÒªÌØ¶¨»á»°²Å»ª½øÈëµÄÒ³Ãæ¡£ÓÐʱ£¬Ìض¨µÄCookieÖµ»òSessionID×Ô¼º¾Í¿ÉÄܳÉΪ½øÈëÒþ²ØÈë¿ÚµÄ¡°ÆìºÅ¡±¡£JavaScriptºÍ¿Í»§¶Ë¾ç±¾£ºÄ³Ð©Òþ²ØÈë¿Ú¿ÉÄÜÐèҪͨ¹ýÖ´ÐÐÌØ¶¨µÄJavaScript´úÂëÀ´¼¤»î¡£
ÕâЩ¾ç±¾¿ÉÄÜÈÏÕæ½á¹¹ÌØÊâµÄÇëÇ󣬻òÕßÔÚ¿Í»§¶Ë´¦?Àí¼ÓÃÜ/½âÃÜÀú³Ì£¬×îÖÕʵÏÖÌø×ª¡£API½Ó¿ÚµÄÖ±½ÓŲÓãºÐí¶àÏÖ´ú?Ó¦Óö¼ÒÀÀµÓÚAPI£¨Ó¦ÓóÌÐò½Ó¿Ú£©¾ÙÐÐÊý¾Ý½»»¥¡£ÈôÊÇÄܹ»·¢Ã÷²¢Ö±½ÓŲÓÃÕâЩAPI½Ó¿Ú£¬²¢Æ¾Ö¤ÆäÔ¤ÆÚµÄÃûÌ÷¢ËÍÇëÇ󣬾ÍÓпÉÄÜÈÆ¹ýǰ¶ËµÄUIÏÞÖÆ£¬Ö±½Ó»ñÈ¡Êý¾Ý»òÖ´ÐвÙ×÷¡£
URLÖØÐ´ºÍ·ÓɹæÔòµÄʹÓãºWeb·þÎñÆ÷ͨ³£Ê¹ÓÃURLÖØÐ´¹æÔòÀ´ÓÅ»¯URL½á¹¹»òʵÏÖ¸ºÔØÆ½ºâ¡£¶ÔÕâЩ¹æÔòµÄÃ÷È·£¬ÓÐʱÄܹ»×ÊÖúÎÒÃÇÕÒµ½±»Òþ²ØÆðÀ´µÄÕæÊµ»á¼û·¾¶¡£ÐÒé²ãÃæµÄ̽Ë÷£º¹ØÓÚһЩ·ÇHTTP/HTTPSÐÒ飬ÈçFTP¡¢Telnet£¬»òÕ߸üµ×²ãµÄÍøÂçÐÒ飬Òþ²ØÈë¿ÚµÄ?Ìø×ª¿ÉÄÜÉæ¼°¶ÔÕâЩÐÒéÌØÕ÷µÄÉîÈëÍÚ¾òºÍʹÓá£
ËäÈ»¡°17cÒþ²ØÈë¿Ú¡±ÌýÆðÀ´ÓÐЩÉñÃØ£¬µ«Æä±³ºóµÄ?ÊÖÒÕÔÀíÔÚÐí¶à³¡¾°Ï¶¼ÓÐÏÖʵµÄÓ¦ÓüÛÖµ£º
¸ßЧµÄÐÅÏ¢¼ìË÷£º¹ØÓÚÑо¿Ö°Ô±¡¢¿ª·¢Õß»òÊý¾ÝÆÊÎöʦ¶øÑÔ£¬ÓÐʱ¹Ù·½ÌṩµÄËÑË÷ºÍ»á¼û½Ó¿Ú¿ÉÄÜÎÞ·¨Öª×ãÆäÉî¶ÈÐèÇó¡£Í¨¹ý̽Ë÷Òþ²ØÈë¿Ú£¬¿ÉÒÔ¸ü¿ìËÙ¡¢¸ü¾«×¼µØ»ñÈ¡ËùÐèÊý¾Ý¡£ÏµÍ³ÐÔÄܲâÊÔÓëÓÅ»¯£º¿ª·¢ÕßÔÚ¾ÙÐÐϵͳѹÁ¦²âÊÔ¡¢ÐÔÄÜÆÀ¹Àʱ£¬ÍùÍùÐèÒªÖ±½Ó»á¼ûϵͳµÄ½¹µã×é¼þ»òµ×²ãÊý¾Ý£¬Òþ²ØÈë¿Ú±ãÌṩÁËÕâÑùµÄ±ãµ±¡£
Çå¾²Îó²îµÄÍÚ¾òÓëÐÞ¸´£¨°×ñÊӽǣ©£º¹ØÓÚÇå¾²Ñо¿Ö°Ô±À´Ëµ£¬·¢Ã÷ºÍÃ÷È·Òþ²ØÈë¿ÚÊÇÆÀ¹ÀϵͳÇå¾²ÐÔµÄÖ÷ÒªÒ»»·¡£Í¨¹ýÄ£Äâ¹¥»÷Õß¿ÉÄÜʹÓõÄÒþ²ØÈë¿Ú£¬¿ÉÒÔ×ÊÖúÆóÒµÌáǰ·¢Ã÷²¢ÐÞ¸´Ç±ÔÚµÄÇå¾²Òþ»¼¡£Ìض¨¹¦Ð§µÄʵÏÖ£ºÓÐÐ©ÖØ´óµÄ¹¦Ð§¿ÉÄܲ»ÊÇͨ¹ý±ê×¼µÄUIÁ÷³ÌÀ´Ì»Â¶£¬¶øÊÇÒþ²ØÔÚÄ³Ð©ÌØ¶¨µÄÈë¿ÚÖ®ºó£¬ÆÚ´ý?¾ßÓÐÌØ¶¨ÖªÊ¶µÄÓû§È¥·¢Ã÷ºÍ¼¤»î¡£
ÖµµÃÇ¿µ÷µÄÊÇ£¬Ì½Ë÷ºÍʹÓÃÒþ²ØÈë¿ÚµÄÐÐΪ£¬±Ø?Ð뽨ÉèÔÚÕýµ±ºÏ¹æ¡¢Æ·µÂÈÏÕæµÄ»ù´¡ÉÏ¡£Î´¾ÊÚȨµÄ»á¼ûºÍÀÄÓ㬲»µ«¿ÉÄÜð·¸Ö´·¨£¬¸ü¿ÉÄܶÔϵͳÇå¾²ºÍÊý¾ÝÒþ˽Ôì³ÉÑÏÖØË𺦡£Òò´Ë£¬ÎÒÃÇÔÚÏíÊÜÊÖÒÕ´øÀ´µÄ±ãµ±Ê±£¬¸üӦʱ¿ÌÇмǡ°ÒÔÉÆÎª±¾?¡±µÄÔÔò¡£
ÔÚÏàʶÁË17cÒþ²Ø?Èë¿ÚµÄ»ù±¾¿´·¨ºÍÊÖÒÕÔÀíÖ®ºó£¬ÔõÑùÓÐÓõØÈ¥Ì½Ë÷ºÍʹÓÃËüÃÇ£¬³ÉΪÁËÎÒÃÇÏÂÒ»²½¹Ø×¢µÄÖØµã¡£Õâ²¢·ÇÒ»¸ö¼òÆÓµÄÀú³Ì£¬ËüÐèҪ͎áÕ½ÂÔ¡¢ºÏÊʵŤ¾ß£¬ÒÔ¼°¶ÔDZÔÚΣº¦µÄÇåÎúÊìϤ¡£
¹ûÕæÐÅÏ¢ÍÚ¾ò£º×ÐϸÑо¿Óë¡°17c¡±Ïà¹ØµÄ?¹Ù·½Îĵµ¡¢ÂÛ̳ÌÖÂÛ¡¢ÊÖÒÕ²©¿Í¡¢ÉõÖÁÊÇÔ´´úÂ루ÈôÊÇ¿ªÔ´£©¡£Ñ°ÕÒ¹ØÓÚÆä¼Ü¹¹¡¢APIÉè¼Æ¡¢ÒÔ¼°ÌØÊ⹦ЧµãµÄÖëË¿Âí¼£¡£ÐÐΪÆÊÎö£ºÊӲ조17c¡±ÔÚÕý³£Ê¹ÓÃÀú³ÌÖУ¬Æäǰ¶ËÒ³ÃæÓëºó¶Ë·þÎñÆ÷Ö®¼äÊÇÔõÑù¾ÙÐÐͨѶµÄ¡£
ʹÓÃä¯ÀÀÆ÷µÄ¿ª·¢Õß¹¤¾ß£¨ÈçChromeDevTools£©¿ÉÒÔ×èµ²ºÍÆÊÎöHTTP/HTTPSÇëÇóºÍÏìÓ¦£¬´Ó¶ø·¢Ã÷Òþ²ØµÄAPIŲÓûò²Î?Êý¡£ÈÕÖ¾ÆÊÎö£¨ÈôÊǿɵã©£ºÈôÊÇÄܹ»»ñµÃ·þÎñÆ÷¶ËµÄÈÕÖ¾Îļþ£¬ÄÇôÆäÖмͼµÄ?»á¼û·¾¶¡¢ÇëÇóÏêÇé¡¢ÒÔ¼°¹ýʧÐÅÏ¢£¬½«ÊÇÕ¹ÏÖÒþ²ØÈë¿ÚµÄÃû¹óÏßË÷¡£
Ŀ¼±¬?ÆÆ£ºÊ¹ÓÃרÃŵŤ¾ß£¬ÊµÑé»á¼û·þÎñÆ÷ÉÏ¿ÉÄܱ£´æµÄ¡¢µ«Î´±»Á´½Óµ½µÄ?Ŀ¼ºÍÎļþ¡£ÀýÈ磬ʵÑé»á¼û/admin/,/debug/,/api/,/internal/µÈ³£¼û·¾¶£¬ÍŽᡰ17c¡±µÄÌØ¶¨±êʶ·û¾ÙÐÐ×éºÏ¡£URL²ÎÊýÍÆ²â£º¶ÔÒÑÖªµÄURL¾ÙÐвÎÊýµÄ±äÒìºÍÍÆ²â£¬³¢?ÊÔÌí¼Ó³£¼ûµÄ¹ÜÀí²ÎÊý£¨Èç?debug=true,?id=test,?admin=1£©»òÕßÌØ¶¨ÓÚ¡°17c¡±µÄ²ÎÊý¡£
¶Ë¿ÚɨÃ裺ɨÃèÄ¿µÄ·þÎñÆ÷ÉÏ¿ÉÄÜ¿ª·ÅµÄ?¡¢·ÇͨÀýµÄ·þÎñ¶Ë¿Ú£¬ÕâЩ¶Ë¿Ú¿ÉÄܳÐÔØ×ÅÒ»Ð©ÌØÊâµÄ¹ÜÀí½Ó¿Ú»òÊý¾ÝͨµÀ¡£
Ã÷È·Êý¾ÝÃûÌ㺡°17c¡±µÄÊý¾Ý´«Êä¿ÉÄܽÓÄÉJSON,XML,ProtobufµÈ²î±ðÃûÌá£Ã÷È·ÆäÊý¾Ý½á¹¹£¬ÓÐÖúÓڽṹ׼ȷµÄÇëÇóÌå¡£¼ÓÃÜÓë±àÂ룺ÈôÊÇ·¢Ã÷Êý¾Ý¾ÓɼÓÃÜ»ò±àÂë´¦Öóͷ££¬ÐèҪʵÑéʶ±ðËùʹÓõÄËã·¨£¨ÈçBase64,AES,RSAµÈ£©£¬²¢?ѰÕÒ½âÃÜ»ò½âÂëµÄÒªÁì¡£
ä¯ÀÀÆ÷¿ª·¢Õß¹¤¾ß£¨ChromeDevTools,FirefoxDeveloperEdition£©£º±Ø?±¸¹¤¾ß£¬ÓÃÓÚ¼à¿ØÍøÂçÇëÇó¡¢Éó²éCookie¡¢ÆÊÎöJavaScript¡¢µ÷ÊÔDOM¡£´úÀí¹¤¾ß£¨BurpSuite,OWASPZAP£©£º¹¦Ð§Ç¿Ê¢µÄWebÓ¦ÓÃÇå¾²²âÊÔ´úÀí£¬¿ÉÒÔ×èµ²¡¢Ð޸ġ¢ÖØ·ÅHTTP/HTTPSÇëÇ󣬾ÙÐÐÏêϸµÄÍøÂçÁ÷Á¿ÆÊÎö¡£
HTTP¿Í»§¶Ë£¨Postman,Insomnia£©£ºÓÃÓڽṹºÍ·¢ËÍ×Ô½ç˵µÄHTTPÇëÇ󣬲âÊÔAPI½Ó¿Ú¡£Ä¿Â¼/Îļþ±¬ÆÆ¹¤¾ß£¨Dirb,Gobuster,Ffuf£©£º×Ô¶¯»¯É¨ÃèWeb·þÎñÆ÷ÉÏÒþ²ØµÄĿ¼ºÍÎļþ¡£URLɨÃèÓë̽²â¹¤¾ß£¨Nmap,Masscan£©£ºÓÃÓÚ¶Ë¿ÚɨÃ裬·¢Ã÷¿ÉÄÜ¿ª·ÅµÄ·ÇͨÀý¶Ë¿Ú¡£
¾ç±¾ÓïÑÔ£¨Python,JavaScript£©£ºÓÃÓÚ±àд×Ô½ç˵¾ç±¾£¬×Ô¶¯»¯ÖØ´óµÄ̽²â¡¢ÆÊÎöºÍ¼ÓÃܽâÃÜÀú³Ì¡£
Ã÷È·ÊÚȨ¹æÄ££ºÈκζÔÒþ²ØÈë¿ÚµÄ̽Ë÷£¬¶¼±ØÐèÔÚÃ÷È·»ñµÃÊÚȨµÄ¹æÄ£ÄÚ¾ÙÐС£Î´¾ÊÚȨµÄ»á¼û£¬ÎÞÂÛÄ¿µÄÊÇ·ñ¡°ÉÆÒ⡱£¬¶¼¿ÉÄÜð·¸Ö´·¨¡£±£»¤×ÔÉíÇå¾²£ºÔÚ¾ÙÐÐÈκÎÐÎʽµÄ̽²â?ʱ£¬Îñ±Ø×¢ÖØ×ÔÉíIPµØÖ·µÄÒþ²ØºÍÄäÃûÐÔ¡£Ê¹ÓÃVPN¡¢TorÍøÂ磬»òÕßÔÚÊܿصIJâÊÔÇéÐÎÖоÙÐвÙ×÷£¬ÒÔ×èÖ¹²»ÐëÒªµÄΣº¦¡£
×ðÖØÒþ˽ÓëÊý¾ÝÇå¾²£ºÒþ²ØÈë¿ÚÍùÍùÖ¸ÏòÃô¸ÐÊý¾Ý»òϵͳ½¹µã¡£ÔÚ»á¼ûÀú³ÌÖУ¬ÑÏ¿á×ñÊØÊý¾Ý±£ÃÜÔÔò£¬²»Ð¹Â¶¡¢²»ÀÄÓÃÈκλñÈ¡µ½?µÄÐÅÏ¢¡£×èÖ¹Ôì³ÉÏµÍ³ÆÆË𣺹ýʧµÄÇëÇó»ò²»µ±µÄ²Ù×÷£¬¿ÉÄܵ¼ÖÂÄ¿µÄϵͳ·ºÆð¹ÊÕÏ¡¢Êý¾ÝɥʧÉõÖÁÍ߽⡣ÔÚ¾ÙÐÐÈκοÉÄÜÓ°ÏìϵͳÔËÐеIJâÊÔǰ£¬Îñ±ØÈý˼£¬²¢×öºÃÊý¾Ý±¸?·ÝºÍ»Ö¸´Ô¤°¸¡£
ѧϰÓë³É?³¤£¬¶ø·Ç¶ñÒâʹÓãºÌ½Ë÷Òþ²ØÈë¿ÚµÄ×îÖÕÄ¿µÄ£¬Ó¦µ±ÊÇΪÁËѧϰÊÖÒÕ¡¢Ã÷ȷϵͳÔË×÷ÔÀí¡¢ÌáÉýÇå¾²Òâʶ¡£½«ÕâЩ֪ʶÓÃÓÚÕý;£¬Èç¼ÓÈëBugBountyÏîÄ¿¡¢ÐÖúÆóÒµÌáÉý°²?È«ÐÔ£¬²ÅÊÇ×î¾ß¼ÛÖµµÄÌåÏÖ¡£
¡°17cÒþ²ØÈë¿ÚÌø×ªÒªÁ족µÄ̽Ë÷£¬¾ÍÏñÊÇÔÚÊý×ÖÌìϵĵØÍ¼ÉÏѰÕÒδ±»±ê¼ÇµÄÉñÃØº½µÀ¡£Ëü¼ÈÊǵÐÊÖÒÕÉî¶ÈÃ÷È·µÄÌôÕ½£¬Ò²ÊǶÔ̽Ë÷ÕßÖǻۺÍÔðÈθеÄÄ¥Á·¡£Í¨¹ýϵͳÐÔµÄÕ½ÂÔ¡¢ºÏÊʵŤ¾ß£¬ÒÔ¼°×îÖ÷ÒªµÄ¡ª¡ªÒ»·ÝÑϽ÷ÈÏÕæµÄ̬¶È£¬ÎÒÃDzŻªÔÚ°ü¹ÜÇå¾²ÓëºÏ¹æµÄÌõ¼þÏ£¬ÕæÕý½âËøÊý×ÖÌìϵĸü¶à¿ÉÄÜÐÔ£¬ÈÃÊÖÒÕµÄÁ¦Á¿·þÎñÓÚ¸üÆÕ±éµÄÓ¦ÓúÍÉú³¤¡£