ÔÚÐÅÏ¢±¬Õ¨µÄÊý×Öʱ´ú£¬ÎÒÃÇÌìÌì¶¼ÔÚÓ뺣Á¿µÄÊý¾ÝºÍÐÅÏ¢ºéÁ÷ÍÀɱ¡£ÓÐʱ£¬ÎÒÃÇ·¢Ã÷×Ô¼ºÖÃÉíÓÚÒ»¸öÖØ´óµÄÊý×ÖÃÔ¹¬£¬Ñ°ÕÒÌØ¶¨ÐÅÏ¢»ò»á¼ûij¸öÊÜÏÞÇøÓòÓÌÈç´óº£ÀÌÕë¡£Õâʱ¼ä£¬¡°Òþ²ØÈë¿Ú¡±µÄ¿´·¨Ó¦Ô˶øÉú£¬ËüÃÇÓÌÈçÊý×ÖÌìÏÂÖеÄÒþÃØÍ¨µÀ£¬Äܹ»×ÊÖúÎÒÃÇÈÆ¹ýͨÀý·¾¶£¬Ö±´ïÄ¿µÄ¡£
¶ø¡°17c¡±×÷ΪÆäÖÐÒ»¸ö±¸ÊܹØ×¢µÄ´úºÅ£¬ÆäÒþ²ØÈë¿ÚÌø×ªÒªÁìµÄ?̽Ë÷£¬¸üÊÇÒý·¢ÁËÎÞÊýÊÖÒÕϲ»¶ÕߺÍÐÅÏ¢Õ÷²ÉÕßµÄºÃÆæÐÄ¡£
ÎÒÃÇÐèÒªÃ÷È·¡°17c¡±¿ÉÄÜ´ú±íµÄ¼ÄÒå¡£Ëü¿ÉÄÜÊÇÒ»¸öÌØ¶¨µÄƽ̨¡¢Ò»ÖÖÊÖÒÕÐÒ飬»òÕßÊÇÒ»¸öÒþ²ØÔÚij¸öϵͳÖеÄÌØ¶¨±êʶ·û¡£¶ø¡°Òþ²ØÈë¿Ú¡±£¬¹ËÃû˼Ò壬ÊÇÖ¸ÄÇЩ²»Ö±½Ó̻¶ÔÚÓû§½çÃæ£¬µ«?È´ÕæÊµ±£´æµÄ»á¼û·¾¶»òÊý¾Ý½Ó¿Ú¡£ÕâЩÈë¿Ú¿ÉÄܱ»Éè¼ÆÓÃÓÚϵͳά»¤¡¢Êý¾Ýµ÷ÊÔ£¬»òÕßÊÇΪÁËʵÏÖÄ³Ð©ÌØ¶¨µÄ¹¦Ð§¶ø±£´æ¡£
ÕÆÎÕÁË»á¼ûÕâЩÒþ²ØÈë¿ÚµÄÒªÁ죬¾ÍÓÌÈçÓµÓÐÁËÒ»°Ñ½âËø¸üÉî²ãÊý×ÖÌìϵÄÔ¿³×¡£
17cÒþ²ØÈë¿ÚµÄÌø×ªÒªÁ죬ͨ³£Éæ¼°µ½¶ÔÍøÂçÐÒé¡¢Êý¾Ý°ü½á¹¹¡¢»òÕßÌØ¶¨Ó¦ÓóÌÐòÂß¼µÄÉîÈëÃ÷È·¡£Õâ¿ÉÄܰüÀ¨µ«²»?ÏÞÓÚ£º
HTTP/HTTPSÇëÇóµÄ¶¨ÖÆ£ºÍ¨¹ýÐÞ¸ÄHTTP/HTTPSÇëÇóÍ·ÖеÄÌØ¶¨×ֶΣ¬ÀýÈçUser-Agent¡¢Referer£¬»òÕßÔÚURLÖÐÌí¼ÓÒþ²Ø?²ÎÊý£¬À´ÓÕÆ·þÎñÆ÷£¬Ê¹ÆäÒÔΪ»á¼ûÕßÓµÓÐÌØ¶¨µÄȨÏÞ»òÕßÀ´×Ô¿ÉÐŵÄȪԴ£¬´Ó¶øÔÊÐí»á¼û±¾²»¿ª·ÅµÄÄÚÈÝ¡£
CookieºÍSession¹ÜÀí£ºÊ¹ÓÃä¯ÀÀÆ÷´æ´¢µÄCookie»ò·þÎñÆ÷¶ËµÄSessionÐÅÏ¢£¬ÈƹýµÇ¼ÑéÖ¤»òÕßÖ±½Ó»á¼ûÐèÒªÌØ¶¨»á»°²Å?ÄܽøÈëµÄ?Ò³Ãæ¡£ÓÐʱ£¬Ìض¨µÄCookieÖµ»òSessionID×Ô¼º¾Í¿ÉÄܳÉΪ½øÈëÒþ²ØÈë¿ÚµÄ¡°ÆìºÅ¡±¡£JavaScriptºÍ¿Í»§¶Ë¾ç±¾£ºÄ³Ð©Òþ²ØÈë¿Ú¿ÉÄÜÐèҪͨ¹ýÖ´ÐÐÌØ¶¨µÄJavaScript´úÂëÀ´¼¤»î¡£
ÕâЩ¾ç±¾¿ÉÄÜÈÏÕæ½á¹¹ÌØÊâµÄÇëÇ󣬻òÕßÔÚ¿Í»§¶Ë´¦Öóͷ£¼ÓÃÜ/½âÃÜÀú³Ì£¬×îÖÕʵÏÖÌø×ª¡£API½Ó¿ÚµÄÖ±½ÓŲÓãºÐí¶àÏÖ´úÓ¦Óö¼ÒÀÀµÓÚAPI£¨Ó¦ÓóÌÐò½Ó¿Ú£©¾ÙÐÐÊý¾Ý½»»¥¡£ÈôÊÇÄܹ»·¢Ã÷²¢Ö±½ÓŲÓÃÕâЩAPI½Ó¿Ú£¬²¢Æ¾Ö¤ÆäÔ¤ÆÚµÄÃûÌ÷¢ËÍÇëÇ󣬾ÍÓпÉÄÜÈÆ¹ýǰ¶ËµÄUIÏÞÖÆ£¬Ö±½Ó»ñÈ¡Êý¾Ý»òÖ´ÐвÙ×÷¡£
URLÖØÐ´ºÍ·ÓɹæÔòµÄʹÓãºWeb·þÎñÆ÷ͨ³£Ê¹ÓÃURLÖØÐ´¹æÔòÀ´ÓÅ»¯URL½á¹¹»òʵÏÖ¸ºÔØÆ½ºâ¡£¶ÔÕâЩ¹æÔòµÄÃ÷È·£¬ÓÐʱÄܹ»×ÊÖúÎÒÃÇÕÒµ½±»Òþ²ØÆðÀ´µÄÕæÊµ»á¼û·¾¶¡£ÐÒé²ãÃæµÄ̽Ë÷£º¹ØÓÚһЩ·ÇHTTP/HTTPSÐÒ飬ÈçFTP¡¢Telnet£¬»òÕ߸üµ×²ã?µÄÍøÂçÐÒ飬Òþ²ØÈë¿ÚµÄÌø×ª¿ÉÄÜÉæ¼°¶ÔÕâЩÐÒéÌØÕ÷µÄÉîÈëÍÚ¾òºÍʹÓá£
ËäÈ»¡°17cÒþ²ØÈë¿Ú¡±ÌýÆðÀ´ÓÐЩÉñÃØ£¬µ«Æä±³ºóµÄÊÖÒÕÔÀíÔÚÐí¶à³¡¾°Ï¶¼ÓÐÏÖʵµÄÓ¦ÓüÛÖµ£º
¸ßЧµÄÐÅÏ¢¼ìË÷£º¹ØÓÚÑо¿Ö°Ô±¡¢¿ª·¢Õß»òÊý¾ÝÆÊÎöʦ¶øÑÔ£¬ÓÐʱ¹Ù·½ÌṩµÄËÑË÷ºÍ»á¼û½Ó¿Ú¿ÉÄÜÎÞ·¨Öª×ãÆäÉî¶ÈÐèÇó¡£Í¨¹ý̽Ë÷Òþ²ØÈë¿Ú£¬¿ÉÒÔ¸ü¿ìËÙ¡¢¸ü¾«×¼µØ»ñÈ¡ËùÐèÊý¾Ý¡£ÏµÍ³ÐÔÄܲâÊÔÓëÓÅ»¯£º¿ª·¢ÕßÔÚ¾ÙÐÐϵͳѹÁ¦²âÊÔ¡¢ÐÔÄÜÆÀ¹Àʱ£¬ÍùÍùÐèÒªÖ±½Ó»á¼ûϵͳµÄ½¹µã×é¼þ»òµ×²ã?Êý¾Ý£¬Òþ²ØÈë¿Ú±ãÌṩÁËÕâÑùµÄ±ãµ±¡£
Çå¾²Îó²îµÄÍÚ¾òÓëÐÞ¸´£¨°×ñÊӽǣ©£º¹ØÓÚ°²?È«Ñо¿Ö°Ô±À´Ëµ£¬·¢Ã÷ºÍÃ÷È·Òþ²ØÈë¿ÚÊÇÆÀ¹ÀϵͳÇå¾²ÐÔµÄÖ÷ÒªÒ»»·¡£Í¨¹ýÄ£Äâ¹¥»÷Õß¿ÉÄÜʹÓõÄÒþ²ØÈë¿Ú£¬¿ÉÒÔ×ÊÖúÆóÒµÌáǰ·¢Ã÷²¢?ÐÞ¸´Ç±ÔÚµÄÇå¾²Òþ»¼¡£Ìض¨¹¦Ð§µÄʵÏÖ£ºÓÐÐ©ÖØ´óµÄ¹¦Ð§¿ÉÄܲ»ÊÇͨ¹ý±ê×¼µÄUIÁ÷³ÌÀ´Ì»Â¶£¬¶øÊÇÒþ²ØÔÚÄ³Ð©ÌØ¶¨µÄÈë¿ÚÖ®ºó£¬ÆÚ´ý¾ßÓÐÌØ¶¨ÖªÊ¶µÄÓû§È¥·¢Ã÷ºÍ¼¤»î¡£
ÖµµÃÇ¿µ÷µÄÊÇ£¬Ì½Ë÷ºÍʹÓÃÒþ²ØÈë¿ÚµÄÐÐΪ£¬±ØÐ轨ÉèÔÚÕýµ±ºÏ¹æ¡¢Æ·µÂÈÏÕæµÄ»ù´¡ÉÏ¡£Î´¾ÊÚȨµÄ»á¼ûºÍÀÄÓ㬲»µ«¿ÉÄÜ´¥?·¸Ö´·¨£¬¸ü¿ÉÄܶÔϵͳÇå¾²ºÍÊý¾ÝÒþ˽Ôì³ÉÑÏÖØË𺦡£Òò´Ë£¬ÎÒÃÇÔÚÏíÊÜÊÖÒÕ´ø?À´µÄ±ãµ±Ê±£¬¸üӦʱ¿ÌÇмǡ°ÒÔÉÆÎª±¾¡±µÄÔÔò¡£
ÔÚÏàʶÁË17cÒþ²ØÈë¿ÚµÄ»ù±¾¿´·¨ºÍÊÖÒÕÔÀíÖ®ºó£¬ÔõÑùÓÐÓõØÈ¥Ì½Ë÷ºÍʹÓÃËüÃÇ£¬³ÉΪÁËÎÒÃÇÏÂÒ»²½¹Ø×¢µÄÖØµã¡£Õâ²¢·ÇÒ»¸ö¼òÆÓµÄÀú³Ì£¬ËüÐèҪ͎áÕ½ÂÔ¡¢ºÏÊʵŤ¾ß£¬ÒÔ¼°¶ÔDZÔÚΣº¦µÄÇåÎúÊìϤ¡£
¹ûÕæÐÅÏ¢ÍÚ¾ò£º×ÐϸÑо¿Óë¡°17c¡±Ïà¹ØµÄ¹Ù·½Îĵµ¡¢ÂÛ̳ÌÖÂÛ¡¢ÊÖÒÕ²©¿Í¡¢ÉõÖÁÊÇÔ´´úÂ루ÈôÊÇ¿ªÔ´£©¡£Ñ°ÕÒ¹ØÓÚÆä¼Ü¹¹¡¢APIÉè¼Æ¡¢ÒÔ¼°ÌØÊ⹦ЧµãµÄÖëË¿Âí¼£¡£ÐÐΪÆÊÎö£ºÊӲ조17c¡±ÔÚÕý³£Ê¹ÓÃÀú³ÌÖУ¬Æäǰ¶ËÒ³ÃæÓëºó¶Ë·þÎñÆ÷Ö®¼äÊÇÔõÑù¾ÙÐÐͨѶµÄ¡£
ʹÓÃä¯ÀÀÆ÷µÄ¿ª·¢Õß¹¤¾ß£¨ÈçChromeDevTools£©¿ÉÒÔ×èµ²ºÍÆÊÎöHTTP/HTTPSÇëÇóºÍÏìÓ¦£¬´Ó¶ø·¢Ã÷Òþ²ØµÄAPIŲÓûò²ÎÊý¡£ÈÕÖ¾ÆÊÎö£¨ÈôÊǿɵã©£ºÈôÊÇÄܹ»»ñµÃ·þÎñÆ÷¶ËµÄÈÕÖ¾Îļþ£¬ÄÇôÆäÖмͼµÄ»á¼û·¾¶¡¢ÇëÇóÏêÇé¡¢ÒÔ¼°¹ýʧÐÅÏ¢£¬½«ÊÇÕ¹ÏÖÒþ²ØÈë¿ÚµÄÃû¹óÏßË÷¡£
Ŀ¼±¬ÆÆ£ºÊ¹ÓÃרÃŵŤ¾ß£¬ÊµÑé»á¼û·þÎñÆ÷ÉÏ¿ÉÄܱ£´æµÄ¡¢µ«Î´±»Á´½Óµ½µÄĿ¼ºÍÎļþ¡£ÀýÈ磬ʵÑé»á¼û/admin/,/debug/,/api/,/internal/µÈ³£¼û·¾¶£¬ÍŽᡰ17c¡±µÄÌØ¶¨±êʶ·û¾ÙÐÐ×éºÏ¡£URL²ÎÊýÍÆ²â£º¶ÔÒÑÖªµÄURL¾ÙÐвÎ?ÊýµÄ±äÒìºÍÍÆ²â?£¬ÊµÑéÌí¼Ó³£¼ûµÄ¹ÜÀí²ÎÊý£¨Èç?debug=true,?id=test,?admin=1£©»òÕßÌØ¶¨ÓÚ¡°17c¡±µÄ²ÎÊý¡£
¶Ë¿ÚɨÃ裺ɨÃèÄ¿µÄ?·þÎñÆ÷ÉÏ¿ÉÄÜ¿ª·ÅµÄ¡¢·ÇͨÀýµÄ?·þÎñ¶Ë¿Ú£¬ÕâЩ¶Ë¿Ú¿ÉÄܳÐÔØ×ÅÒ»Ð©ÌØÊâµÄ?¹ÜÀí½Ó¿Ú»òÊý¾ÝͨµÀ¡£
Ã÷È·Êý¾ÝÃûÌ㺡°17c¡±µÄÊý¾Ý´«Êä¿ÉÄܽÓÄÉJSON,XML,ProtobufµÈ²î±ðÃûÌá£Ã÷È·ÆäÊý¾Ý½á¹¹£¬ÓÐÖúÓڽṹ׼ȷµÄÇëÇóÌå¡£¼ÓÃÜÓë±àÂ룺ÈôÊÇ·¢Ã÷Êý¾Ý¾ÓɼÓÃÜ»ò±àÂë´¦Öóͷ££¬ÐèҪʵÑéʶ±ðËùʹÓõÄ?Ëã·¨£¨ÈçBase64,AES,RSAµÈ£©£¬²¢Ñ°ÕÒ½âÃÜ»ò½âÂëµÄÒªÁì¡£
ä¯ÀÀÆ÷¿ª·¢Õß¹¤¾ß£¨ChromeDevTools,FirefoxDeveloperEdition£©£º±Ø±¸¹¤¾ß£¬ÓÃÓÚ¼à¿ØÍøÂçÇëÇó¡¢Éó²éCookie¡¢ÆÊÎöJavaScript¡¢µ÷ÊÔDOM¡£´úÀí¹¤¾ß£¨BurpSuite,OWASPZAP£©£º¹¦Ð§Ç¿Ê¢µÄWebÓ¦ÓÃÇå¾²²âÊÔ´ú?Àí£¬¿ÉÒÔ×èµ²¡¢Ð޸ġ¢ÖØ·ÅHTTP/HTTPSÇëÇ󣬾ÙÐÐÏêϸµÄÍøÂçÁ÷Á¿ÆÊÎö¡£
HTTP¿Í»§¶Ë£¨Postman,Insomnia£©£ºÓÃÓڽṹºÍ·¢ËÍ×Ô½ç˵µÄHTTPÇëÇ󣬲âÊÔAPI½Ó¿Ú¡£Ä¿Â¼/Îļþ±¬ÆÆ¹¤¾ß£¨Dirb,Gobuster,Ffuf£©£º×Ô¶¯»¯É¨ÃèWeb·þÎñÆ÷ÉÏÒþ²ØµÄĿ¼ºÍÎļþ¡£URLɨÃèÓë̽²â¹¤¾ß£¨Nmap,Masscan£©£ºÓÃÓÚ¶Ë¿ÚɨÃ裬·¢Ã÷¿ÉÄÜ¿ª·ÅµÄ?·ÇͨÀý¶Ë¿Ú¡£
¾ç±¾ÓïÑÔ£¨Python,JavaScript£©£ºÓÃÓÚ±àд×Ô½ç˵¾ç±¾£¬×Ô¶¯»¯ÖØ´óµÄ̽²â¡¢ÆÊÎöºÍ¼ÓÃܽâÃÜÀú³Ì¡£
Ã÷È·ÊÚȨ¹æÄ££ºÈκζÔÒþ²ØÈë¿ÚµÄ̽Ë÷£¬¶¼±ØÐèÔÚÃ÷È·»ñµÃÊÚȨµÄ¹æÄ£ÄÚ¾ÙÐС£Î´¾ÊÚȨµÄ»á¼û£¬ÎÞÂÛÄ¿µÄ?ÊÇ·ñ¡°ÉÆÒ⡱£¬¶¼¿ÉÄÜð·¸Ö´·¨¡£±£»¤×ÔÉíÇå¾²£ºÔÚ¾ÙÐÐÈκÎÐÎʽµÄ̽²âʱ£¬Îñ±Ø×¢ÖØ×ÔÉíIPµØÖ·µÄ?Òþ²ØºÍÄäÃûÐÔ¡£Ê¹ÓÃVPN¡¢TorÍøÂ磬»òÕßÔÚÊܿصIJâÊÔÇéÐÎÖоÙÐвÙ×÷£¬ÒÔ×èÖ¹²»ÐëÒªµÄΣº¦¡£
×ðÖØÒþ˽ÓëÊý¾ÝÇå¾²£ºÒþ²ØÈë¿ÚÍùÍùÖ¸ÏòÃô¸ÐÊý¾Ý»òϵͳ½¹µã¡£ÔÚ»á¼ûÀú³ÌÖУ¬ÑÏ¿á×ñÊØÊý¾Ý±£ÃÜÔÔò£¬²»Ð¹Â¶¡¢²»ÀÄÓÃÈκλñÈ¡µ½µÄÐÅÏ¢¡£×èÖ¹Ôì³ÉÏµÍ³ÆÆË𣺹ýʧµÄÇëÇó»ò²»µ±µÄ²Ù×÷£¬¿ÉÄܵ¼ÖÂÄ¿µÄϵͳ·ºÆð¹ÊÕÏ¡¢Êý¾ÝɥʧÉõÖÁ±À?À£¡£ÔÚ¾ÙÐÐÈκοÉÄÜÓ°ÏìϵͳÔËÐеIJâÊÔǰ£¬Îñ±ØÈý˼£¬²¢?×öºÃÊý¾Ý±¸·ÝºÍ»Ö¸´Ô¤°¸¡£
ѧϰÓëÉú³¤£¬¶ø·Ç¶ñÒâʹÓãºÌ½Ë÷Òþ²ØÈë¿ÚµÄ×îÖÕÄ¿µÄ£¬Ó¦µ±ÊÇΪÁËѧϰÊÖÒÕ¡¢Ã÷ȷϵͳÔË×÷ÔÀí¡¢ÌáÉýÇå¾²Òâʶ¡£½«ÕâЩ֪ʶÓÃÓÚÕý;£¬Èç¼ÓÈëBugBountyÏîÄ¿¡¢ÐÖúÆóÒµÌáÉýÇå¾²ÐÔ£¬²ÅÊÇ×î¾ß¼ÛÖµµÄÌåÏÖ¡£
¡°17cÒþ²ØÈë¿ÚÌø×ªÒªÁ족µÄ̽Ë÷£¬¾ÍÏñÊÇÔÚÊý×ÖÌìϵĵØÍ¼ÉÏѰÕÒδ±»±ê¼ÇµÄÉñÃØº½µÀ¡£Ëü¼ÈÊǵÐÊÖÒÕÉî¶ÈÃ÷È·µÄÌôÕ½£¬Ò²ÊǶÔ̽Ë÷ÕßÖǻۺÍÔðÈθеÄÄ¥Á·¡£Í¨¹ýϵͳÐÔµÄÕ½ÂÔ¡¢ºÏÊʵŤ¾ß£¬ÒÔ¼°×îÖ÷ÒªµÄ¡ª¡ªÒ»·ÝÑϽ÷ÈÏÕæµÄ̬¶È£¬ÎÒÃDzŻªÔÚ°ü¹ÜÇå¾²ÓëºÏ¹æµÄÌõ¼þÏ£¬ÕæÕý½âËøÊý×ÖÌìϵĸü¶à¿ÉÄÜÐÔ£¬ÈÃÊÖÒÕµÄÁ¦Á¿·þÎñÓÚ¸üÆÕ±éµÄÓ¦ÓúÍÉú³¤¡£