php代码审计入坑实践_f40bf.pdfVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

《PHP代码审计入坑实践》

ByThinking

目录

场景3

实验工具3

实验环境3

实验任务3

任务一、安装web应用环境集成包3

操作目的:下载并安装phpstudy。3

操作步骤:3

操作目的:测试web应用能否正常使用5

操作步骤:5

任务二、安装代码审计编辑器NotePad++8

操作目的:安装并配置NotePad++8

操作步骤:8

任务三、安装代码审计工具seay源代码审计系统8

操作目的:安装seay源代码审计系统8

操作步骤:8

任务四、安装rips源代码审计系统9

操作目的:安装rips源代码审计系统9

操作步骤:9

任务五、审计ZVulDrill留言系统(基础)10

方法一:正向审计(用户可控输入位置-危险函数)10

操作目的:获取用户可控的输入输出位置10

操作步骤:10

操作目的:分析可疑代码寻找漏洞(后台登录功能万能密码绕过)10

操作步骤:10

操作目的:根据分析结果验证漏洞是否存在12

操作步骤:12

操作目的:分析可疑代码寻找漏洞(前台搜索功能SQL注入)18

操作步骤:18

操作目的:根据分析结果验证漏洞是否存在18

操作步骤:18

操作目的:分析可疑代码寻找漏洞(前台搜索功能反射型XSS注入)20

操作步骤:20

操作目的:根据分析结果验证漏洞是否存在21

操作步骤:21

操作目的:分析可疑代码寻找漏洞(用户名更改功能模块存储型XSS注入和越

-1-

权)21

操作步骤:21

操作目的:根据分析结果验证漏洞是否存在24

操作步骤:24

方法二:逆向审计(危险函数-用户可控输入位置)26

操作目的:分析可疑代码寻找漏洞(任意文件包含漏洞)26

操作步骤:26

操作目的:根据分析结果验证漏洞是否存在27

操作步骤:27

操作目的:分析可疑代码寻找漏洞(任意文件包上传)29

操作步骤:29

操作目的:根据分析结果验证漏洞是否存在30

操作步骤:30

未完待续:32

-2-

场景

在本地搭建web应用环境,然后使用代码审计辅助工具,辅助进行代码审计,寻找代

码中的漏洞。

实验工具

NotePad++、phpStudy、navicat、seay源代码审计系统、rips源代码审计系统、ZVulDrill博客

系统、审计盾灵cms系统(暂时删除)

实验环境

强烈推荐,使用本地主机(),进行代码审计。

注:进行实验时必须保证主机与靶机之间

您可能关注的文档

文档评论(0)

LLY3082 + 关注
实名认证
文档贡献者

LLY

1亿VIP精品文档

相关文档