当前位置: 首页 > article >正文

SRC实战 | 信息泄露挖掘

1. 信息搜集

首先老语法先搜集一波,毕竟没有钓鱼和sg的能力,只能找注册站去挖挖了。
web.title=”XX大学”&&web.body=”忘记密码”&&web.body=”注册”

2. 漏洞挖掘

这里找到一个可以注册网站接口,先随便注册一个进去看看。

图片

这里提供一个临时邮箱,保护自己的隐私也很重要。还是挺好用的哦!
https://temp-mail.org/zh/

图片

注册完成登陆,点击个人中心里面我的队伍,然后创建一个。

图片

这里结合Highlighter And Extractor (HaE)这个bp插件可以发现一些敏感信息泄露。

图片

抓包之后发现,里面存在用户的敏感信息,身份证手机号以及个人ID等。

图片

3. 总结

测试小技巧:测试的时候需要开启BP,可以先进入网站各个功能点一下,之后再查看HTTP历史记录,并搭配BP的插件,说不定漏洞就会展现到你面前。因为某些网站有些接口的功能,虽然前端页面不显示,但是返回包有时会泄露敏感信息。

 申明:本账号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法。

免费领取安全学习资料包!


渗透工具

技术文档、书籍

面试题

帮助你在面试中脱颖而出

视频

基础到进阶

环境搭建、HTML,PHP,MySQL基础学习,信息收集,SQL注入,XSS,CSRF,暴力破解等等

应急响应笔记

学习路线


http://www.kler.cn/a/272643.html

相关文章:

  • 6、原来可以这样理解C语言_函数(1/8)函数的概念
  • tlias部门管理-新增部门-接口开发
  • Red Hat8:搭建FTP服务器
  • 在 macOS 上,用命令行连接 MySQL(/usr/local/mysql/bin/mysql -u root -p)
  • AAPM:基于大型语言模型代理的资产定价模型,夏普比率提高9.6%
  • Jmeter如何进行多服务器远程测试
  • 坐席助手:提升服务体验
  • Qt实现简单的五子棋程序
  • C++不定参数模板、折叠表达式和类型推导
  • 代码训练LeetCode(11)删除有序数组中的重复项II
  • 新一代云原生数据库OLAP
  • python知识点总结(三)
  • Python实战:Flask轻量级web框架入门
  • B007-springcloud alibaba 消息驱动 Rocketmq
  • 数据结构的美之链表和树
  • 浅谈嵌入式软件测试秘诀
  • 使用tui-image-editor 图片编辑 标注图片
  • 把软件加入开机自启动
  • 鸿蒙Socket通信示例(TCP通信)
  • 柔若初春,留心新生儿嘴唇发白
  • 【每日算法】理论:常见AIGC模型; 刷题:力扣单调栈
  • 红帽rhce认证报名费用多少?rhcsa 红帽认证含金量高吗?
  • 亮点抢先看!4月16-17日,百度Create大会开设“AI公开课”,大咖带你打造赚钱工具
  • 鸿蒙Harmony应用开发—ArkTS声明式开发(基础手势:TextPicker)
  • OSPF协议全面学习笔记
  • 【ArcGIS 脚本工具】强制移动要素类,绕过空间参考不一致