当前位置: 首页 > news >正文

供应链学习

供应链安全
供应链:整个业务系统中的节点(一般是上游节点)
乙方一般提供资源:人 软件 硬件 服务
如何寻找供应链
1.招投标信息:寻标包
例如:烟草 智能办公
2.网站本身指纹
例如:
powered by xxx
技术支持、支撑
前端文件中包含指纹:邮箱、链接:css/js等静态资源指向链接(hae的all url规则)
fofa搜:body=“技术支持”&&title=“后台”
挖掘供应链安全风险
同源系统:
首页特征:同一套软件的不同目标
saas建站环境
例:/adminlogin-> 跳转到第三方云平台管理界面->saas化的服务商
A网站的凭证,是否可以作为B网站的凭证登录。

指纹:建议在首页寻找比较特殊的字符串,如静态资源名称
例:manage/images/loginbg0110,然后在fofa上搜,然后下载下来
首要探测漏洞:弱口令、源码备份(.NET web环境 的备份文件如bin.rar,推荐使用ffuf)、网盘搜索(凌风云)
ffuf简单命令:
cuff -w url.txt:URL -w backup.txt:DICT -u URL/DICT -x http:127.0.0.1:8080 -H &Range:bytes=“0-1000”
首要选择的目标:标题或域名出现测试、test等关键词

供应商系统
1.直接打供应商:
运维/托管平台-知道目标信息,甚至直接进入目标内网
2.广撒网:针对省市进行大批量供应链信息获取和攻击:代码托管平台(gitlab、gitea)
例如fofa搜索:title=“gitea”&&city=“Nanchang”
“当前目录:”
代码托管平台缺陷:
权限控制不当,导致代码可被游客浏览
游客无需审核即可注册
弱口令
第三方:网盘、alist等、oss存储桶(列桶、列目录等)

相关文章:

  • 《AI大模型应知应会100篇》第60篇:Pinecone 与 Milvus,向量数据库在大模型应用中的作用
  • Java大师成长计划之第20天:Spring Framework基础
  • java----------->代理模式
  • 专业课复习笔记 8
  • 【SSM-SSM整合】将Spring、SpringMVC、Mybatis三者进行整合;本文阐述了几个核心原理知识点,附带对应的源码以及描述解析
  • pdf 不是扫描件,但却无法搜索关键词【问题尝试解决未果记录】
  • Java中堆栈
  • 一个极简单的 VUE3 + Element-Plus 查询表单展开收起功能组件
  • 基于HTTP头部字段的SQL注入:SQLi-labs第17-20关
  • spring中的@PropertySource注解详解
  • 记录裁员后的半年前端求职经历
  • 【氮化镓】GaN在不同电子能量损失的SHI辐射下的损伤
  • 歌曲《忘尘谷》基于C语言的歌曲调性检测技术解析
  • Linux常用命令详解(下):打包压缩、文本编辑与查找命令
  • Codeforces Round 1024 (Div. 2)(A-D)
  • 五、Hive表类型、分区及数据加载
  • [Java][Leetcode simple] 189. 轮转数组
  • 中国黄土高原中部XF剖面磁化率和粒度数据
  • 信息系统项目管理师-软考高级(软考高项)​​​​​​​​​​​2025最新(十八)
  • 数据库分区与分表详解
  • 多家中小银行存款利率迈入“1时代”
  • 人民日报钟声:通过平等对话协商解决分歧的重要一步
  • 王毅同印度国家安全顾问多瓦尔通电话
  • 傅利叶提出下个十年战略,CEO顾捷:机器人要有温度,要用实际价值来定义形态
  • 2025年4月份CPI环比由降转涨,核心CPI涨幅稳定
  • 花2万多在海底捞办婚礼,连锁餐企要抢酒楼的婚宴生意?