学习记录-app渗透

   日期:2020-09-20     浏览:101    评论:0    
核心提示:学习记录-app渗透注:文章仅用于学术交流,不用于其它用途一、app渗透思路app其实和web基本相同,可以通过多种工具如夜神模拟器等在电脑上模拟安卓环境,进行操作。操作内容和web一样,可以xss、sql注入、文件上传漏洞等等二、实战案例1)下载夜神模拟器,首先设置代理,让工具burp能抓到数据包设置-wifi-手动添加代理burp工具设置ip及端口就可以抓app的包了我们找了一个开源的app测试,这里有外出出差提交单,可以上传文件,这里是上传了一个图片码,然后通过抓包找到了上传文件的

学习记录-app渗透

注:文章仅用于学术交流,不用于其它用途

一、app渗透思路
app其实和web基本相同,可以通过多种工具如夜神模拟器等在电脑上模拟安卓环境,进行操作。操作内容和web一样,可以xss、sql注入、文件上传漏洞等等

二、实战案例
1)下载夜神模拟器,首先设置代理,让工具burp能抓到数据包
设置-wifi-手动添加代理

burp工具设置ip及端口就可以抓app的包了

我们找了一个开源的app测试,这里有外出出差提交单,可以上传文件,这里是上传了一个图片码,然后通过抓包找到了上传文件的路径


发现了nginx解析漏洞,加入/.php以php形式解析,成功解析了木马

在开源app上找到了一处地方可以评论,我们尝试打入xss

发现可以弹窗,说明这里存在存储型xss

 
打赏
 本文转载自:网络 
所有权利归属于原作者,如文章来源标示错误或侵犯了您的权利请联系微信13520258486
更多>最近资讯中心
更多>最新资讯中心
0相关评论

推荐图文
推荐资讯中心
点击排行
最新信息
新手指南
采购商服务
供应商服务
交易安全
关注我们
手机网站:
新浪微博:
微信关注:

13520258486

周一至周五 9:00-18:00
(其他时间联系在线客服)

24小时在线客服