作业2025_3_29

1.

爬取目标:https://www.wuwu0jc.wiki/

爬取过程:burp使用balanced模式扫描并审计

爬起结果站点树:

2.

扫描目标:LIBVIO

3.

第(1)题

  • 截取登录数据包后爆破生日密码
  • 爆破成功,密码时19730329

第(2)题

    • 文件位置的寻找:在dirserach的默认爆破目录dirserach/db/dicc.txt 加上mageduC11.txt
    • 进行资源扫描:
      python dirsearch.py -u 124.221.131.194:8082 -r --cookie="PHPSESSID=56culm08f0olf99jllp9c6hqi5; security=impossible" -e txt --force-extensions                                         ─╯
      /mnt/hgfs/SHARE/HACK_TOOLS/dirsearch/dirsearch_bypass403-0.2/dirsearch.py:35: DeprecationWarning: pkg_resources is deprecated as an API. See https://setuptools.pypa.io/en/latest/pkg_resources.html
        from pkg_resources import DistributionNotFound, VersionConflict
      
        _|. _ _  _  _  _ _|_    v0.4.3 by 鹏组安全
       (_||| _) (/_(_|| (_| )
      
      Extensions: txt | HTTP method: GET | Threads: 25 | Wordlist size: 14452
      
      Output File: /mnt/hgfs/SHARE/HACK_TOOLS/dirsearch/dirsearch_bypass403-0.2/reports/_124.221.131.194_8082/_25-04-06_19-32-28.txt
      
      Target: http://124.221.131.194:8082/
      
      [19:32:28] Starting:
      [19:32:31] 403 -  303B  - /.ht_wsr.txt
      [19:32:32] 403 -  306B  - /.htaccess.bak1
      [19:32:32] 403 -  306B  - /.htaccess.save
      [19:32:32] 403 -  306B  - /.htaccess.orig
      [19:32:32] 403 -  307B  - /.htaccess_extra
      [19:32:32] 403 -  306B  - /.htaccess_orig
      [19:32:32] 403 -  304B  - /.htaccess_sc
      [19:32:32] 403 -  308B  - /.htaccess.sample
      [19:32:32] 403 -  304B  - /.htaccessBAK
      [19:32:32] 403 -  304B  - /.htaccessOLD
      [19:32:32] 403 -  305B  - /.htaccessOLD2
      [19:32:32] 403 -  297B  - /.html
      [19:32:32] 403 -  296B  - /.htm
      [19:32:32] 403 -  303B  - /.httr-oauth
      [19:32:32] 403 -  302B  - /.htpasswds
      [19:32:32] 403 -  306B  - /.htpasswd_test
      [19:32:33] 403 -  296B  - /.php
      [19:32:34] 403 -  297B  - /.php3
      [19:33:06] 200 -    7KB - /CHANGELOG.md
      [19:33:08] 301 -  326B  - /config  ->  http://124.221.131.194:8082/config/
      Added to the queue: config/
      [19:33:08] 200 -  462B  - /config/
      [19:33:10] 200 -   11KB - /COPYING.txt
      [19:33:14] 200 -  492B  - /docs/
      [19:33:15] 301 -  324B  - /docs  ->  http://124.221.131.194:8082/docs/
      Added to the queue: docs/
      [19:33:16] 200 -  477B  - /dvwa/
      Added to the queue: dvwa/
      [19:33:19] 200 -    1KB - /favicon.ico
      [19:33:26] 403 -  298B  - /icons/
      Added to the queue: icons/
      [19:33:34] 200 -  698B  - /login.php
      [19:33:47] 200 -  148B  - /php.ini
      [19:33:56] 200 -    8KB - /README.md
      [19:33:57] 200 -   26B  - /robots.txt
      [19:34:00] 403 -  305B  - /server-status
      [19:34:00] 403 -  306B  - /server-status/
      Added to the queue: server-status/
      [19:34:01] 200 -    1KB - /setup.php
      [19:34:28] 200 -  156B  - /mageduC11.txt
      

      找到密码字典,就在http://124.221.131.194:8082/根目录中

      • 加入vulnerabilities/brute/页面使用turbo intruder插件进行密码爆破

      • 爆破成功,密码是:magedu@c11

    4.

    首先前两步

    1'            # 预测会报错
    1 and 1=1     # 预测不会报错,且结果和输入1时一致

    结果都符合预测的情况下,第三步

    1 and 1=2

    若他报错则是字符型;他不报错但没有输出,则是数字型

    从您提供的日志来看,`datax-web` 的任务执行失败了,并且返回了一个错误码 `500` 和一条关键信息: ``` /usr/bin/python: can't find '__main__' module in '' ``` 这表明 Python 解释器未能找到需要运行的主模块 (`__main__`)。以下是可能的原因及解决办法: ### 可能原因分析 1. **Python 脚本路径未指定** - 日志中提到无法找到 `__main__` 模块,这意味着 DataX 配置文件中的脚本路径可能是空值或者是无效的。 2. **DataX 参数配置错误** - 根据日志内容,“Command parameters” 后面没有任何具体内容,说明传递给 DataX 的参数可能为空或者有误。 3. **环境变量问题** - 如果系统缺少必要的环境变量(如 PYTHONPATH),可能会导致 Python 找不到正确的入口点。 4. **Python 版本兼容性** - 确保当前使用的 Python 版本与 DataX 兼容。如果版本不符,可能导致解释器无法识别某些语法或模块。 --- ### 排查步骤 #### 1. 检查 DataX 配置文件 查看生成的任务 JSON 文件是否完整有效,特别注意以下几个部分: - 数据源连接配置是否正确; - 插件名称是否存在拼写错误; - 目标路径是否有权限访问等。 #### 2. 确认命令行参数 结合您的实际场景,检查启动数据同步作业时传入的具体参数是否缺失必要字段。 #### 3. 测试单独运行 Script 将完整的脚本提取出来,在本地通过终端尝试直接调用相同的命令测试其可行性: ```bash python your_script.py --your-parameters-here ``` 若仍然报错,则需进一步排查该脚本本身的问题。 #### 4. 验证依赖安装情况 使用 pip 列出已安装包列表并确认所有必需组件均已加载完成: ```bash pip freeze | grep datax-plugin-name ``` #### 5. 审核 Python 运行环境 对比生产服务器和其他正常工作的机器之间的差异设置(包括但不限于操作系统、库版本以及用户角色设定)。 --- ### 示例解决方案 假设问题是由于插件目录丢失引起的话,可以按照官方文档补充对应 Reader 或 Writer 类型所需支持文件夹即可解决问题;如果是因网络请求超时所触发异常,则适当调整最大重试次数及时限限制参数来缓解压力状况。 --- **最终建议**: 建议先定位到具体的错误源头后再针对性处理。若仍有疑问,欢迎提供更多上下文细节供参考! ---
    评论
    添加红包

    请填写红包祝福语或标题

    红包个数最小为10个

    红包金额最低5元

    当前余额3.43前往充值 >
    需支付:10.00
    成就一亿技术人!
    领取后你会自动成为博主和红包主的粉丝 规则
    hope_wisdom
    发出的红包
    实付
    使用余额支付
    点击重新获取
    扫码支付
    钱包余额 0

    抵扣说明:

    1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
    2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

    余额充值