导航

大佬们给点经验,跪谢跪谢跪谢

#1
哥哥们,自己平常挖SRC一般资产收集30分钟就没了动了呜呜呜,想问问大哥们对于漏洞的挖掘是怎样提升的,跪谢各位大佬呜呜呜,如果有哥愿意分享一下经验那真的万分感谢。
老哥们是在什么时候对于挖掘漏洞有了很大的提升,自己平时挖着挖着很快就自闭了唉????
2021-07-23
#2
尝试挖过一次,直接干官网,然后自闭,后来就没搞过了,听说找新上线的业务并且关注最新的漏洞纰漏,然后拿fofa搜目标上exp
2021-07-23
#3
挖不到洞是信息收集做的不好
2021-07-23
#4
信息收集是渗透的根本,信息收集好了,漏洞自然挖到很多。
2021-07-23
#5
可以学习下。https://www.t00ls.com/viewthread.php?tid=58599
2021-07-24
#6
受宠若惊被引用了。。。。之前挖得坑。在那个基础上,看网页js是一个非常好的入手点,可以用jsfinder匹配一下,建议自己看,能发现一下不一样的着手点,甚至能够找到网站的后台。还有就是根据目标大小还有不同的收集方式。网站比较大,例如某银行,某移动,可以从asn号码下手,之前想土司来着(直接看就行,先知上有。),网上有就没有发。再就是现在app,微信小程序,公众号这一块真的是一个非常好入手的点。现在很多官网都会做的滴水不漏,但是其他的点就会有疏忽。从这入手会很快。一边都是直接搜索<或者<这种,再就是网页历史。这个之前有个网站<现在360有个网络空间搜索也带,昨天刚买,用着是真滴爽 啊,这个跟fofa各有千秋,我都结合用。我比较菜,脚本小子。还在学习的路上,挖了太多坑了。。。。哎。。学习吧。。。加油!!!肾透路上不孤单!!!冲就完事儿了。
学学习,顺便赚赚钱
2021-07-24
#7
回复 5# PYkiller
非常感谢老哥的推荐,受宠若惊呀!!!从来没有想到过自己胡乱挖得坑,居然能用上。干系感谢!!!
2021-07-24
#8
再多叨叨几句吧。。。最近搞银行喝运营商的比较多。。。。现在银行的加密验证这一块都难顶!各种校验各种签名,app更甚!简直无法下手。。。运营商这块都开始再登录的部分加什么des甚至aes的加密了。这简直不要太难为基础不好的。有大佬写过怎么加解密,但是基础不好理解起来很困难,现在我就大佬举得例子能看懂,也能用明白,但是一道实际当中。。。真心拉跨,得学啊。。。。罢说了。。。。偷偷学习去了。
有个大佬咋说的来着,每天前进一点,就是一个突破,日积月累就是很大得收获。
学学习,顺便赚赚钱
2021-07-24
#9
回复 3# closed
我是感觉自己,每次有个目标的时候,就先弄 两下,然后感觉就没动力了,自己知道如何进行下去,但是内心就没有动力继续,唉,特别难受
2021-07-24
#10
难受啊,自己知道怎么进行下去,渗透的流程心里都知道,但是一拿到目标,搞了半个小时搞不出来,心里就感觉很难受,然后就没有动力了,关掉和删掉所有弄好的东西,这个目标也放弃了,但是过了一会又想继续,唉