当前位置: 首页 > news >正文

零基础实战:靶场商场网站漏洞利用与安全测试

本人是新手小白,这篇文章主旨是记录本人从新手学习历程,如有错误或者不合规不合法的地方请大家多多指正。

实战前准备

学习计算机网络的基础和抓包辅助工具的运用

网络通信基础载体与协议

URL:是统一资源定位符的缩写,是关联DNS、端口号、协议,是应用层资源访问的"核心导航地址”。

HTTP协议:是基于TCP/IP模型应用层的无状态协议,用于在客户端(如浏览器)和服务器之间传输超文本资源,是互联网访问的基础协议。

安全通信协议与加密技术

HTTPS协议:HTTPS 是HTTP 的加密版本. 通过在HTTP和TCP之间添加"SSL/TLS加密层”,实现请求/响应数据的加密传输,解决HTTP明文传输的安全隐患。

CA、数字证书与数字签名:(1)CA:是公认的、权威的"数字证书颁发机构”,负责验证服务器的真实身份,为合法服务器颁发"数字证书”。同时自身拥有"根证书”(用于验证下级证书的合法性)。(2)数字证书:是服务器的"数字身份证”,包含以下核心信息:服务器的域名、公钥;CA机构的数字签名;证书的有效期。是客户端通过数字证书获取服务器公钥,同时验证服务器身份的合法性(由ca背书)。(3)数字签名:是CA机构对数字证书内容的“加密验证信息”,基于非对称加密实现。

网络安全辅助工具与技术

Burpsuite:是一款用于测试 Web 应用程序安全性的集成平台,广泛用于渗透测试和漏洞挖掘。

靶场搭建

我这里是使用的是老师搭建好靶场和网站。(还在学习中)

实战开始

1、打开提前在FoxyProxy配置的bp。

2、在firefox里输入靶场里预设的网站。

3、打开Burpsuite并打开拦截开始抓取选中的订单信息

4、分析抓取到的信息分析,最后锁定 “num=1”是可以商品中的数量并且可以修改为“num=0.00001”。

5、最后实现了原商品为1200修改后仅为1.1999...的价格,确定修改“num=1”修改为“num=0.00001”为实验成功。

(本次实验均在人为搭建的靶场中实现,无任何违法违规行为)

http://www.jsqmd.com/news/454323/

相关文章:

  • 留学中介TOP10实测|文书全流程服务最能打? - 博客湾
  • 【阅读笔记】OpenClaw入门
  • 【飞机】基于matlab光流的着陆和悬停机动仿真【含Matlab源码 15124期】
  • 2026国际物流公司怎么选?干货解析+权威数据,避开陷阱不踩坑 - 品牌评测官
  • 全开源代码:BLDC PMSM FOC控制程序,有感无感驱动及滑膜霍尔编码器实现
  • COMSOL光学模型下的手性小球特性分析与模拟研究
  • 1975-2030年全球1km分辨率人口空间分布栅格数据
  • 北京留学机构TOP10优选!解锁名校申请捷径 - 博客湾
  • 【声呐技术】FS2-DETR:基于Transformer的增强特征感知小样本声呐目标检测
  • 2026年首个基于OpenClaw pi内核的商用桌面AI私域助理
  • 北京留学机构:靠谱平台助力打造高质量申请 - 博客湾
  • 互联网最常用的加密通信技术
  • 【信道估计】大规模MIMO-OFDM系统的5G通信信道估计算法研究【含Matlab源码 15125期】含文献
  • 从零实现一个进程池(基于管道通信)
  • 【快速EI检索 | SPIE出版】2026 年智能信号与图像处理国际学术会议(ISIP 2026)
  • 全球电动滚筒市场发展趋势分析
  • FOMO All In One
  • 第三部分 — 服务工作者(后台)chrome.runtime 是什么(在 MV3 的说法中)
  • matlab画图工具
  • 2005-2025年我国乡镇级的逐日最低气温数据(Shp/Excel格式)
  • 只禁止「显卡」驱动自动更新 不影响声卡、网卡、蓝牙、任何其他硬件
  • 【先到先得】夸克网盘免费领取1TB空间保姆级教程!新老用户均可!最新可用!
  • 林俊旸离职,AI 人才路在何方?
  • Python绘制相交平面
  • 2026生物医药行业纯水设备优质品牌推荐榜 - 优质品牌商家
  • 养护策略优化模型:从单设备到路网级的多维决策系统
  • openclaw 调用openai codex , python 调用
  • 如何利用熊猫智汇赋能数字员工突破业务壁垒?
  • ORA-29660错误找不到EXTERNAL NAME定义的类,远程处理故障修复思路分享
  • 吐血整理,性能测试总结汇总,多个视角分析性能压测,一篇通透...