请勿截屏传播

Wappalyzer Hackbar V2

一、Wappalyzer

1. 安装(以火狐浏览器演示)

1.打开附加组件页面:在火狐浏览器右上角点击菜单图标(三条横线),然后选择“附加组件和主题”。(更建议直接在地址栏输入 about:addons 并回车) 2.搜索 Wappalyzer:在附加组件商店的搜索框中输入 Wappalyzer,然后按回车键搜索。 3.添加至 Firefox:在搜索结果中找到官方的 Wappalyzer 扩展。

2.作用

简单来说就是快速的信息收集别网站技术栈:这是它的核心功能。安装后,点击工具栏图标,它会列出网站使用的各种技术,比如:

  • 前端框架React、Vue.js、Angular 等。
  • 后端语言PHP、Python、Node.js、Java 等。
  • 网站服务器Nginx、Apache、Cloudflare 等。
  • 数据库MySQL、MongoDB 等。
  • 分析工具::Google Analytics、百度统计等。
  • 广告平台:Google AdSense 等。
  • 内容管理系统(CMS)WordPress、Drupal 等。 在ctf比赛中的作用: CTF 的 Web 题往往有特定的考察点,Wappalyzer 能帮你在几秒内锁定攻击面:
  • CMS(内容管理系统)漏洞:如果显示网站用的是 WordPressDrupalJoomla,你可以立刻去网上搜索对应版本的已知漏洞(比如 CVE),或者用 wpscan 等专用工具去扫。这通常是拿 Shell 的捷径。
  • 特定框架漏洞:如果显示是 ThinkPHP(尤其是老版本)、Struts2Spring Boot,你可以立刻尝试对应框架的历史 RCE(远程代码执行)漏洞利用链。
  • JavaScript 库:如果显示用了 Vue.jsReact,可能意味着数据交互是通过 API 接口进行的,需要多关注前端源码里的 API 路径和鉴权逻辑;如果显示了老旧的 jQuery,有时可能暗示网站存在 DOM 型 XSS(跨站脚本攻击)的写法。

二、 Hackbar V2

1. 安装

1.打开附加组件页面:在火狐浏览器右上角点击菜单图标(三条横线),然后选择“附加组件和主题”。(更建议直接在地址栏输入 about:addons 并回车) 2.搜索 Hackbar V2:在附加组件商店的搜索框中输入 Hackbar V2,然后按回车键搜索。 3.添加至 Firefox:在搜索结果中找到官方的 Hackbar V2 扩展。

2.作用

简单说:Hackbar 可以理解为一个“专用版浏览器地址栏”,它的核心作用就是方便你构造和发送各种“恶意”的 HTTP 请求(当然,你也要了解有哪些http请求)。这个插件比普通的hackbar插件功能更强、更全。

3.用法

3.1常用模块

(1)GET模块

(2)POST模块

此时需要勾选上POST body,再下载url,在POST body里面修改或添加你所需要的参数,最后Execute。

(3)其他模块

为什么直接跳到其他模块了呢?其实以下参数的添加或修改是普通hackbar没有的功能,它可以自主添加 CookieRefererUser-Agent等参数字段。特定的题目需要添加这些内容,主要考察你对http请求是否了解。除此之外,还可以添加Vim 不过,对于新手来说,不建议大家使用Hackbar来添加这些参数,最好是用BP抓包,在报文里面添加参数,这样对http请求有更好的了解。

3.2 实用小功能

(1)加密

这个功能可以对你选中的参数进行加密,例如现在我对123进行MD5

(2)编码和解码

这个功能可以对你选中的参数进行编码,例如现在我对123进行base64

(3)其他功能

为什么直接跳到其他模块了呢?其实剩下的功能是可以给某些特定漏洞构造payload,不过小编建议这些payload最好是自己构造。

信息收集
Dirsearch Sqlmap(Windows)

评论区

评论加载中...