当前位置: 首页 > news >正文

网站建设费属于无形资产吗2023网站推广入口

网站建设费属于无形资产吗,2023网站推广入口,在龙港网站哪里做,wordpress 文章链接地址Gobuster 详细使用教程 一、Gobuster 核心功能与安装验证1. 功能概述2. 安装验证 二、目录/文件枚举(dir 模式)1. 基础命令与参数2. 高级参数3. 实战技巧 三、子域名枚举(dns 模式)1. 基础命令与参数2. 高级参数3. 实战技巧 四、虚…

Gobuster 详细使用教程

  • 一、Gobuster 核心功能与安装验证
    • 1. 功能概述
    • 2. 安装验证
  • 二、目录/文件枚举(dir 模式)
    • 1. 基础命令与参数
    • 2. 高级参数
    • 3. 实战技巧
  • 三、子域名枚举(dns 模式)
    • 1. 基础命令与参数
    • 2. 高级参数
    • 3. 实战技巧
  • 四、虚拟主机扫描(vhost 模式)
    • 1. 适用场景
    • 2. 结果分析
  • 五、实践案例
    • 1. 目标:example.com
    • 2. 发现漏洞示例
  • 六、结果优化与工具集成
    • 1. 过滤误报
    • 2. 自动化流程
    • 3. 与 Burp Suite 联动
  • 七、推荐词表与扩展工具

本文是 Gobuster 详细使用教程,涵盖目录/文件枚举、子域名爆破、参数优化及实践技巧。


一、Gobuster 核心功能与安装验证

1. 功能概述

  • 目录/文件枚举:通过字典爆破发现隐藏的 Web 路径(如 /admin/backup.zip)。
  • 子域名枚举:基于 DNS 字典发现目标域名的子域名(如 dev.example.com)。
  • 虚拟主机扫描:识别同一 IP 下的不同虚拟主机(如多租户环境)。

2. 安装验证

检查是否安装成功:

gobuster --version  # 输出版本信息(如 gobuster v3.6)

二、目录/文件枚举(dir 模式)

1. 基础命令与参数

gobuster dir -u https://target.com -w /path/to/wordlist.txt -t 50 -x php,html,json -b 403,404 -o output.txt
  • 参数解析:
    • -u:目标 URL(支持 HTTP/HTTPS)。
    • -w:字典文件路径(推荐使用 SecLists 中的 Discovery/Web-Content 词表)。
    • -t:并发线程数(默认 10,根据网络环境调整)。
    • -x:扫描文件扩展名(如 php,html)。
    • -b:忽略的状态码(如 403,404 减少干扰)。
    • -o:结果保存路径。

2. 高级参数

  • 动态过滤:
    --status-codes 200,302  # 仅显示特定状态码
    --exclude-length 123    # 排除指定响应长度的结果(应对动态404页面)
    
  • 速率控制:
    --delay 100ms           # 请求间隔(避免触发WAF速率限制)
    --timeout 10s           # 单请求超时时间
    
  • 代理与认证:
    --proxy http://127.0.0.1:8080   # 通过Burp Suite代理查看请求
    -U admin -P password            # HTTP基础认证凭据
    

3. 实战技巧

  • 智能词表选择:
    • 通用词表:common.txt(快速覆盖常见路径)。
    • 深度扫描:big.txtraft-large-words.txt(全面但耗时)。
    • 自定义词表:结合目标技术栈(如 /wp-admin 针对 WordPress)。
  • 扩展模式:
    --wildcard              # 处理通配符响应(如所有路径返回200)
    --add-slash             # 自动为目录添加斜杠(/)
    

三、子域名枚举(dns 模式)

1. 基础命令与参数

gobuster dns -d example.com -w /path/to/subdomains.txt -t 50 -r 8.8.8.8 -o subs.txt
  • 参数解析:
    • -d:目标主域名。
    • -w:子域名字典(推荐 SecListsDiscovery/DNS/subdomains-top1million-5000.txt)。
    • -r:指定 DNS 服务器(如 Cloudflare 1.1.1.1)。
    • -t:并发线程数(DNS查询通常可调高至100+)。

2. 高级参数

  • 递归扫描:
    --wildcard              # 处理通配符DNS记录(如 *.example.com)
    --append-domain         # 自动将字典条目与主域名拼接(如 `api` → `api.example.com`)
    
  • 结果优化:
    --show-ips              # 显示解析到的IP地址(识别CDN背后的真实IP)
    --no-color              # 禁用颜色输出(便于日志处理)
    

3. 实战技巧

  • 字典优化:
    • 合并目标历史子域名(从 Wayback MachineSecurityTrails 导出)。
    • 添加行业关键词(如 dev, staging, api)。
  • 结果交叉验证:
    cat subs.txt | httpx -status-code -title -ports 80,443,8080  # 快速筛选存活子域名
    

四、虚拟主机扫描(vhost 模式)

1. 适用场景

同一 IP 托管多个网站(如云主机),通过 Host 头区分不同服务。

gobuster vhost -u https://192.168.1.100 -w /path/to/vhosts.txt -t 30 -k
  • 参数解析:
    • -u:目标 IP 或基础 URL。
    • -w:虚拟主机的候选列表(如 admin.example.com)。
    • -k:跳过 TLS 证书验证(应对自签名证书)。

2. 结果分析

  • 状态码差异:对比默认响应与带 Host 头的响应。
  • 内容长度差异:使用 --exclude-length 过滤相同长度的干扰项。

五、实践案例

1. 目标:example.com

  • 步骤 1:子域名枚举
    gobuster dns -d example.com -w subdomains-top5000.txt -t 100 -r 1.1.1.1 -o subs.txt
    
  • 步骤 2:存活检测
    cat subs.txt | httpx -threads 50 -status-code -title -ports 80,443,8080 -o alive.txt
    
  • 步骤 3:目录爆破
    gobuster dir -u https://api.example.com -w raft-large-words.txt -t 50 -x php,asp -b 404 -o api_paths.txt
    
  • 步骤 4:敏感路径分析
    cat api_paths.txt | grep "200" | grep "admin\|backup\|config"
    

2. 发现漏洞示例

  • 路径泄露:/backup.zip 包含数据库凭据。
  • 未授权访问:/admin 无认证直接访问。
  • 过时组件:/phpinfo.php 暴露 PHP 版本和配置。

六、结果优化与工具集成

1. 过滤误报

gobuster dir ... | grep -v "\.js\|\.css\|\.png"  # 排除静态资源

2. 自动化流程

结合 cron 定时任务:

# 每日自动扫描
0 2 * * * /usr/bin/gobuster dir -u https://target.com -w wordlist.txt -o /var/log/gobuster_$(date +\%F).log

3. 与 Burp Suite 联动

  • 代理模式:通过 --proxy 参数将请求转发至 Burp,分析拦截的请求。
  • 结果导入:将 Gobuster 发现的路径导入 Burp 的 Target 模块进行深度测试。

七、推荐词表与扩展工具

  • 词表仓库:
    • SecLists:包含 Web 路径、子域名、参数等词表。
    • Assetnote Wordlists:针对现代 Web 应用的优化词表。
  • 扩展工具:
    • httpx:快速验证存活主机。
    • ffuf:更灵活的模糊测试工具(支持多参数爆破)。

通过以上配置和技巧,Gobuster 可成为 Web 安全测试项目中高效的侦察武器。重点在于灵活调整参数、合理选择词表,并与其他工具形成自动化工作流。

http://www.cadmedia.cn/news/13657.html

相关文章:

  • 重庆沙坪坝新闻最新消息seo最好的工具
  • 抖音代运营都做什么seo云优化方法
  • 新疆网架公司seo是干啥的
  • 怎么创建网站自己创建系列推广软文范例
  • 建筑导航网站重庆疫情最新数据
  • 如何做能上传视频网站网络上哪里可以做推广
  • 北滘网站建设网站优化平台
  • app商城需要手机网站吗专业推广公司
  • 企业网站直销例子网络营销首先要
  • 网站建设首页布局优化资讯
  • 个人网站制作申请优化外包服务公司
  • 汉阳网页设计苏州关键词优化怎样
  • 网站建设营销解决方案广州网站推广排名
  • 建一个电商网站要多少钱上海百度推广方案
  • 建设刷单网站销售找客户的方法
  • 加工平台网站seo排名赚app
  • 山西省政府网站建设的公司线上推广100种方式
  • 襄阳建设21网站整站优化全网营销
  • 抖抈app下载国际版关键词优化意见
  • 福田网站建设设计公司线上营销策划方案
  • h5自适应网站建设湖南百度推广开户
  • 专门做pp他的网站河南百度推广公司
  • 武汉定制公交网站爱站网关键词挖掘工具熊猫
  • 北京做养生SPA的网站建设网站优化排名软件网站
  • 健身俱乐部网站建设方案设计昆明seo排名
  • 南昌网站建设服务器营销策略怎么写模板
  • 定制企业网站进入百度搜索网站
  • 苏州新海通网站建设网络推广公司运作
  • 如何用电子邮箱做网站化工网站关键词优化
  • 门户网站开发投标文件北京百度seo关键词优化