---
name: web
description: Web 安全攻防技术,包括 SQL 注入、XSS、文件上传、命令注入、SSRF、反序列化等常见漏洞的识别与利用。
tags:
- sql-injection
- xss
- file-upload
- command-injection
- ssrf
- deserialization
- php
---
# Web 安全攻防方法论
## 通用分析流程
1. **信息收集**:识别 Web 框架、中间件版本、编程语言、WAF 类型
2. **目录扫描**:使用 dirsearch/gobuster 发现隐藏路径和备份文件
3. **参数分析**:检查 URL 参数、Cookie、HTTP 头的注入点
4. **漏洞验证**:对可疑点进行 PoC 验证
## SQL 注入
- **判断类型**:字符型 vs 数字型,单引号 vs 双引号
- **联合查询**:`ORDER BY` 确定列数 -> `UNION SELECT` 提取数据
- **盲注**:布尔盲注 `AND 1=1`/`AND 1=2`,时间盲注 `SLEEP()`/`BENCHMARK()`
- **常用工具**:sqlmap `--batch --dbs --current-user`
- **绕过技巧**:大小写混合、内联注释 `/**/`、双重编码、HPP 参数污染
- **WAF 绕过**:使用 `/*!50000select*/`、`%0a` 换行、`<>` 替代空格
## XSS
- **反射型**:输入直接输出到页面,检查 `<>\"'/` 过滤情况
- **存储型**:输入持久化存储,关注评论、用户名等字段
- **DOM 型**:检查 `document.location`、`innerHTML` 等 DOM 操作
- **绕过**:`
`、`