版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络协会2016培训Web
Crack专题–
AJAX
–2016/11/18–Payne本次培训仅供教学内部用途实验请遵守相关法律法规什么是Crack?Crack,俗称破解,是利用各种手段获取开发者不希望你知道的东西或者用上本来用不了的功能。一起破解Web服务!破解的手段:1.抓包,分析数据包(流量)2.获取代码进行代码审计(网页、手机APP)
3.玄学猜解4.已知的文档(对方已公开全部技术细节)5.反汇编直接查看业务逻辑Crack需要的素质1.眼观六路2.脑洞够大,思维活跃3.各种技术基础过硬,全面且深入4.英语和中文都要好5.好奇心小试牛刀:下载音乐(入门级)前提:音乐可以试听工具:GoogleChrome开发者工具/WireShark请提前复习前面介绍Web的开发者工具的Network部分小试牛刀:下载音乐(入门级)大多数的网站的接口API是JSON、XML等格式开发者工具可以选择XHR、Other捕获接口的通信数据小试牛刀:下载音乐(入门级)小试牛刀:下载音乐(Pro)有些百度的歌需要money才可以下载的。怎么下?!——CRACK!!!/song/275722771本教程仅供网络安全学习,请购买正版音乐小试牛刀:下载音乐(Pro)本次利用的是百度音乐业务逻辑漏洞(没有第二家,至今可用,无敌!)漏洞问题:没有检测音乐是否需要付费就可以下载没有检测合法的文件格式,导致可以下载无损音乐(flac)漏洞挖掘方式:纯属人品和脑洞问题发生点:本教程仅供网络安全学习,请购买正版音乐小试牛刀:下载音乐(Pro)本教程仅供网络安全学习,请购买正版音乐小试牛刀:下载音乐(Pro)本教程仅供网络安全学习,请购买正版音乐本教程仅供网络安全学习,请购买正版音乐小试牛刀:下载音乐(Pro)RequestURL:
/data/music/songlinkRequestMethod:
POSTForm:songIds=220414%2C1329665%2C265178%2C1023549%2C7316345%2C2047056%2C433275%2C521408%2C7275758%2C866675&hq=0&type=m4a%2Cmp3&rate=&pt=0&flag=-1&s2p=-1&prerate=-1&bwt=-1&dur=-1&bat=-1&bp=-1&pos=-1&auto=-1本教程仅供网络安全学习,请购买正版音乐小试牛刀:下载音乐(Pro)Form解析:songIds:歌曲IDs(多首歌曲用“,”分割)hq:高清?默认是0type:文件格式默认是“m4a
mp3”rate:码率默认为空其他参数pt=0&flag=-1&s2p=-1&prerate=-1&bwt=-1&dur=-1&bat=-1&bp=-1&pos=-1&auto=-1本教程仅供网络安全学习,请购买正版音乐小试牛刀:下载音乐(Pro)脑洞分析:SongID看上去就是歌曲ID,有它就可以获取某一首歌的信息HQ似乎是控制高清的参数,0应该是不高清的意思,如果换成别的呢?Type已知是填写音乐格式的参数,已知百度音乐支持flac,怎样才可以下载无损音乐呢?Rate看上去是码率的参数,已知百度音乐的mp3都是有多种码率的,应该可以通过它控制输出的文件的码率本教程仅供网络安全学习,请购买正版音乐小试牛刀:下载音乐(Pro)动手实操!实操只需要可以POST发包本次实验使用BurpSuite(请支持正版)当然也可以用在线的模拟工具:/httptest.php或者自己用Python等语言写脚本本教程仅供网络安全学习,请购买正版音乐小试牛刀:下载音乐(Pro)本教程仅供网络安全学习,请购买正版音乐请使用RepeaterRequest处直接复制来自开发者工具的数据报文小试牛刀:下载音乐(Pro)POST/data/music/songlinkHTTP/1.1Host:Content-Length:114Accept:application/json,text/javascript,*/*;q=0.01Origin:User-Agent:Mozilla/5.0(Macintosh;IntelMacOSX10_12_1)AppleWebKit/537.36(KHTML,likeGecko)Chrome/54.0.2840.87Safari/537.36Content-Type:application/x-www-form-urlencoded;charset=UTF-8Referer:/Connection:closesongIds=7384453&hq=0&type=m4a%2Cmp3&rate=&pt=0&flag=-1&s2p=-1&prerate=-1&bwt=-1&dur=-1&bat=-1&bp=-1&pos=-1&auto=-1本教程仅供网络安全学习,请购买正版音乐小试牛刀:下载音乐(Pro)本教程仅供网络安全学习,请购买正版音乐填写好了全部数据报文就选择“GO”按钮BurpSuite会提示设置主机地址和端口我们访问的是HTTP协议是80端口小试牛刀:下载音乐(Pro)本教程仅供网络安全学习,请购买正版音乐可以看到右侧的响应(Response)已经有数据了里面的数据就是JSON请复制!小试牛刀:下载音乐(Pro)最好的JSON解析软件——开发者工具的Console!请让任意变量如a={JSON}再按回车~本教程仅供网络安全学习,请购买正版音乐小试牛刀:下载音乐(Pro)本教程仅供网络安全学习,请购买正版音乐小试牛刀:下载音乐(Pro)Question:怎么下载FLAC无损音乐?怎么下载不同码率的音乐?怎么下载多个音乐?本教程仅供网络安全学习,请购买正版音乐小试牛刀:下载视频(入门)适用于B站、A站等纯洁的视频网站还有看上去很高逼格的Youtube~请掏出开发者工具!抓包!找mp4,找flv小试牛刀:下载视频(Pro)适用于不纯洁的视频网站,万能方法~请掏出WireShark!抓包!使用http过滤筛选报文JSON是何方神圣?JSON(JavaScriptObjectNotation)是一种轻量级的数据交换格式。它基于ECMAScript的一个子集。
JSON采用完全独立于语言的文本格式,但是也使用了类似于C语言家族的习惯。易于人阅读和编写,同时也易于机器解析和生成。碾压XML~XHR是何方神圣?XMLHttpRequest对象用于在后台与服务器交换数据。XMLHttpRequest对象是开发者的梦想,因为您能够:在不重新加载页面的情况下更新网页在页面已加载后从服务器请求数据在页面已加载后从服务器接收数据在后台向服务器发送数据所有现代的浏览器都支持XMLHttpRequest对象。AJAX技术后端大大通过提供各种基于HTTP或者HTTPS协议的API接口,通过JSON格式传输数据,不需要依赖后端“渲染”网页,不需要刷新才能获取数据。AJAX(异步JavaScript和XML)即可实现这个梦想!AJAX
离不开XHR。当然,HTML5提供了更多替代技术,但XHR依旧坚挺。9、春去春又回,新桃换旧符。在那桃花盛开的地方,在这醉人芬芳的季节,愿你生活像春天一样阳光,心情像桃花一样美丽,日子像桃子一样甜蜜。2025/4/142025/4/14Monday,April14,202510、人的志向通常和他们的能力成正比例。2025/4/142025/4/142025/4/144/14/20257:19:45PM11、夫学须志也,才须学也,非学无以广才,非志无以成学。2025/4/142025/4/142025/4/14Apr-2514-Apr-2512、越是无能的人,越喜欢挑剔别人的错儿。2025/4/142025/4/142025/4/14Monday,April14,202513、志不立,天下无可成之事。2025/4/142025/4/142025/4/142025/4/144/14/202514、ThankyouverymuchfortakingmewithyouonthatsplendidoutingtoLondon.ItwasthefirsttimethatIhadseentheToweroranyoftheotherfamoussights.IfI'dgonealone,Icouldn'thaveseennearlyasmuch,becauseIwouldn'thaveknownmywayabout.。14四月20252025/4/142025/4/142025/4/1415、会当凌绝顶,
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年二级建造师建筑工程管理部分试题及答案
- 排烟阀安装施工工艺及施工方法
- 垃圾处理工程施工材料管理保证措施
- 桥架安装验收标准
- 病历书写规范考试试题及答案
- 完整版园林景观工程施工方案
- 煤矿电气维修外包合同
- 公司直播业务外包合同
- 钢结构屋面檩条安装施工工艺
- 光电幕墙施工方案
- 2026年湖南长沙新奥燃气有限公司社会招聘5人考试参考题库及答案解析
- 2026年安全生产月知识竞赛试题(7套完整版 含答案)
- 2026年全国安全生产月主题培训
- 2026文化和旅游部恭王府博物馆招聘应届毕业生4人考试备考试题及答案解析
- 2025年江苏省中考道德与法治试题及答案解析
- 昆明供电局项目制用工招聘笔试真题2025
- 2026年4月自考07816公共行政学试题及答案含评分参考
- 放射性肠炎治疗管理
- 2026年二级建造师之二建机电工程实务真题含答案详解
- 医师重新执业注册申请审核表
- 内蒙古杉杉年产4万吨锂离子电池负极新能源材料加工项目环境影响报告表
评论
0/150
提交评论