一、Wappalyzer
1. 安装(以火狐浏览器演示)
1.打开附加组件页面:在火狐浏览器右上角点击菜单图标(三条横线),然后选择“附加组件和主题”。(更建议直接在地址栏输入 about:addons 并回车)
2.搜索 Wappalyzer:在附加组件商店的搜索框中输入 Wappalyzer,然后按回车键搜索。
3.添加至 Firefox:在搜索结果中找到官方的 Wappalyzer 扩展。
2.作用
简单来说就是快速的信息收集。 别网站技术栈:这是它的核心功能。安装后,点击工具栏图标,它会列出网站使用的各种技术,比如:
- 前端框架:
React、Vue.js、Angular等。 - 后端语言:
PHP、Python、Node.js、Java等。 - 网站服务器:
Nginx、Apache、Cloudflare等。 - 数据库:
MySQL、MongoDB等。 - 分析工具::Google Analytics、百度统计等。
- 广告平台:Google AdSense 等。
- 内容管理系统(CMS):
WordPress、Drupal等。 在ctf比赛中的作用: CTF 的 Web 题往往有特定的考察点,Wappalyzer 能帮你在几秒内锁定攻击面: - CMS(内容管理系统)漏洞:如果显示网站用的是 WordPress、Drupal 或 Joomla,你可以立刻去网上搜索对应版本的已知漏洞(比如 CVE),或者用
wpscan等专用工具去扫。这通常是拿 Shell 的捷径。 - 特定框架漏洞:如果显示是
ThinkPHP(尤其是老版本)、Struts2 或 Spring Boot,你可以立刻尝试对应框架的历史 RCE(远程代码执行)漏洞利用链。 - JavaScript 库:如果显示用了 Vue.js 或 React,可能意味着数据交互是通过 API 接口进行的,需要多关注前端源码里的 API 路径和鉴权逻辑;如果显示了老旧的 jQuery,有时可能暗示网站存在 DOM 型 XSS(跨站脚本攻击)的写法。
二、 Hackbar V2
1. 安装
1.打开附加组件页面:在火狐浏览器右上角点击菜单图标(三条横线),然后选择“附加组件和主题”。(更建议直接在地址栏输入 about:addons 并回车)
2.搜索 Hackbar V2:在附加组件商店的搜索框中输入 Hackbar V2,然后按回车键搜索。
3.添加至 Firefox:在搜索结果中找到官方的 Hackbar V2 扩展。
2.作用
简单说:Hackbar 可以理解为一个“专用版浏览器地址栏”,它的核心作用就是方便你构造和发送各种“恶意”的 HTTP 请求(当然,你也要了解有哪些http请求)。这个插件比普通的hackbar插件功能更强、更全。

3.用法
3.1常用模块
(1)GET模块

(2)POST模块
此时需要勾选上POST body,再下载url,在POST body里面修改或添加你所需要的参数,最后Execute。
(3)其他模块
为什么直接跳到其他模块了呢?其实以下参数的添加或修改是普通hackbar没有的功能,它可以自主添加
Cookie、Referer、User-Agent等参数字段。特定的题目需要添加这些内容,主要考察你对http请求是否了解。除此之外,还可以添加Vim
不过,对于新手来说,不建议大家使用Hackbar来添加这些参数,最好是用BP抓包,在报文里面添加参数,这样对http请求有更好的了解。
3.2 实用小功能
(1)加密
这个功能可以对你选中的参数进行加密,例如现在我对123进行MD5

(2)编码和解码
这个功能可以对你选中的参数进行编码,例如现在我对123进行base64

(3)其他功能
为什么直接跳到其他模块了呢?其实剩下的功能是可以给某些特定漏洞构造payload,不过小编建议这些payload最好是自己构造。
评论区
评论加载中...