SRC 漏洞挖掘实战指南:信息收集、逻辑漏洞与绕过技巧
本文介绍了 SRC 漏洞挖掘的核心方法,涵盖信息收集(Google Hack、Shodan、子域名工具)、微信公众号抓包(SocksCap64 代理)、登录界面测试、短信邮件轰炸绕过及业务逻辑漏洞(越权、ID 遍历)的挖掘思路。重点讲解了如何通过修改返回包、水平垂直越权等方式发现安全缺陷,并强调遵守 SRC 规则进行合法测试。

本文介绍了 SRC 漏洞挖掘的核心方法,涵盖信息收集(Google Hack、Shodan、子域名工具)、微信公众号抓包(SocksCap64 代理)、登录界面测试、短信邮件轰炸绕过及业务逻辑漏洞(越权、ID 遍历)的挖掘思路。重点讲解了如何通过修改返回包、水平垂直越权等方式发现安全缺陷,并强调遵守 SRC 规则进行合法测试。

迅速查找信息泄露、管理后台暴露等漏洞,常用语法如下:
filetype:txt 登录
filetype:xls 登录
filetype:doc 登录
intitle:后台管理
intitle:login
intitle:后台管理 inurl:admin
intitle:index of /
查找指定网站时,可加上 site: 参数:
site:example.com filetype:txt 登录
site:example.com intitle:后台管理
site:example.com admin
site:example.com login
site:example.com system
site:example.com 管理
site:example.com 内部
site:example.com 系统
关键词可根据实际情况调整。推荐使用 Google 或 Bing,若搜索内容被删除,网页快照通常仍会有记录。
Shodan、Fofa、ZoomEye、360Quake 等网络空间搜索引擎可用于搜索在线设备,功能强大。
例如对某 IP 进行信息检索,点击 View Raw Data,找到 data.0.http.favicon.data 字段,可通过企业 Logo 哈希值查询资产:
http.favicon.hash:-1507567067
国内 Fofa 常见搜索语法:
title="abc" # 从标题中搜索 abc
header="abc" # 从 HTTP 头中搜索 abc
body="abc" # 从 HTML 正文中搜索 abc
domain="qq.com" # 搜索根域名带有 qq.com 的网站
host=".gov.cn" # 从 URL 中搜索 .gov.cn
port="443" # 查找对应 443 端口的资产
实用查询语句示例:
body="关键词 1" && country=CN && title="关键词 2"
推荐工具:
企业微信公众号链接可直接复制到浏览器打开,但部分链接在浏览器中无法访问。可通过 SocksCap64 代理微信 PC 端流量至 Burp Suite 进行抓包分析。
登录界面是漏洞挖掘的重点区域,常见测试点包括:
' OR '1'='1 等 payload。在注册、登录、重置密码等环节,常涉及手机号/邮箱验证。此类漏洞测试需注意防护机制的绕过。
临时接收号码资源可用于测试,但请遵守平台规则。常见功能点包括:
测试手段包括:
随着 WAF 等防护设备的部署,传统注入漏洞变少,业务逻辑漏洞成为重点。逻辑漏洞可 bypass 大部分传统防御。
场景 1:修改手机号
认证原手机号 -> 填写新手机号 -> 提交修改。若未校验上一步认证结果,可修改 Response 包字段(如 false 改为 true)绕过验证。
场景 2:登录绕过 部分网站身份验证在前端,修改 Response 包相关字段可直接登录任意账号。
场景 1:遍历 ID 请求中包含 ID 参数(订单号、账单号等),尝试遍历 ID 获取他人信息。
场景 2:ID 替换 若 ID 经过 Hash 或加密,可注册两个账号,替换加密后的 ID 值判断权限验证逻辑。
观察 Cookie 中的 Session 字段,猜测角色标识(如 level=1: admin, level=2: vip, level=3: normal),尝试提升权限。
免责声明:本教程文章仅限用于学习和研究目的,请勿用于非法用途。漏洞挖掘中应遵守 SRC 中的相关规则。

微信公众号「极客日志」,在微信中扫描左侧二维码关注。展示文案:极客日志 zeeklog
使用加密算法(如AES、TripleDES、Rabbit或RC4)加密和解密文本明文。 在线工具,加密/解密文本在线工具,online
解析常见 curl 参数并生成 fetch、axios、PHP curl 或 Python requests 示例代码。 在线工具,curl 转代码在线工具,online
将字符串编码和解码为其 Base64 格式表示形式即可。 在线工具,Base64 字符串编码/解码在线工具,online
将字符串、文件或图像转换为其 Base64 表示形式。 在线工具,Base64 文件转换器在线工具,online
将 Markdown(GFM)转为 HTML 片段,浏览器内 marked 解析;与 HTML转Markdown 互为补充。 在线工具,Markdown转HTML在线工具,online
将 HTML 片段转为 GitHub Flavored Markdown,支持标题、列表、链接、代码块与表格等;浏览器内处理,可链接预填。 在线工具,HTML转Markdown在线工具,online