常见HTTP攻击赏析(2)
创始人
2025-05-30 01:55:47
0

基于OpenAPI的APIcat开源日志监控软件已经开发一段时间了,在自己的网站上抓到了一些HTTP的攻击,没事,我们就汇总给大家做个赏析,也当是个提醒。

这是一篇系列文章,跳转查看更多:

常见HTTP攻击赏析(1)

对应的OpenAPI定义上传到了百家饭平台

API攻击样例详情https://rongapi.cn/api/detail/64

/public.rar

这是一类企图下载网站源码的攻击的其中一种,其他的还有

/public.rar
/public.tar
……
/public_html.rar
/public_html.tar
/public_html.tar.gz
……
/root.rar
……
/web.rar
/web.tar
/web.tar.gz
/web.zip
……
/wwwroot.rar
……

攻击的时候,直接通过HEAD请求企图获取文件信息。

/autodiscover/autodiscover.json 

存在于Microsoft Exchange的一个已知泄漏点,可以用于进行远程代码执行

/

今天看到的最奇特的一个攻击,企图向我的根URL直接POST一个数据,搜索了一些资料,说是机器学习,自主攻击,也就是从根目录开始获取网站内容,再进行深入攻击?

/ywotttv.bj.chinamobile.com/PLTV/88888888/224/3221226346/1.m3u8

有趣的网站,居然是一个iptv的播放串流,第一次了解这个东西,我还查到了一个列表,里面有很多串流点:GitHub - hl2341685/tv

找当里面以m3u8结尾的url就可以直接用vlc等打开:

 /include/calendar/calendar-cn.js

这个攻击没有找到具体的攻击点,网上有一些攻击的例子,但是没有介绍对这个攻击具体怎么工作的,应该是通过这个js文件的读取进一步确认系统是否使用了和这个文件相关的库,从而利用该库进行攻击,搜索结果指向一款JS Calendar (com_jscalendar) component 1.5.1 and 1.5.4 for Joomla!的SQL注入攻击漏洞点。

/ping.js

和上面的攻击类似,也应该是通过获取js文件从而探测系统是否使用了一款有漏洞的类库,搜索结果指向一款叫express-ping的node类库,看起来是express的一个功能库,会暴露/ping作为获取系统信息的入口,但同时也暴露成了泄漏点。

/api/pay/query_order

搜索指向一款叫xxpay的统一支付平台软件,应该也是探测漏洞用的入口

/api/auth

和上面的是一套的

/owa/auth/x.js

同样指向Exchange的攻击探测口,exchange好火啊,这么多漏洞探测指向exchange。

/ecp/Current/exporttool/microsoft.exchange.ediscovery.exporttool.application

又来一个exchange的

下周继续……

相关内容

热门资讯

超6300亿元!A股银行“分红... 7月25日,成都银行完成权益分派股权登记,将于7月28日发放现金红利,这标志着A股上市银行2024年...
老铺黄金:2025年上半年单个... 7月27日晚,老铺黄金(HK06181)披露2025年中期业绩预告。预计2025年上半年实现销售业绩...
保险行业2025年上半年回顾与... 今天分享的是:保险行业2025年上半年回顾与未来展望 报告共计:59页 2025年上半年保险行业回顾...
数币App上新!消费者、商户两... 数字人民币试点持续推进,相关数字钱包手机应用程序功能也在优化中。7月21日,北京商报记者注意到,日前...
A股热点迭出,个股连续涨停!资... 近段时间以来A股市场整体走势较为强劲,上周以来在雅江概念集体上行的推动下涨势更为明显,主要指数不同程...
原创 印... 令人惊讶的是,印度人开始反思自身制造业的发展状况。印度经济学家帕纳加利亚指出,印度原本有机会在20年...
首创证券拟赴港上市,“A+H”... 首创证券在A股上市不足三年便启动赴港上市计划。近日,首创证券公告称,公司董事会已审议通过了公司拟发行...
肥东杨大爷要帮“儿子”还钱,银... “儿子”在外借了2万元还不上 “要债人”电话直接打了过来 还?还是不还? 7月6日 肥东县公安局梁园...
A股上周16家上市公司公布并购... 转自:扬子晚报 扬子晚报网7月27日讯(记者 范晓林 薄云峰)近段时间以来,A股市场并购重组活跃度持...
独家|某股份行改动零售业务关键... 在资产端信贷“投不动”(多家行零售信贷增速连续几个季度放缓、更有甚者个贷投放负增长)、负债端存款“定...
四川五日游报团指南及详细行程,... 四川,这片位于中国西南的神奇土地,以其独特的自然风光、丰富的文化遗产和诱人的美食而闻名遐迩。从成都的...
原创 中... 在2025年4月初,时任美国总统的特朗普正式启动了针对世界各国的关税战,旨在通过实施经济制裁来促进美...
牛市主升浪开启了?别急!珍惜布... 本周,A股市场上行,主要宽基指数都收获了或多或少的周涨幅,其中,科创50、微盘股涨幅居前。板块方面,...
公募二季报两大看点!港股配置逼... 本报(chinatimes.net.cn)记者栗鹏菲 叶青 北京报道 2025年公募基金二季报披露收...
长和出售港口磋商期或延长 随着可能出现的各方介入及交易结构变化,此次长和港口出售交易如继续进行,其复杂性会提升 文 |《财经》...
中航重机涨0.17%,成交额4... 来源:新浪证券-红岸工作室 7月25日,中航重机涨0.17%,成交额4.14亿元,换手率1.52%,...
重仓电子和新能源行业 【深圳商报讯】(记者 陈燕青)基金二季报出炉,公募二季度依然重仓电子、新能源、食品饮料等行业。公募排...
大婚之后,大笔减持!昔日全球首... 当地时间7月25日,亚马逊公司提交至美国证券交易委员会的文件显示,前全球首富、亚马逊创始人杰夫·贝索...
创源股份涨2.32%,成交额3... 来源:新浪证券-红岸工作室 7月25日,创源股份涨2.32%,成交额3.50亿元,换手率8.32%,...
筹备登陆韩国综合股价指数!大韩... 近日,大韩造船(Daehan Shipbuilding)的首次公开募股(IPO)发行价最终确定为每股...