成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

安全研究 | Nginx反向代理釣魚

安全 應(yīng)用安全
反向代理(Reverse Proxy)是指以代理服務(wù)器來接受 Internet 上的連接請求,然后將請求轉(zhuǎn)發(fā)給內(nèi)部網(wǎng)絡(luò)上的服務(wù)器,并將從服務(wù)器上得到的結(jié)果返回給 Internet 上請求連接的客戶端,此時代理服務(wù)器對外就表現(xiàn)為一個服務(wù)器。

什么是反向代理

這里我找了一段比較官方的解釋。

反向代理(Reverse Proxy)是指以代理服務(wù)器來接受 Internet 上的連接請求,然后將請求轉(zhuǎn)發(fā)給內(nèi)部網(wǎng)絡(luò)上的服務(wù)器,并將從服務(wù)器上得到的結(jié)果返回給 Internet 上請求連接的客戶端,此時代理服務(wù)器對外就表現(xiàn)為一個服務(wù)器。我自己的理解 代理服務(wù)器就是充當(dāng)了一個“中間人”。如果理解的不恰當(dāng)還請師傅們指出來哈。

Nginx反向代理實例

這里拿我的一臺vps做演示 ip:39.xxx.xxx.x。因為vps上裝了寶塔 而且 又在寶塔里裝了Nginx。

首先找到Nginx的目錄。在我的vps上 目錄是/www/server/nginx/

找到/www/server/nginx/config/nginx.conf文件

反向代理 https://www.xxx.com/

  1. location / {   
  2.  #如果后端的服務(wù)器返回 502、504、執(zhí)行超時等錯誤,自動將請求轉(zhuǎn)發(fā)到 upstream 負載均衡池中的 
  3. 另一臺服務(wù)器,實現(xiàn)故障轉(zhuǎn)移。 
  4.       proxy_next_upstream http_502 http_504 error timeout invalid_header;  
  5.    proxy_pass https://www.xxx.com/;  
  6.    proxy_set_header Host 39.xxx.xxx.9;  
  7.    proxy_set_header X-Forwarded-For $remote_addr; 
  8.   } 

proxy_set_header 指令用于在向反向代理的后端 Web 服務(wù)器發(fā)起請求時添加指定的 Header頭信息。

當(dāng)后端 Web 服務(wù)器上有多個基于域名的虛擬主機時,要通過添加 Header 頭信息 Host,用于指定請求的域名,這樣后端 Web 服務(wù)器才能識別該反向代理訪問請求由哪一個虛擬主機來處理。(39.xxx.xxx.9是我的vps地址。www.xxx.com是要反向代理的目標(biāo))


最后我們還需要制定以下 訪問日志需要獲取的內(nèi)容 也是在nginx.conf里修改.在http下

  1. log_format TestLog escape=json '$request_filename $http_x_forwarded_for $fastcgi_script_name $document_root $request_body' $http_cookie; 

TestLog 要和上面的access_log對應(yīng)不然日志不會起作用。 

重點是$request_body(獲取post數(shù)據(jù)),$http_cookie(獲取cookie數(shù)據(jù))這就是我們釣魚的核心了。當(dāng)有人訪問并登陸我們反向代理的網(wǎng)站以后 我們點開日志就可以看到他的cookie和post提交的用戶名和密碼了。

反向代理釣魚實例

這里我用我們學(xué)校的一個測試系統(tǒng)舉例子 按照上面步驟反向代理學(xué)校的測試系統(tǒng)


之后看到一個一模一樣的界面。為了怕學(xué)校領(lǐng)導(dǎo)找上門來我把css都撤了 哈哈哈。

這時候叫上萬能的舍友來登陸一波康康。

根據(jù)Nginx.conf確定日志路徑在/www/wwwlogs/access.log。講道理舍友登陸了以后應(yīng)該記錄了 他登陸時提交的post 里面應(yīng)該包含賬號密碼。和登錄后的cookie信息。

訪問日志后看到登陸時的賬號密碼。目標(biāo)站為https 不過問題不大JSESSIONID后面的是獲取到舍友登陸后的cookie。直接替換cookie即可登陸舍友的賬號。

burp進行正則匹配cookie后進行替換。最后成功登陸。

寫在最后

本文更多的是根據(jù)自己的理解去寫的,如果哪里理解或是操作有問題 ,麻煩各位大佬指出來。感謝感謝。最后如果有對Nginx不太了解的,可以去看一下《實戰(zhàn)Nginx:取代Apache的高性能Web服務(wù)器》這本書,當(dāng)時也是國光大佬推薦我的,很不錯。

 

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2022-07-01 07:33:24

nginx反向代理測試

2020-10-22 08:05:46

Nginx

2023-12-05 09:14:54

2018-11-12 12:17:00

2019-06-19 15:34:39

Nginx反向代理負載均衡

2023-09-13 07:16:31

Ngnix代理服務(wù)器

2014-04-29 14:54:48

Nginx反向代理

2017-09-06 10:14:29

Nginx TCPmail郵件

2024-07-22 15:34:25

2018-01-10 10:15:48

NginxIP問題

2019-09-18 10:39:08

負載均衡反向代理TCP

2014-03-28 14:20:04

2017-12-18 12:04:02

Nginx代理均衡

2019-11-04 15:35:53

Nginx反向代理負載均衡

2015-06-05 11:26:58

nginx運維

2021-07-29 11:15:25

Nginx網(wǎng)絡(luò)服務(wù)器

2024-04-02 12:36:01

2024-02-01 08:32:03

Nginx服務(wù)器代理

2020-07-28 15:10:34

Nginx反向代理負載均衡

2012-12-07 10:14:48

Nginx負載均衡
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 自拍第一页 | 国产日韩欧美激情 | 9191在线观看 | 欧美电影免费网站 | 国产免费一区二区三区 | 精产国产伦理一二三区 | 久久精品国产一区二区电影 | 亚洲一区免费 | 欧美视频第三页 | 精品视频www | 精品国产一区久久 | 日日夜夜狠狠操 | 91精品国产一区二区在线观看 | 亚洲福利免费 | 久热电影| 美女视频一区二区三区 | 亚洲在线一区二区 | 欧美男人天堂 | 免费精品视频 | 精品亚洲一区二区 | 亚洲视频欧美视频 | 成人欧美一区二区三区 | 亚洲精品粉嫩美女一区 | 五月综合激情在线 | 午夜三级在线观看 | 日韩av在线中文字幕 | 欧美成人精品一区二区男人看 | 久久成人国产精品 | 亚洲精品乱码久久久久久按摩 | 中文字幕在线二区 | 亚洲天堂成人在线视频 | 久久久成人一区二区免费影院 | 国产一区中文 | 欧洲一区在线观看 | 欧美成人精品欧美一级 | 国产精品成人一区二区三区 | 蜜桃视频在线观看免费视频网站www | 欧美精品一区二区三区在线 | 国产探花在线精品一区二区 | h视频免费观看 | 国产线视频精品免费观看视频 |