“系统正在维护” 影子资产实战思路

作者:渗透安全团队 发布:2026-07-29 10:23 收录:2026-09-07 13:17 2 次阅读 约 534 字
摘要:前言在渗透测试/攻防演练场景,我们经常遇到“系统正在维护”这种页面。这种页面一般区分成两种1.WAF映射2
推荐理由:本文涵盖「渗透测试」、「影子资产」、「WAF映射」等多个主题,重点关注 渗透测试。

 

前言

在渗透测试/攻防演练场景,我们经常遇到“系统正在维护”这种页面。
这种页面一般区分成两种
1.WAF映射
2.本机 nginx 配置
3.单网页
大致分为这两种
为什么我突然想发这篇文章呢?最近在做一些政务相关的渗透的时候发现的

 

WAF 映射

这个也是我们这篇文章想讲的
流量先过 WAF,WAF 映射了一个页面,显示该系统正在维护,但是只是 302 跳转或者各种方式,总之,只有在前端看到系统正在维护,你正常通过 curl、http requests 还是可以正常使用业务接口的。
这个是非常重要的,也就意味着,这个系统停掉了,但是没有完全停掉,业务还是在的。
那么也就意味着一个新的攻击面/影子资产
“已关停业务”->"前端展示不了"->"原因是走 WAF 映射过来的页面"->"curl url"->"原业务"
除了前端展示不出来,剩下的渗透思路是一样的。
在我现在所在的这个省某一个大厂业务的 WAF 是存在这么个逻辑漏洞的。
实战思路就是:AI 直接打或者人工 curl 分析
实战思路:
在我以往的工作流中,比如一场攻防,我要人工筛选一下高价值目标,大概率就会把这种 title“系统正在维护”页面刷掉了,实际上可以打的空间非常多,后续可以专门打一下这种资产,看看成果率,如果是上述描述的那种情况的话,我觉得应该会好打很多。

 

nginx 配置

 这个一般 nginx 配置了/* 一般是绕过不了的,我也没有遇到过这个场景。 

单网页

非 MVC 架构的,比如传统脚本 php、asp、jsp 这些访问,大多数都直接认 index 文件的,如果开发者仅仅是改了 index 文件,实际上通过目录扫描,其他的攻击面还是在的。

MVC 情况,没遇到过。

转载声明:本文转载自原发布平台 (作者:渗透安全团队), 原文标题《“系统正在维护” 影子资产实战思路》, 查看原文。 版权归原作者及原发布平台所有,本站仅作收录与展示,未对正文内容作实质性修改; 若涉及侵权请联系本站处理。