啊,大家好,这里是零度解说。今天我们就来说一下如何检测我们自己的电脑是否存在后门。首先我们点击电脑桌面上的此电脑,然后打开里面的管理,接着在左侧这里找到本地用户和主。 然后我们双击打开右侧这个用户。一般情况下,这里面的这四个账号都是系统默认内置的,我们可以暂时忽略他,稍后我们再具体说明一下。 现在我们点击点到下面这个开始菜单。这里我们可以看到当前系统登录的账号,也就是当前我们电脑的系统账号。 那么在上面其他不认识的账号里,如果不是你自己创建的,那么务必要把它删除掉,尤其像这种未知的账号。我们所以打开看一下。在里面立足。这里我们可以看到他被赋予了这个超级管理员的权限, 除非是你自己设置的,否则一定要把它删除掉,因为他很可能是黑客在你的电脑上或者服务器上创建的后门账户。同时我们也要注意一下这系统默认的这四个账号,尤其像这个临时访客账号,该死的,我们要主动看见他的系统权限。 在例数这里我们进行查看,如果他被赋予了这种超级管理员权限,那百分百说明他是有问题的,他肯定是被人恶意提权了。 出现这种情况,一定要把里面这个超级管理权限给他删除掉,或者禁用掉这个 gas 的账号,否则的话别人会进行提权。通过后门登录你的电脑或者服务器, 其他这两个系统默认账号也是一样道理,不能让他们存在这个超级管理员权限。第一个是系统内置的超级管理员,如果没有特殊需求的话,最好别要给他 开启远程连接的功能。可能有的人会在命令提示服下通过这个 net 优势命令来查看当前系统所有的用户。但是其中这种方法他是不安全的,因为他没法查到被人恶意隐藏的用户。 比如我这里输入创建隐藏账户的命令 net user, 然后输入用户名,后面让他这个隐藏制服输入密码进行添加。创建以后,这个超级隐藏的账户你是查不出来的。 再次输入命令 net 优势,我们可以看到他的,查不到这个隐藏账户的,但是在本地用户组织里我们就可以看到他。 但凡看到这个带隐藏支付的账户,那么百分百他就是后门账号,一定要把它给删除掉。还有一些高级的后门账户是会通过这个注册表来 设置的,但是他不管怎么隐藏,你只需要在命令中落下输入这个命令,就可以查到所有被赋予了超级管理员权限的本地账号。比如像这个该死的临时账户。还有这个 xixix, 就是不正常的被赋予了超级管理员权限。遇到这种账号,那么务必要把它删除掉。其实相对来说,系统后门账号还是比较容易查出来的,但是如果是后门程序呢?那就稍微有点难度了。虽然我们可以通过这个查询后门程序连接的命令 next 大 ano 来查看当前系统所有的对外连接,但是系统自身对外连接的 ap 就非常的多, 对于普通大众来说,要在大量对外连接 ip 里找到可疑的后门连接那是比较困难的,也是不切实际的。所以这里我推荐大家使用这款 由微软开发并提供的免费程序 tcp view 来进行检测可疑的后门连接。这款程序下载地址我会跳到视频下方的描述栏里下载解压。打开以后, 这里我们可以非常清楚的看到当前系统所有对话连接的 tcb 进程,他里面有这个 tcb v 四协议, tcb v 六还有 udp 协议的连接等等。但他平时大家还是要自己多注意,在网上不要随意相信陌生人可以发生的任何事情。
粉丝1221获赞1.4万

嗯,大家好,今天给大家录一期 如何检测模板后门。嗯,这个对于进站人员来说是非常有必要的,因为比如说我们想要进站,肯定是去网上找一些模板,或者是免费的,或者收费的,比如说你下一页免费的模板,但是 你不知道这个模板有没有后门,后门就是说你现在这个文件是否安全,如果有后门的话,嗯,那些给模板有一些恶意 文件的一些人都会,比如说会向你的福气发起一些攻击,或者是一些远程操作之类, 都是有可能的,所以说我们要检测一下。嗯,如果检测呢?就是说给大家提供一个工具可以检测, 嗯,打比方说,打比方说我现在,嗯,我现在 有一个 wp 的一个程序,一个程序,然后我这边有许多插件,装上去的插件有装上去的主题,有好几个主题, 然后我想看一下我这个网站是否安全, 那我就可以通过这个软件低顿,然后可以扫描一下, 如果扫描可以本地扫描,然后这边也很方便,这边直接把这个路径给贴上去就行了。然后 开始扫描,这边扫描很快,几千个文件,三千多个,不到一秒,简单好了,非常快。这工具而且是绿色的,不需要安装 功,功能还是十分强悍的。然后这边检测到了有四,有四个,有四个问题,都有什么问题呢?这个,这个是可疑的,但这个,这个都比较 比较吓人了。这个,这个是可以远程读写,读取写入,这肯定是后门,这必须是后门文件。 然后这个这个文件是一个主题,这是我昨天在网上下了一个免费的, 然后他有等级一二三四,但是这个这个肯定是有问题,所以说这个不敢用,就是做主题 后门。呃,这软件,这软件是免费的,然后如果想要的话可以到我公众号获取后台 回复地盾就可以了。 好,今天就分享到这。

大家好,今天给大家说一下这个元代码后门,那你知道什么是元代码后门吗?其实呃如果是黑客去编写一些呃元代码,然后把它公布到网网络上面,然后小白作者或者小白的程序员去使用这些元代码去编写程序的时候,可能会 中招。这是为什么呢?因为呃,这个黑客他可能会在元旦码当中去加一些手脚啊。如果说呃加入了这个有漏洞利用的一些代码的话,那 小白程序员或者某些程序员没有发起这个漏洞,那可能会被第一代的黑客进行漏洞利用。这第一种情况,那第二种情况的话就是黑客在原代码当中植入远程控制木马,那 那么小白用户呃在编写程序的时候使用他的这个原代码来进行嗯编写,那么可能会造成二次三次的这个远程控制木马传播。所以说这种可能会存在一些原 代码共鸣一练攻击,希望大家都能够提高警惕。如果是你是用户的话,那可能会被这些小白的 这个程序员创作的一些啊程序啊被原创控制。那其实有可能不是这些小白程序员的锅,而是 在原代码当中可能加入了黑客程序,那就是第一代黑客可能存在的这种行为。所以说原代码当中也有可能存在远程控制木马或者是漏洞利用的一些代码。感谢支持和喜欢!

今天来说一说这个黑客的呃电脑远程控制,什么叫做电呃远程控制呢?也就是说会有你的最高权限啊,并且可以远程的操控计算机,并且是无提示的,这就叫黑客远程控制。 那么这个 apt 组织呀或者黑客呀,通常来说会使用远程控制来进行对用户的电脑操控,窃取用户的电脑上的一些资料,如果说你电脑上存储的一些重要资料的话,尤其是一些部门,他的这个人员信息一旦被泄露的话,可能会造成电炸,这是第一种情况,那第二种情况的话, 呃,我之前就这这些时候去编写了一款程序,他不需要这个内网上线,也就是说不需要这个端口映射或者是直接穿透内网。 呃,因为如果说咱们在自己的这个 wlan 的环境当中,也就是说内网局域网当中是不需要穿透的,直接可以远程控制上线,所以说如果一旦被黑 黑客进行远程控制,那就会造成自自己的一些财产呀,或者经济损失呀等等情况。所以说不要大家啊误以为这些一些啊破解软件呀,或者是这些呃,也就是说正常的软件不会绑定木马,其实是错误的。也一般用户 他去呃使用这个一些工具的时候,他可能还会中毒,希望大家都能够擦亮自己眼睛,并且要去呃实际的这些网站当中去下载,不要去这个呃不良网站,或者是不要去到一些呃你认为可能不会中毒的一些网站,他其实是错误的啊,理论上来说 包括一些原单码,他也有可能存在后门程序,我在之前的视频当中已经给大家讲解过了什么叫做后门,所以说希望大家都能够提高警惕啊,保护自己的个人隐私,感谢大家支持和喜欢。

网站木马病毒入侵。哈喽大家好,今天给大家讲一下呃搭建网站,然后以及他的就是如何去访问他的后台。呃,首先呢我们要用到这个 wm p crv 这个软件,他是一个本地服务器软件。 好,然后就是他我们给他打开,先给他安装一下,点这个奈克斯他,因为他是英文的软件,我们选 c 盘就可以了,因为我只有 c 盘,把这两个功能给他勾上就可以了。然后我们点因斯特奥,因斯特奥翻译成中文的话就是安装的意思。 安装的话我们先等一会,很快的。然后我们先打开,呃,然后的话我们就直接可以使用了。然后我们可以直接启动它 啊,启动了之后呢,我们的右下角呢会显示一个绿色的一个东西,也就是这个我们这个右下角,我来给大家截个图让大家看一下啊,就是这个我们的右下角这个会显示个绿色,绿色的是代表正常的意思。 然后这个时候呢我们就可以去我们的刚刚安装好的这个叫做 wp 的这个文件夹。三 w 我们的这些网站文件是要放在这里面,它里面有这些银这个字典, pgp 这些删掉。然后呢我们把这个德德 cms, 呃做过网站的话,大家都知道德德斯 ms 是一个呃系统。然后呢我们把这个给他拖进去, 拖进去之后呢,我们就可以下一步安装网站了。不过我要讲的并不是这些,讲的是呃一个网站如果不安全的话,就是可能会被攻击之类的这些东西我们给他删掉,删掉之后呢,我们就 要去访问他的网址了,他的网址呢?有两种方式 http 冒号杠杠幺二七点零点零点一。这是服务器的访问网址,然后我们就可以直接安装了。不过 这个输入起来不是很方便的话。还有一个方式去访问,也就是他的另一个访问方式,大家觉得哪个简单的话就用哪个就可以了。关注黑客笨梦,带你了解不一样的互联网知识。

有关注我们的小伙伴都知道我们频道专业各种软件的测评和数码科技的分享,相信百分之九十九的小伙伴在下载第三方的 apk 或者 apks 的时候,我们手机的系统直接会 有风险,有病毒,相信这样的场景呢,大家经常都会遇到,那好不容易找到家,好不容易下载回来的软件汇报病毒,到底是相信软件的作者,还是相信我们手机和电脑里面的各种管家呢?今天一次性帮小伙伴们解决这个问题, 小伙伴在收藏同时记得点赞和关注的时候非常重要的拜托了。 首先呢,我们可以通过这个老牌的在线病毒网站来进行这个检测,他整合了多个防病毒引擎, 扫描速度也非常快,我们直接拿这款 apk 程序来进行做测试,看他能不能检测出来。我们点击上面的上传按钮,找到我们的 apk, 上传之后呢,他扫描几秒钟之后呢,就会出现结果了, 说明他的检测能力还是不错。如果你发现你的 a p k 程序检测出有病毒的,那你就千万不要安装在你手机上啊, 号称全球最强的在线病毒检测网站,那支持呢?我们的文件,我们的王者还有搜索方式的查询检测结果呢,也是比较值得信任的。进入网站之后呢,我们点击上传检测的文件,平台扫描系统会根据我们上传的文件跟哈西词来检测我们的文件是否被其他人 上传检测过,如果有的他就会直接显示这款文件最近的检测结果,我们点击中间可以轻松的查看到我们上传的这 文件被检测过的历史记录,一个恶意文件的检测平台,同样呢也是可以保护我们文件的安全,这款文件有没有病毒一扫便知。他支持文件的上传,也支持我们的 boss 查询,将文件拖载到这里,或者直接点击上传,他的格式都没有任何限制。不过他最大支持呢,只能支持一百兆的文件进行检测,检测结果呢,一目了然。

大家好,我是阿天,欢迎来到软件测试初级升中级的第二期,今天我们来讲的是如何用接口来判断前后端的问题,个人经验总结,并非行业标准,感觉有任何不对直接划走就可以了,谢谢。我们入眼肯定是看不到接口的信息的,所以我们需要的是能看到接口信息的工具。 市面上比较主流的工具就是 test 和 freedom, 网页的话一般用的就是网页的检查,鼠标右键检查或者是按 f 十二,这些工具都是作为一个中间的代理, 显示出接口的信息,帮助我们去查看到接口的内容。那么如何利用这些接口的内容去判断出现的问题是前段的问题还是后段的问题呢?首先要看的就是这个接口他有没有调对,比如你发送信息的时候点击了发送,上期有讲到接口的形式就是一个链接一个, 我们点击发送的时候,实际这个发送按钮的背后调用的是搜索的接口链接,那你这个消息还能发送成功吗?肯定是不能的,所以首先的第一步就是看他有没有调用错接口, 就是看他的接口 usb 有没有错。那有些人会问,我怎么知道他有没有调用错接口呢?这个前后端会形成一个接口温档, 从他的 uil 啊,包括他传递的参数规范都会在这个文档里面,我们根据文档去进行核对,或者是没有文档的情况下,我们可以初步根据他的命名,比如发送的接口,那命名可能是叫蛋的什么什么,而搜索的接口接口名可能是叫 sir 什么什么,这是一个初步判断的方法, 所以第一点就是看他的接口 url 有没有调用错。然后我们还可以看他的状态码,比如我们比较熟悉的四零四网页,四零四了,实际上就是给我们返回了一个状态码。 状态吗?通常有二百、三百、四百、五百,他们分别代表了不同的传输状态,比如二百通常就是代表了传输成功。那三百呢?可能是估计存放文件的位置改变了,就是你的这个链接没有错,他可能以前是在这,但是现在他已经不在这了。 所以三百的情况可能是前端的问题,他需要更新他这个接口,也有可能是后端将本来在这的文件给挪走了。四百呢,可能就是前端发送了一个错误的请求,服务器无法处理这些请求。那像是五百的就比较简单了,就是服务器鼓掌。 那无论是二百、三百、四百还是五百这几类状态码,后面都还有一些细分的状态码,比如说二零五、三零一、三零四,他们都代表了不一样的意思,包括四百和四零四,他们都有着更具体的细分,这个大家可以去网络上百度, 这里就不坠数了。那我们查看完接口的链接和状态码之后,如果这两项都没有问题,接下来要看的就是接口传递的参数有没有问题。比如说你输入了消息,点击了发送, 但是接口并没有携带你发送之的内容作为参数,他传递了一个空的参数给到服务器,或者是接口根本就没有这个参数,那服务器就不知道你发了什么东西。再比如说发送消息的接口没有携带接收人的 id, 那服务器也同样的,他不知道要发送给谁,也没有办法发出你这条消息, 所以你消息发送的这个功能就不会实现。再或者是参数传递错误,比如你想语音通话,但是接口传递了 tip 等于二,而这个二代表的是视频通话, 那么你点语音通话,他传递了二这个参数,服务器就会以为你是要发喜视频通话,可能返回的就是允许发喜视频通话,前端收到服务器的这个返回,他就 打开了你的视频通话,与你想要进行语音通话这个预期是不符的,这就是参数传递错误造成的一个 bug。 那无论是接口链接错误,还是传递的参数礼物,都是属于前端的 bug, 只需要前端来进行修复的。那如果接口的 uil 没有错误,传递的参数也没有错误, 但是这个接口他就是不能用,那就是后段的问题了,可能是他这个接口没有调试好。如果说接口 uil、 状态码、传餐都没有出现问题,那么我们可以看他的返回,服务器的返回呢,代表了服务器代码的处理结果,比如你想查看的是考研成绩, 但是服务器给你返回的是高考的成绩,在接口 url 和传餐都没有错误的情况下,是服务器返回的错误了,他给你这个答案是不对的,那我们由此就可以判断就是后段的问题。那么 还有一种可能,比如说你发送消息,明明界面上显示的是发送成功,但是你的朋友并没有收到你的消息,如果排查了接口的 ul 没有错, 传递的参数也没有错,他给你返回的是发送失败,但是前端这边呢,显示成了发送成功的样式,这个呢,就还是前端的 bug, 前端发送过去的内容是正确的, 服务器处理的结果返回的也是正确的,但是最后一步,前端针对服务器返回结果的显示是有误的,由此我们就可以判断问题是出在前端,前端做的显示不对,这就是用接口来判断前后端问题的办法。 像是已经上市正常运营的一些软件呢,基本上我们用抓包工具是抓不到他接口的均匀内容的,他会有代理拦截,在测试的环境下是没有代理拦截的,所以就是可以用工具来进行抓包,看他的接口信息判断问题基本就这四点,家人们好好思考下哦,下期见。

你有听过内存码吗?今天介绍 php 内存码,其原理也就是 php 不死马,是在不死马启动后删除本身,然后在内存中直行死循环,使管理员无法删除木马文件。本次演示是将 php 不死马放到外部部落下,访问后即执行,会在本地循环生成 php 净化木马。首先我们打开网站,跟陌路 创建一个 php 文件,在里面写入 php 内存码的代码,加好后打开转换器访问该文件, 再测试一下他生成的木耳文件是否生效。我们打开菜刀连接生成的木耳文件,可以看到我们连接成功了,并且可以管理服务器上的文件,说明此时内存码已经生效了。

你知道笑脸漏洞吗?用一个笑脸就能拿下网站服务器,我信你个鬼!是由 vsftpd 服务二点三点四版本产生的一个后门漏洞,虽然该问题迅速得到了开发人员的修复及删除,但是在当时人有不少人已经下载安装了该漏洞版本的 vsftpd。 这个漏洞的利用方式也十分简单,当服务器开放了二幺端口,且开启了 vsftpd 二点三点四服务,就可以在连接二幺端口的时候,往右部门里输入一个笑脸密码,随意服务器就会打开自身的六二零零端口,我们通过这个端口就可以不需要密码,直接以管理员权限登录服务器。不过这个漏洞对于现在来说已经是一个非常古老的漏洞了,大家了解一下即可。

你怎么来判断这个 bug 到底是一个前面的 bug 还是一个后面的 bug 呢?嗯,我们一般会。就是发现问题的话,我们一般会先用这个交通嘛,就看一下一个前后端的交互的斗纹进行分析。那如果一般是前端没有发出请求的话,那就是前端的问题,如果前端发出了请求,然后但是请求的数据有错误的,那也是前端的问题, 嗯。还有的话就是如果前端发出的请求,嗯,参数也是没有问题的,但是后端返回的数据是有问题的话,这是后端的问题,嗯。还有就是如果这个情况后端是没有响应的话,那也是后端的问题。呃。还有就是,嗯,后端如果返回的是正确的,但是前端没有正确显示的话,呃。如果我们看数据库确认一下这些数据都是入库的话,那一般也是挺多的问题, 嗯。所以这里面的关键信息三个点,抓包对吧?然后这个群内后面就是抓包嘛,然后抓包。如果说确定之后的问题,我还需要去看数据库进行确认对不对,以及我还有也要去看日志,所以也是三个点要讲到。

嗯,怎么回事啊?公司网易打不开了,这不上街也没用,网络连接也是正常的呀。不行,我要去找他爸。那是不是你的问题?这不是后端的问题啊,这是前段问题,你去找他吧,别来烦我了。这是不是你的问题? 这不是前端的问题啊,去找后端吧,烦人。所以到底是谁的问题?你啊,先用桌包工具对接口的爆款进行分析,检查一下接口的入餐和返回,如果入餐错了,那就是前端问题。如果入餐对了,返回错了,那就是后端问题。现在知道了吧?我看出来了,那我找他们去。

大家好,我是易总,那么今天来跟大家谈谈一个比较有趣的话题,就是软件的后门。那么什么叫软件的后门呢?软件的后门是这样,就是我们的软件呢,都是由一些语言开发出来的,比如说我们最早期的会编语言, 还有 c 语言加外语言,以及现在比较流行的拍摄语言。那么既然是语言,我们都知道我们的汉语,我的汉语同样一句话可以表示不同的意思,就比如说我们以前读的这个下雨天留课,天留课不留人, 那么只因为断句不一样,所产生的意思也是不一样。那么一些高高明的开发人员呢,他们就会把同一段代码能够实现两个不同的功能, 那么按照公司的要求实现一个功能,他还留有一个另外一个功能给自己,那么留给自己的那个功能就叫做软件的后门。

大家好,今天教大家如何查找流氓 pe 工具捆绑的木马程序和推广软件。网络上那些老毛桃、大白菜、优深度电脑电等 pe 都有这些木马流氓程序。 我们先拿老毛桃 pe 工具来测试如何查找他的木马程序和捆绑推广软件。首先我们打开 pe 桌面上老毛桃一键装机,然后选择我们下载好的鹰王系统 win 十纯净版系统,再去点击执行, 然后开始进入系统还原过程,还原完成后,这里我们点击否不要充起电脑, 然后打开桌面上的此电脑,打开 c 盘,找到 windows 目录下的 panther 文件夹, 然后找到 unattended, 点 xml 文件,右键选择编辑, 然后再计时本菜单栏点击编辑,选择查找,然后输入点 exe, 点击查找下一个。 这个木马程序的名称是随机不固定的,木马程序前面的这个文件加名称也是随机不固定的,我们通过这个文件加名称去 windows 目录下找木马程序。 下面这几个就是捆绑的推广软件,有些小伙伴知道在制作优盘启动时,在赞助里可以取消推广软件,但是这个木马 后门程序是不会被取消的,他将在你的电脑里被隐藏运行。 下面我们重启电脑,开始安装音王系统。 windows 时, 木马程序是在此时系统部署过程中隐藏运行的,安装完系统进入桌面后,将自动安装流氓披捆绑的推广软件。 就这样英王的纯净版系统被捆绑一堆软件。好了,教程就到此结束,下期将为大家带来更多电脑小知识。

昨天有粉丝朋友啊,可能说是自己的苹果手机并被中码病毒了吗?但是其实是不可能的啊,怎么说呢?因为我通过发现分析他之前给的那个截图,因为截图的这个手机号码中间是无空格的,所以说呃售空木马远程控制的可能性比较小。 那么手机入侵有很多方式,比如说复制赛姆卡呀,通过一些无线 wifi 入侵等等。对于黑客来说,常用的手段是诱导受害者下载一个存在后门病毒的 apk 文件,进而受害者手机后台悄悄运行,为所欲为。 那么苹果手机呃会不会使用这个 a p p 呢?首先来说 a p p 是安卓系统的,那么苹果系呃系统的这个 app store 上面的一些软件程序不存在,说它有这个后面,当然也有可能存在后面,但是基本是零的。因为苹果的这个审核是比较严格的,所以说 呃是这个苹果 app store 上面的这个呃木马病毒或者是后门存在的可能效可能性较小。另外的话话,通过这个漏洞来进行攻击的话,理论上是不可能的,因为有这种技术的人也不会对普通用户直接发起攻击啊。感谢大家的支持和喜欢!

面试判断 bug 是前端还是后端的问题?直升老师,我今天又又又去面试了,他们问我判断一个 bug 是前端的问题还是后端的问题,我应该怎么回答呀? 好, ok, 这个问题比较简单哈,一般我们会使用我们的抓包啊,比如说你有一个 bug 啊,是吧?然后你首先需要去啊查看一下前后端的一个交通豹纹,检查一下他们前后端的一个响应是不是正确的啊?是不是正常的。 比如说你抓取到前端的一个请求啊,这个请求他是不是有没有发送,有没有正常的一个发送啊?如果发送了也是正常发送的。然后我们要看后端有没有回, 如果后台回了啊,但是前端没有一个正常的显示,那么也是前端的一个问题啊,如果前端没有正常的话,那也是前端的问题。所以说我们在看后台的时候,主要看他的 后台发送过去前端的数据有没有异常啊?有没有问题啊?如果发过去的数据是有问题的,那么就是后端的一个问题。在同步的过程中呢,我们会检查一下数据库里面的数据是否正常的一个显示啊,这就是关于我们怎么样去判断一个 bug 是前端还是后端的问题。

chef 后门我靠,有没有人能告诉我电脑开始跳舞是怎么回事啊?看来我的电脑又被人黑了哎,英俊潇洒总是容易惹人恨呐!还好我是一名白马黑客。于是经过我的一段下机即兴发挥的操作,我判断有人是通过了 pe 给我安装了 shift 后门。为了找到真凶,接下来让我们开始还原事实的真相。 首先有人拿 u 盘狠狠的插了我的电脑,然后开机疯狂按 f 二进入了 pe 系统。然后他找到 c 韩 windows 目录下面的 c 听 cd 处目录,复制该目录下的 cmd 文件,找到 s e t h c e x e 文件,将它重新名贴 c m d 这里就已经代表后门被植入成功了。拔掉 u 盘关机,我的电脑已经成为了他的奴。 想到这里,我突然细思极恐,因为昨天只有一个人用过我的电脑,昨天是不是你动了我电脑是又怎么样?没事,哈哈哈。

哎,小小张,你过来一下啊,我看你给我提了一个 bug, 说咱这个快显示状态不对,对,但是我刚才,你看,我刚才去看了一下接口的返回,我按照你你那个参数返回,接口返回就是已取消啊? 他不是一个带支付状态,我是用我的测试用力然后执行了一遍,但是他本来应该显示的是已取消, 已取消,但是,对,但是我现在,你,你看我现在已经接过,按照你那个参数返回来就是已取消啊,对不对? 这个东西很很显然我前端是按照接口返回的显示的应该是没啥问题的,这个问题应该是后端接口,对吧?他这块的状态肯定是出问题了。 那,那你刚才提这个 bug 的时候你难道没有去去抓包吗? 你,你不会抓个工具吗? 我抓了,抓了呢,我觉得这个问题很显然对不对?所以这这应该不属于前对的问题吧?我觉得你,你把这个,你要不你就再确认一下,然后指给后端吧。啊?嗯啊。

既然有前端验证,但自然有后端验证啊,如果是后端对你上传的文件验证他的文件类型,我们应该怎么办呢?啊?接下来我们通过一个线下的靶场啊来给大家演示一下,如果是说后端对你的文件类型进行了一个验证,我们应该怎么办? 我们使用这个线下的把场啊, bolt levers 啊,他的第二关就是一个后端的验证,我们通过看代码可以发现他是对文件类型进行的一个验证。这边先上传试一下, 我们点击上传会发现提示文件类型不正确,那么我们就可以通过 what 这个抓包的工具进行一个抓包。 好,这边呢我们可以修改它的文件类型,把它修改成一个图片, 然后把它放下, 然后我们可以发现就已经上传成功了,这就是后端对文件类型教练的一个绕过,学废了吗?不懂就问吧。