Files
reverse-skill/skills/pentest-tools/src-hunter/references/methodology/05-srctimebox-priority.md
T
2026-08-08 18:32:33 +08:00

7.7 KiB
Raw Blame History

SRC 时间盒优先级——基于 22,132 案例统计的高危占比排序

视角:黑盒 SRC 猎手在限定时间内(一次众测、一次 SRC 集中刷分、一次 HVV 演练)应该按什么顺序投入时间。 配套读物:01-attack-priority.md(讲漏洞类型本身值多少钱)+ 本篇(讲在一类漏洞中"挖到 == 高危"的概率)。


1. 一句话原则

01-attack-priority.md 给的是 "如果挖到值多少"; 本篇给的是 "挖一个 == 高危的概率有多大"。 两者结合 → 时间投入回报率最高的先打。

时间盒回报 = 漏洞基线赏金(01 表)  ×  挖到即高危概率(本表)  /  平均探测代价

2. 16 类漏洞的高危占比排名

22,132 个真实样本,"高危"=平台/委员会评定为 high 或 critical。

排名 漏洞类别 案例数 高危占比 领域 黑盒探测难度
1 密码重置 777 88.0% 认证 中(需走完流程并比对响应)
2 任意账号 / 任意登录 220 86.4% 授权 低(看登录接口是否要求 password)
3 提现 59 83.1% 金融 高(需测试账号 + 风控边缘)
4 金额篡改 176 83.0% 金融 低(改 amount=0.01 即知)
5 余额篡改 113 77.9% 金融 中(需理解账本/积分模型)
6 任意用户注册 24 75.0% 授权 低(绕过邀请码 / 改邮箱后缀)
7 逻辑漏洞(综合) 266 74.8% 逻辑 中(流程 + 状态机)
8 订单篡改 1,227 74.2% 金融 中(改 status / 跳步骤)
9 价格篡改 70 74.3% 金融 低(改 price)
10 配置不当 1,796 72.6% 配置 低(端口扫 + 默认凭据)
11 任意操作 40 72.5% 授权 中(需认识"批准/审核"接口)
12 支付绕过 1,056 68.7% 金融 中(重放回调 / 跳过支付)
13 设计缺陷 1,391 65.3% 逻辑 高(需理解业务)
14 信息泄露 4,858 64.7% 信息 低(路径字典 + Wayback)
15 越权(IDOR / 横纵向) 1,705 62.3% 授权 低(双账号比对)
16 弱口令 7,513 58.2% 认证 低(爆破,注意限速)

三个最值得注意的反直觉数据:

  1. 密码重置 88%——很多人只测"短信码爆破",忽略了响应回显、绑定缺失、流程跳跃 4 模式。
  2. 配置不当 72.6%——端口扫描 + 默认凭据是最低成本的"必中型"工作量。
  3. 任意账号 86.4%——比泛 IDOR(62.3%)高 24 个百分点,专门盯"登录无密码、token 可伪造"的接口。

3. SRC 时间盒打法(4 个模板)

模板 A:6 小时快进——找一个能交的高危

0:00–0:30  扫端口 + 扫 admin 路径 + 跑默认凭据    (命中 → 配置 72.6% / 弱口令 58.2%)
0:30–1:30  抓主要业务流(注册/登录/找回/下单/退)  → 同时记录所有参数
1:30–2:30  密码重置 4 模式逐一过一遍              (88% 高危)
2:30–4:00  双账号 IDOR 横纵向                    (62.3% 高危,但容易批量出活)
4:00–5:00  支付/订单:改 amount/price/quantity    (74–83% 高危)
5:00–6:00  整理证据 + 写报告 + 脱敏

模板 B:单日深度——一个目标打透

1. 先按"模板 A"过一轮地表层
2. 没出货 → 进 SP/CP/合作方子域、冷门子产品(活动页、营销页、积分商城)
3. 翻 GitHub 找该公司的代码泄露(高频参数已知,搜 `siteId`、`out_trade_no` 等)
4. 翻 Wayback Machine 找下线接口(很多老接口仍在线)
5. APP 抓包:和 Web 比对差异接口(APP 接口往往鉴权更弱)
6. 第三方 SDK:客服 IM / 支付 SDK / 推送 SDK,看是否存在硬编码 secret

模板 C:HVV 演练——拿权限优先

P0 焦点(前 30%):
  - 扫所有 IP 的 6379/27017/2375/9200/2181 → 命中即拿数据/RCE
  - 扫 7001/8080/8088 + WebLogic / JBoss / Tomcat 默认凭据
  - 扫 Spring Actuator /heapdump、/env

P1 焦点(30–60%):
  - .git / .svn / wwwroot.rar / *.bak(详见 dictionaries/)
  - Shiro rememberMe 默认 key、Fastjson 1.2.x、Log4Shell

P2 焦点(60–100%):
  - 业务漏洞(密码重置 / 越权 / 任意账号)
  - GitHub 代码搜

模板 D:SRC 月度刷分——薅长尾

高危占比靠后但案例数大的两个矿:
  - 信息泄露(64.7% × 4,858 案例 = 海量)
  - 弱口令(58.2% × 7,513 案例 = 海量)

策略:
  1. 维护私有路径字典 + 弱口令字典(详见 dictionaries/)
  2. 自动化扫一批新上的子域 / 新业务线
  3. 每天花 30 分钟看 SRC 公告/更新,第一时间扫新增资产

4. 与 01-attack-priority.md 的合用矩阵

行:基线赏金等级(01 表)。列:高危占比段。 单元格:实际投入排序。

基线 \ 高危占比 88% 段(密码重置/任意账号) 72–83% 段(支付/订单/配置/任意操作) 58–65% 段(IDOR/弱口令/信息泄露)
P0(RCE / 任意写) — 🔴 最优先(配置不当含 RCE、Actuator 泄密钥) 🟠 信息泄露含数据库密码时升 P0
P0/P1(鉴权绕过 / 越权 admin) 🔴 任意账号 = 立刻报 🟠 任意操作 / 任意修改 🟡 普通 IDOR
P1(IDOR / 逻辑 / SQLi) 🟠 密码重置 → 接管单用户 = P1 🟡 价格 0.01 / 订单状态跳 🟡 横向 IDOR 单条数据
P2(XSS / CSRF / 重定向) — — 🟢 拼链子(XSS + IDOR)

🔴 立即报 / 🟠 高优先 / 🟡 中等 / 🟢 凑数 / — 不存在该组合


5. 探针决策树(按时间盒预算)

拿到目标 → 还有多少时间?

  ≤ 1h  → 只跑:默认凭据 + Actuator + .git + 弱口令 + 单一 IDOR
  ≤ 6h  → 加:密码重置 4 模式 + 价格篡改 + 双账号 IDOR
  ≤ 1d  → 加:订单状态机 + 验证码爆破 + 任意操作(批准/发布)
  ≤ 1w  → 加:APP 逆向 + 子产品线 + 第三方 SDK + 业务深挖

每过完一段时间盒,必须做:

  1. 确认已发现项是否能证据闭环 → 不能闭环就别留到后期
  2. 评估是否还有"短链高占比"组合可挖
  3. 不要陷入"我再花一天就能链 RCE"的执念——按时间盒收手

6. 反直觉提醒

三件最容易被忽视但高危占比最高的事:

  1. 拦响应包看验证码——很多人只关心拦请求,但 88% 高危占比的密码重置漏洞中,最常见就是响应里直接给了 verifyCode。
  2. 登录接口看是否真的需要密码——任意账号 86.4% 高危。看请求体:是否只发 username 就能换 token?是否 password 字段可空?
  3. 批准 / 审核 / 发布接口——任意操作 72.5% 高危。这些往往是"管理员路径"但鉴权写在前端。

7. 与 playbook 的对应

排名段 主要 playbook
1(密码重置) playbooks/logic-flaws.md §3.1 + oauth-saml-jwt.md
2/6/11(任意 X) playbooks/arbitrary-x-authz.md
3/4/5/8/9/12(金融类) playbooks/logic-flaws.md §3.4 + industry/banking-finance.md
7/13(逻辑/设计) playbooks/logic-flaws.md
10(配置) playbooks/unauth-access.md + dictionaries/default-credentials-cn.md
14(信息泄露) playbooks/info-disclosure.md + dictionaries/chinese-srcfingerprints.md
15(IDOR) playbooks/logic-flaws.md §3.2 + playbooks/api-rest.md
16(弱口令) playbooks/unauth-access.md + dictionaries/default-credentials-cn.md