本次渗透以 Windows AD 域控制器为目标,通过 Nmap 识别出完整域环境后,从 LDAP 匿名查询入手,发现用户 r.thompson 的自定义属性 cascadeLegacyPwd,Base64 解码获得其明文凭据。利用该账户枚举 SMB 共享,在 Data 分享中获取一份 VNC 注册表文件,结合源码级的 VNC DES 密钥逆向分析成功解密出 s.smith 的密码。随后凭借 s.
API 参数发现通常依赖字典爆破或前端 JS 爬取,前者命中率低,后者在 SPA 应用中效果有限。本文提出一种新思路:利用后端 API 自身的错误反馈来发现参数——发送故意缺参数的请求,从 "parameter[user_code] is missing"
▎ 这类错误信息中提取参数名,迭代填充后继续请求直到获取完整参数表。整个过程无需字典、不依赖前端代码,让目标的输入校验逻辑替你做参数枚举。