- 博客(87)
- 收藏
- 关注
原创 OAuth authentication(OAuth 认证缺陷)
由于这些服务提供公共 API,因此通常会有详细的文档,其中包含各种有用的信息,例如端点的确切名称以及正在使用的配置选项。在上面的示例中,他们使用的是 HTTP 持有者令牌。在这种情况下,如果应用程序未能正确使用 OAuth 参数state,攻击者就有可能通过将受害者用户的账户绑定到自己的社交媒体账号,从而劫持受害者在客户端应用程序上的账户。例如,默认 URI 通常位于 OAuth 特定的路径上,例如 /usr/local/bin,/oauth/callback该路径不太可能包含任何有用的子目录。
2026-06-29 10:45:00
211
原创 Business logic vulnerabilities(业务逻辑漏洞)
将 username 参数的值从 更改../administrator为../%23。观察 Invalid route响应。逐步添加更多../序列,直到您注意到../../../../%23这将返回一个 Not found响应。这表明您已导航到 API 根目录之外。在此步骤中,请将一些常用的 API 定义文件名添加到 URL 路径中。
2026-06-28 09:45:00
186
原创 JWT (JSON Web Tokens)
JSON Web Tokens (JWT) 是一种用于在系统之间发送加密签名 JSON 数据的标准化格式。理论上,它们可以包含任何类型的数据,但最常用于发送有关用户的信息(“声明”),作为身份验证、会话处理和访问控制机制的一部分。与传统的会话令牌不同,服务器所需的所有数据都存储在客户端的 JWT 本身中。这使得 JWT 成为高度分布式网站的热门选择,因为用户需要与多个后端服务器无缝交互。JWT攻击是指用户向服务器发送篡改后的JWT以达到恶意目的。
2026-06-26 23:30:00
230
原创 Authentication(身份认证缺陷)
他们甚至不需要知道用户的密码。POST /login-steps/second HTTP/1.1 Host: vulnerable-website.com Cookie: account=carlos ... verification-code=123456在这种情况下,攻击者可以使用自己的凭据登录,但account在提交验证码时将 cookie 的值更改为任意用户名。一些知名密码列表的哈希版本可以在网上找到,因此,如果用户的密码出现在这些列表中,解密哈希值有时就像将哈希值粘贴到搜索引擎中一样简单。
2026-06-26 01:00:00
210
原创 Access control vulnerabilities(访问控制/越权)
访问控制是指对谁或什么有权执行操作或访问资源施加限制。身份验证用于确认用户是否为其所声称的本人。会话管理用于识别同一用户发出的后续 HTTP 请求。访问控制决定用户是否被允许执行他们试图执行的操作。访问控制失效十分常见,而且往往会造成严重的安全漏洞。访问控制的设计和管理是一个复杂且动态的问题,它需要将业务、组织和法律方面的约束应用于技术实现。由于访问控制的设计决策必须由人来做出,因此出错的可能性很高。。
2026-06-25 10:48:05
189
原创 Pikachu 靶场超详细通关笔记(去除XSS与文件包含)
原理:当数据库编码为 GBK,且 PHP 使用 addslashes() 转义时,' 会被转成 \'(即 %27 变成 %5c%27)。我们通过构造 %df',GBK 会将 %df%5c 当作一个汉字“運”,后面的 ' 就逃逸出来了。场景:用户注册页面,后端执行 INSERT INTO 表 VALUES ('$name','$pass','$sex',...);漏洞原理:后端使用 header("Location: ".$_GET['url']) 跳转到用户指定的地址,无任何校验。
2026-05-17 10:50:00
434
原创 DVWA Brute ForceCommand Injection CSRF Insecure CAPTCHA Weak Session IDs CSP Bypass JavaScript 全讲解
攻击阶段攻击者行为防御者策略信息收集目录扫描、报错探测、源码泄露关闭错误回显,移除调试信息输入探测提交特殊字符、超长数据、编码绕过白名单验证、类型强制、正则限制漏洞利用SQL注入、XSS、文件包含等参数化查询、输出编码、白名单包含提权/扩大上传 Webshell、横向移动最小权限、应用隔离、WAF持久化定时任务、后门文件文件完整性监控、日志审计永不信任用户输入数据与代码分离(参数化、输出编码)纵深防御(多层防护叠加,CSP+Token+加密+审计)
2026-05-15 13:18:14
383
原创 DVWA 靶场深度解析:文件包含 & 文件上传(Low → Impossible)
绕过:Burp 抓包改 Content-Type: application/octet-stream → image/jpeg。PHP 中常用 include()、require() 来动态加载文件。源码:校验 $_FILES['uploaded']['type']。源码:校验后缀名 + getimagesize()。✅ 无法绕过 — 核心教训:白名单 > 黑名单。Step 3:配合文件包含 Low 级别解析。Step 2:上传 shell.jpg。Step 1:制作图片马。
2026-05-15 11:00:08
461
原创 Pikachu 靶场 — 文件操作漏洞通关笔记
概念:服务端通过 include() / require() 动态加载文件,参数可控且未过滤路径穿越符。概念:filename 参数未过滤,可通过 ../ 读取任意文件。
2026-05-14 16:11:32
69
原创 Upload-Labs (Pass-01 ~ Pass-21) 完全通关指南
原理:用户可以输入自定义文件名。代码将文件名以点 . 分割为数组进行黑名单检测,但对特定构造处理不当。绕过手法:构造 shell.php/. 或利用空格/点组合绕过验证。
2026-05-13 10:00:39
288
原创 xss labs 1-20
因果逻辑:页面使用了 <embed> 标签来插入多媒体插件。数据通过 arg01 和 arg02 传入并直接拼接到 src 属性后面。绕过思路:由于数据是拼接到 src 属性内的,我们无法闭合 src(后端过滤了引号和尖括号),但我们可以注入其他的 事件处理器。因果逻辑:与 L17 完全一致,只是场景稍有变化。绕过思路:依然利用属性间不需要引号的特性。通关动作:鼠标划过那个黑色的插件区域。首先得用一个支持flash插件的浏览器。通关动作:划过插件区域。
2026-05-12 11:29:27
357
原创 dvwa xss 从low到impossible 以及一些必备要点
脚本,他们在乎的是:“当给你一段混在几千行业务逻辑里的 PHP/JS 代码时,你能不能一眼看出这里会出事?$input
2026-05-11 17:53:43
336
原创 Pikachu 靶场 XSS 通关笔记:从反射型到盲打与过滤绕过
",回答:"使用浏览器插件手动设置 Cookie,刷新即可绕过登录界面。注意:这个 Payload 会导致页面跳转,容易被管理员发现。目标是利用 XSS 脚本将管理员的登录凭证(Cookie)发送到你的后台。(先用单引号和分号结束前一句,执行 alert,最后用 // 注释掉后面的多余代码)注意:如果攻击者后台和目标网站域名不同,需要配置后端代码允许跨域接收数据。记录用户在受害页面上的所有按键操作,包括输入的各种表单、即时通讯内容等。通过 XSS 在目标页面弹出一个伪造的登录框,骗取管理员输入账号密码。
2026-05-10 12:28:22
382
原创 SQLi-Labs 通关笔记(Less-54 ~ Less-65):挑战模式与盲注实战
原理:告诉 SQLmap,只要页面出现了某个特定的词(比如 Angelina 或 Dumb),就代表注入成功(TRUE);由于这一关只有 130 次尝试机会,sqlmap 在初始探测阶段如果发包太杂,会导致次数迅速耗尽,触发后端重置,从而让 sqlmap 认为"不可注入"。如果 sqlmap 连 Angelina 都抓不到,说明你的闭合字符 ') 可能在后端还是报错了。在 54 关我们用的是单引号 ',但在 55 关,如果你输入 1' 发现没报错,或者 1'--+ 没效果,就要考虑括号了。
2026-05-09 13:59:53
377
原创 SQLi-Labs 通关笔记(Less-38 ~ Less-53):堆叠注入与 ORDER BY 注入
44 关实战结论:经过测试,你会发现输入 admin'# 或 1' or 1=1# 都能成功。你遇到的现象正好证明了 堆叠注入(Stacked Injections) 的一个重要特性:后续语句的执行往往是"异步"或"静默"的。注意,因为是字符型,你必须先用 ' 闭合左边,再用 --+ 注释掉右边。这就解释了为什么: 你的堆叠注入确实可用(insert 成功),但 sleep 看起来像失效了一样。id=38 访问,或者直接去数据库查看,会发现多了一个名为 hacker 的用户。
2026-05-08 19:30:01
364
原创 SQLi-Labs 通关笔记(Less-23 ~ Less-37):过滤绕过、二次注入、HPP 与宽字节注入
浏览器:只是个搬运工,它自动编码是为了符合传输协议,它不具备"安全过滤"逻辑(除非是某些自带拦截的浏览器)。服务器(PHP 代码):它是真正的"安检员"。你的 %a0 就是一张伪造的身份证,让安检员看不懂,但能让后面的数据库老板放行。在 Burp 里手动填入编码后的值(如 %a0、%0b)。不勾选 Burp 的自动 URL 编码功能(确保我们发出去的就是我们要的那个字节)。简单说:你编码是为了"保鲜",让 Payload 完好无损地通过安检。
2026-05-07 20:28:46
527
原创 万字解析SQLi-Labs 通关笔记(Less-1 ~ Less-22):从基础注入到 HTTP Header 与 Base64 编码注入 手把手教你如何构建基础理解
在真实场景中,URL 输入框(GET)和表单输入框(POST)通常是安全防护的重灾区,程序员会装各种插件、写各种过滤。他们觉得这些是浏览器生成的,用户"改不到"。他们需要这些数据做业务分析(比如统计哪个地区的浏览器多、记录用户从哪跳过来的)。Header 字段常见用途User-Agent记录日志、适配手机/PC 版界面Referer统计流量来源、防盗链Cookie识别用户身份、记录个性化配置记录用户的真实 IP(这个在实战中非常多)
2026-05-06 20:43:53
526
原创 71:Python安全 & 反序列化 & PYC反编译 & 格式化字符串安全
.pyc 是 .py 编译后的字节码文件类似 Java 的 .class,跨平台,源码被隐藏代码修改后会重新生成新 pycpyc 用 uncompyle6 反编译看源码pickle反序列化 可控输入 = 直接RCE,重点找 __reduce__黑盒看 gA 开头base64,大概率是picklef-string 格式化可控 = 代码执行漏洞CTF/实战思路:找反序列化入口 → 构造payload → RCE/改数据。
2026-05-06 20:22:46
379
原创 70:Python安全 & SSTI模板注入 & Jinja2引擎 & 利用绕过 & 工具实战
SSTI(Server-Side Template Injection)服务端模板注入服务端接收用户可控输入,将输入内容直接拼接到网页模板中模板引擎解析执行拼接后的恶意代码最终导致:任意代码执行(RCE)、服务器拿Shell、敏感文件读取、信息泄露过滤类型绕过方法推荐Payload过滤数字用内置对象链(无索引)过滤单双引号request传参过滤中括号无中括号简化链过滤下划线attr()过滤器过滤args换request.values/cookies过滤os/popen。
2026-04-27 17:37:01
479
原创 DVWA SQL 注入全级别通关笔记(Low / Medium / High / Impossible)
级别防御手段核心突破点渗透思维Low零防御:代码直接拼接变量手动 UNION SELECT 或 AND 1=1初探:验证漏洞存在,确认数据库类型Medium黑名单/转义:使用了 mysql_real_escape_string 过滤单引号绕过引号:使用数字型注入,或将 Payload 转为十六进制绕过:当常规字符被禁时,尝试改变数据编码方式HighSession 隔离/跳转:利用跳转框增加抓包难度,且加了 LIMIT 1。
2026-04-26 12:56:40
797
原创 69:JWT攻防 & Swagger接口自动化 & Druid泄露
所有内容以实战为主,核心目标是:能识别漏洞、会用工具打、能写利用报告,不搞玄学,完全落地。
2026-04-26 10:54:08
426
原创 68:Java 原生反序列化 & SpringBoot 攻防
Java 反序列化 = 可控字节流 + readObject 等入口 + 利用链 = RCESpringBoot 高危点 = Actuator 未授权访问 + heapdump 信息泄露 + Jolokia RCE工具:ysoserial、Yakit、SpringBootScan、heapdump_tool。
2026-04-25 11:20:51
465
原创 67:Java安全 & JNDI注入 & 五大不安全组件 & RCE & 不出网
Java RCE 5 种:Runtime、ProcessBuilder、ProcessImpl、Groovy、LoadJSJNDI 注入 = lookup(可控参数),依赖 RMI/LDAP五大组件:Log4j、Shiro、FastJson、Jackson、XStream白盒审计核心:看 pom.xml 版本 + 搜危险函数 + 找可控参数不出网利用:写文件、DNSlog、回显。
2026-04-24 12:05:06
583
原创 66:Java安全&SPEL表达式&SSTI模版注入&XXE&JDBC&MyBatis注入
核心:无论JDBC还是MyBatis,字符串拼接是注入的根源;防范核心是“避免拼接,使用预编译”,MyBatis优先用 #{} ,特殊场景(Like/Order By/In)用安全写法替代 ${}。Java SQL注入:重点掌握MyBatis的3种注入场景(Like/Order By/In),区分 #{} 和 ${} 的用法;XXE注入:记住Java中易产生漏洞的XML解析类,测试思路与PHP通用;SSTI注入:聚焦Thymeleaf模板,寻找模板切换场景,识别可控参数;
2026-04-23 15:56:25
646
原创 65:JS安全&浏览器插件&工具箱等
JS漏洞的核心挖掘思路:利用浏览器可查看JS源代码的特性,聚焦“信息泄露”“逻辑缺陷”“框架漏洞”;高频漏洞:敏感信息泄露(ak/sk)、前端验证绕过,是前端渗透中最易利用、危害最大的两类漏洞;工具使用:重点掌握FindSomething(敏感信息/URL扫描)、OWASP PentestKit(框架漏洞扫描)。
2026-04-22 17:01:11
539
原创 64:JS反调试与代码混淆(原理+绕过+还原)
主动干扰调试:通过 debugger 语句制造死循环,让调试器反复暂停,无法正常分析;禁用调试工具:拦截F12、右键菜单等操作,直接禁止打开开发者工具。通过特定算法将可读的JS代码转换为“面目全非但仍可执行”的代码,核心目的是保护敏感逻辑(如加密算法、接口密钥),避免被轻易窃取。开源免费:小公司常用,如JJEncode、AAEncode、JSFuck;商业收费:中型公司常用,如jsjiami、sojson;自研加密:大公司专用,安全性最高,还原难度极大。
2026-04-22 15:04:35
824
原创 63:JS 加密断点调试与逆向实战
断点技巧选型:优先用“全局搜索+流程断点”:适用大多数加密场景,高效定位加密函数;标签断点:仅适用于“加密伴随DOM更新”的场景(如按钮变灰、加载动画);XHR断点:找不到加密函数时,拦截数据发送前一刻,逆向追溯流程。核心思路:定位加密函数→追溯加密流程(调用堆栈)→复用加密逻辑(控制台/本地脚本)→批量应用(BurpSuite插件)。关键细节:局部作用域的加密函数需在断点生效时调用,或手动声明实例;RSA加密每次结果不同,但均可解密,无需担心结果不一致;
2026-04-21 16:00:00
1041
原创 62:PHP框架反序列化漏洞(工具实战+CTF案例)
专为PHP框架设计的反序列化Payload生成工具,支持ThinkPHP、Yii、Laravel、Symfony等20+主流框架;相当于PHP版的“YSoSerial”,可直接生成恶意序列化字符串,支持编码(URL、Base64)、绕过等功能;环境要求:PHP CLI ≥ 5.6(Windows/Mac/Linux通用,装XAMPP、WAMP或直接装PHP环境即可)。工具优先:框架反序列化优先用PHPGGC,无需手动构造POP链,重点记“筛选链→生成Payload→编码绕过”流程;
2026-01-03 14:19:32
1166
原创 61:PHP反序列化进阶(属性类型+CVE绕过+字符串逃逸)
属性类型适配:private/protected属性序列化含%00,需URL编码;构造Payload可按原类型或public快速测试;CVE-2016-7124绕过:核心是修改“属性个数”(大于实际个数),跳过__wakeup(),适用于有属性篡改的场景;核心前提:PHP按长度解析序列化字符串;关键步骤:计算替换后的长度差→构造对应个数的替换字符→拼接恶意属性格式;记忆技巧:增多场景“用多余长度吃后续数据”,减少场景“用缺失长度补恶意数据”。
2026-01-03 11:28:17
873
原创 60:PHP反序列化漏洞(魔术方法+POP链构造+CTF实战)
漏洞本质:反序列化触发魔术方法,魔术方法串联危险代码;关键技巧:魔术方法的触发时机是核心,POP链构造遵循“找危险代码→找触发路径→构造对象”;实战重点:CTF案例中,逻辑绕过类(Web254-256)侧重属性修改,POP链类(Web257-258)侧重类属性替换和过滤绕过;学习建议:先理解魔术方法触发逻辑,再通过复现案例掌握POP链构造,重点关注“为什么这么构造”,而非单纯记Payload。
2026-01-02 10:52:13
915
原创 59:XXE漏洞深度解析(注入利用+黑白盒挖掘+防御)
XML(可扩展标记语言)是一种 结构化数据描述语言,核心用途是数据的存储、传输和共享,与JSON功能类似,但支持自定义标签,结构更灵活。其特点是“聚焦数据内容”,独立于软件和硬件,常被用于配置文件、接口数据交换等场景。有回显:直接读取文件、探测内网;无回显:通过VPS带外数据外带;不出网:复用本地DTD报错回显。黑盒:识别XML传输场景,多尝试修改Content-Type;白盒:搜索危险解析函数,检查是否禁用外部实体。防御关键:禁用外部实体加载是根本,辅助输入过滤,覆盖所有XML解析场景。
2026-01-02 10:51:55
1173
原创 58:RCE漏洞深度解析(命令/代码执行+绕过实战)
白盒审计:重点关注命令/代码执行函数,检查参数是否有有效过滤;黑盒测试:优先测试敏感参数和功能点,无回显时用DNSLog/反弹Shell验证;绕过技巧:针对过滤规则“对症下药”,通配符、编码、异或、参数逃逸是高频手段。需通过大量实战复现(如CTF题目、靶场),熟练掌握不同场景的绕过思路,才能在渗透测试中快速突破防线。
2026-01-01 11:17:12
1282
原创 57:SSRF漏洞原理、利用与绕过实战
SSRF是攻击者诱导服务器发起非预期网络请求的漏洞,本质是 服务器未严格验证用户可控的请求目标,导致攻击者可借助服务器的网络权限(如访问内网、本地资源),攻击原本无法直接触及的资产(内网服务、本地文件、第三方系统)。IP变形:进制转换(十进制/十六进制)、简化写法(127.1→127.0.0.1、0→127.0.0.1);URL特殊字符:@(忽略前面的无效域名)、#(忽略后面的片段)、多斜杠(//)混淆解析;间接跳转:短网址、公网302跳转服务、自定义域名解析(指向内网IP);
2026-01-01 11:17:01
1155
原创 56:CSRF攻击原理、防御与绕过实战
CSRF(Cross-Site Request Forgery)即跨站请求伪造,攻击者诱导受害者(已登录目标网站)访问恶意页面/链接,迫使用户浏览器向目标服务器发送非预期的合法请求(如转账、新增管理员、修改密码),从而实现攻击者预设的操作。抓包正常请求,发现参数中含csrf_token=xxx(随机生成的字符串);生成CSRF PoC时,直接复用该Token,访问恶意页面后提示“CSRF Token校验失败”(Token已失效)。CSRF攻击的核心是“借身份”:依赖受害者已登录状态,伪造合法请求;
2025-12-31 10:39:32
1033
原创 55:XSS防御机制与绕过实战(CSP+HttpOnly+Filter)
闭合优先:先判断输入点的闭合方式(单引号/双引号),通过闭合跳出属性/标签限制;事件替代标签:<script>被过滤时,用onfocus(聚焦触发)、onclick(点击触发)等事件;编码绕过:Unicode、HTML实体编码(适用于输出未解码场景);关键词变形:大小写混淆、双写关键词(针对特征检测过滤);标签替换:<script>失效时,用<a>、<iframe>、<svg>等支持伪协议/事件的标签。
2025-12-31 10:39:15
1029
原创 54:XSS实战利用全攻略(接收平台+盲打+Cookie盗取+数据提交+钓鱼)
本节课核心是 XSS漏洞的实战落地,脱离基础原理,聚焦“工具搭建→场景利用→实战踩坑”,覆盖XSS最常用的攻击手段(Cookie盗取、数据提交、网页钓鱼),并通过真实案例演示“成功/失败场景”,重点解决“如何把XSS漏洞转化为实际控制权限”的问题。XSS实战需接收受害者的Cookie、敏感数据,需本地搭建接收平台(避免在线平台泄露数据或被标记),核心推荐2款工具:BlueLotus_XSS、Beef。拉取镜像: 启动容器(若直接启动报错,按以下步骤):先进入容器shell: 复
2025-12-25 14:35:07
1328
原创 53:XSS进阶攻击(MXSS/UXSS+文件格式上传配合)
常见问题解决方法SVG上传后不触发XSS换onload事件(<svg onload="alert(1)">),避免用<script>标签PDF-XSS无弹窗确认目标支持PDF JS执行(部分预览工具禁用JS),换用窃取Cookie的脚本SWF文件无法运行必须选择ActionScript 2.0,高版本AS不支持危险函数上传时被拦截文件格式尝试修改后缀(如.svg→.svg.png),配合中间件解析漏洞MXSS无法复现。
2025-12-25 14:31:23
980
原创 52:XSS跨站脚本攻击全攻略(反射型&存储型&DOM型)
常见问题解决方法输入<script>无弹窗可能被过滤,换img+onerror等标签+事件存储型XSS提交后无效果检查是否开启JS(用Firefox渗透版开启JS解析)Payload显示但不执行未闭合原有标签/引号,补充闭合符号(如"、>)DOM型XSS不触发确认JS是否读取目标参数(如hash、url参数)Cookie无法窃取目标Cookie设置了HttpOnly,换其他攻击方式(如页面劫持)
2025-12-24 15:08:49
843
原创 51:文件与目录安全漏洞(下载/读取/删除/遍历/穿越)
后台文件删除功能(如“删除模板文件”“删除日志”)中,若删除的文件路径可被用户篡改,攻击者可删除服务器关键文件(如index.php、install_lock.txt),导致网站瘫痪或被重装。程序提供文件下载功能时,若文件路径由用户可控(如?file=xxx),且未过滤../等跳转字符,攻击者可下载服务器上的敏感文件(源码、数据库配置、系统文件)。与文件下载类似,区别是“读取内容直接回显在页面”而非下载到本地。触发场景:文件预览、日志查看等功能。
2025-12-24 15:07:02
353
原创 50:PHP文件包含漏洞全攻略(LFI/RFI/伪协议/无文件利用)
常见问题解决方法伪协议执行失败检查allow_url_include是否开启Base64解码报错确保编码位数补全(如87题用aa补位)SESSION包含失败开启条件竞争,同时发送上传和包含请求关键词过滤无法绕过尝试大小写、编码转换(如iconv、ROT13)
2025-12-22 20:57:59
1004
空空如也
空空如也
TA创建的收藏夹 TA关注的收藏夹
TA关注的人
RSS订阅