自定义博客皮肤VIP专享

*博客头图:

格式为PNG、JPG,宽度*高度大于1920*100像素,不超过2MB,主视觉建议放在右侧,请参照线上博客头图

请上传大于1920*100像素的图片!

博客底图:

图片格式为PNG、JPG,不超过1MB,可上下左右平铺至整个背景

栏目图:

图片格式为PNG、JPG,图片宽度*高度为300*38像素,不超过0.5MB

主标题颜色:

RGB颜色,例如:#AFAFAF

Hover:

RGB颜色,例如:#AFAFAF

副标题颜色:

RGB颜色,例如:#AFAFAF

自定义博客皮肤

-+
  • 博客(4)
  • 收藏
  • 关注

原创 【Web渗透】文件上传绕过思路

几个例子,文件上传的时候,大多数Content-Type都是application/multipart-formdata这种,name对于waf来说,如果针对这种规则,对xxe ,sql注入,上传,命令执行,内容等所有都去做一波扫描是及其浪费内存的,所以有可能针对不同的类型,做了不同的校验规则。这一块主要是内容相关的了。这种是万能的,只要能免杀就能如履平地,但是现在的waf规则更新太快了,熬了一夜去弄了个免杀,第二天踩了蜜罐上去就被抓,蓝方产品支持加入规则,一点也不美滋滋,但是这也是一条YYDS的道路。

2024-03-24 20:43:55 933

原创 【Web渗透】SQL注入提权

我们注册一个username为admin[20个空格]asd的用户名,则在mysql中首先会判断是否有重复,若无重复,则会截取前20个字符加入到数据库中,所以数据库存储的数据为admin[20个空格],而进行登录的时候,SQL语句会忽略空格,因此我们相当于覆写了admin账号。为什么要把Linux单独提出来说,因为Linux的权限控制很严格,有的时候即使我们完全控住了MYSQL 但是,没有对网站根目录的读写权限,也会没有办法去利用上述方法写shell。

2023-12-30 16:25:06 1205 1

原创 【Web渗透】Fuzz大法

DirBuster目录扫描工具支持全部的Web目录扫描方式。它既支持网页爬虫方式扫描,也支持基于字典暴力扫描,还支持纯暴力扫描。这个软件kali系统自带有,我们可以直接使用,操作也很简单。

2023-12-27 09:23:32 640 1

原创 kali安装foremost

命令apt-get install foremost(在root权限下使用)使用命令sudo apt-get update更新kali。再次使用apt-get install foremost。

2023-10-07 14:28:21 1771

Xshell 是一款用于MS Windows平台的强大的SSH、‌telnet和rlogin终端连接仿真软件 ‌

它使得你能轻松和安全地从Windows PC上访问Unix/Linux主机。‌Xshell的主要功能包括SSH和Telnet支持、‌图形用户界面(GUI)、‌会话管理、‌标签页、‌脚本支持、‌文件传输、‌字符集和字体支持以及安全性。‌通过使用SSH协议,‌Xshell提供了数据的加密传输,‌从而增强了连接的安全性。‌Xshell特别适用于系统管理员、‌网络工程师和开发人员等需要经常远程管理主机的用户。‌ Xftp 是一个用于MS Windows平台的强大的FTP和SFTP文件传输程序。‌它能安全地在Unix/Linux和Windows PC之间传输文件。‌Xftp的主要功能是在本地计算机和远程服务器之间提供安全的文件传输服务。‌它支持可视化操作,‌主要用来拷贝文件,‌而Xshell则通过输入命令来对服务器进行操作,‌如启动服务等。‌ 总的来说,‌Xftp和Xshell是两个功能互补的工具,‌它们都可以用于在Windows环境下访问和管理Unix/Linux主机,‌但各有侧重。‌Xftp为可视化工具,‌主要用来拷贝文件,‌而Xshell则通过输入命令来对服务器进行操作,‌如启动服务等

2024-07-15

空空如也

TA创建的收藏夹 TA关注的收藏夹

TA关注的人

提示
确定要删除当前文章?
取消 删除