<?xml version="1.0" encoding="utf-8" ?><rss version="2.0"><channel><title><![CDATA[Karka_的博客]]></title><description><![CDATA[]]></description><link>https://blog.csdn.net/Karka_</link><language>zh-cn</language><generator>https://blog.csdn.net/</generator><copyright><![CDATA[Copyright &copy; Karka_]]></copyright><item><title><![CDATA[什么是网络安全（Cybersecurity）？]]></title><link>https://blog.csdn.net/Karka_/article/details/166489646</link><guid>https://blog.csdn.net/Karka_/article/details/166489646</guid><author>Karka_</author><pubDate>Wed, 23 Sep 2026 18:07:56 +0800</pubDate><description><![CDATA[网络安全是数字化时代的必修课，威胁来源多种多样，既有外部黑客攻击，也存在内部安全风险。攻击手段持续迭代，防护思路也需要持续更新。对于企业，网络安全是业务稳定运行的底线；对于个人，网络安全保护我们的隐私与财产安全。攻防永远处在持续博弈的状态，最好的防御，是提前发现风险、做好防护、提升安全意识。学好网络安全不论是就业还是做副业赚钱都不错，但要学会网络安全还是要有一个学习规划。最后大家分享一份全套的网络安全学习资料，给那些想学习网络安全的小伙伴们一点帮助！]]></description><category></category></item><item><title><![CDATA[网络原理（详解）]]></title><link>https://blog.csdn.net/Karka_/article/details/166489488</link><guid>https://blog.csdn.net/Karka_/article/details/166489488</guid><author>Karka_</author><pubDate>Wed, 23 Sep 2026 18:00:48 +0800</pubDate><description><![CDATA[IP地址（Internet Protocol Address）是指互联网协议地址，又译为网际协议地址，是IP协议提供的一种统一的地址格式，它为互联网上的每一个网络和每一台主机分配一个逻辑地址，以此来屏蔽物理地址的差异。传输层重点协议学好网络安全不论是就业还是做副业赚钱都不错，但要学会网络安全还是要有一个学习规划。最后大家分享一份全套的网络安全学习资料，给那些想学习网络安全的小伙伴们一点帮助！]]></description><category></category></item><item><title><![CDATA[网络安全技术有哪些？]]></title><link>https://blog.csdn.net/Karka_/article/details/166489292</link><guid>https://blog.csdn.net/Karka_/article/details/166489292</guid><author>Karka_</author><pubDate>Wed, 23 Sep 2026 17:54:31 +0800</pubDate><description><![CDATA[网络安全技术是保障网络安全的重要手段，它贯穿于网络架构、数据传输、系统运维和人员管理的各个环节。下面为大家系统介绍一些常见的网络安全技术，帮助你快速建立整体认知。学好网络安全不论是就业还是做副业赚钱都不错，但要学会网络安全还是要有一个学习规划。最后大家分享一份全套的网络安全学习资料，给那些想学习网络安全的小伙伴们一点帮助！]]></description><category></category></item><item><title><![CDATA[web 目录扫描工具｜原理、常用工具、实战使用、绕过技巧与防御方案]]></title><link>https://blog.csdn.net/Karka_/article/details/166489112</link><guid>https://blog.csdn.net/Karka_/article/details/166489112</guid><author>Karka_</author><pubDate>Wed, 23 Sep 2026 17:48:30 +0800</pubDate><description><![CDATA[在 Web 渗透测试的信息收集阶段，目录扫描是必不可少的一环。很多网站首页看起来干干净净，但是后台地址、备份文件、配置文件、源码压缩包、测试页面全都藏在网站的二级路径里。目录扫描工具的作用，就是自动枚举网站存在的目录和文件，帮我们找到这些隐藏入口。很多新手刚学渗透，最先上手的就是目录扫描。但只会敲工具命令远远不够，我们还要弄懂底层原理、不同工具优缺点、扫描绕过方法，以及如何防御这类探测。本文适合网络安全入门学习、面试复习。Web 目录扫描，也叫目录爆破、路径爆破。原理就是字典 + HTTP 请求。]]></description><category></category></item><item><title><![CDATA[系统漏洞详解｜什么是系统漏洞？成因、分类、危害、渗透利用与防御方案]]></title><link>https://blog.csdn.net/Karka_/article/details/166488940</link><guid>https://blog.csdn.net/Karka_/article/details/166488940</guid><author>Karka_</author><pubDate>Wed, 23 Sep 2026 17:39:09 +0800</pubDate><description><![CDATA[在网络安全和渗透测试领域中，系统漏洞是所有攻击行为的底层入口。无论是服务器被入侵、网站被挂马、数据泄露、挖矿木马植入、权限被接管，绝大多数安全事件都源于系统本身存在的安全缺陷。很多新手只懂 Web 漏洞，却忽略了系统漏洞的重要性。实际上，系统漏洞一旦被利用，攻击者可直接拿下服务器最高权限，比 Web 漏洞危害更大、渗透更深、影响更广。本文从零带大家彻底搞懂系统漏洞，包含定义、成因、详细分类、真实危害、常见高危漏洞、渗透利用思路、企业防御方案，适合学习渗透测试、面试复习、简历项目撰写。系统漏洞。]]></description><category></category></item><item><title><![CDATA[SSRF 服务端请求伪造（转载）]]></title><link>https://blog.csdn.net/Karka_/article/details/166368111</link><guid>https://blog.csdn.net/Karka_/article/details/166368111</guid><author>Karka_</author><pubDate>Tue, 22 Sep 2026 17:02:00 +0800</pubDate><description><![CDATA[SSRF，Server-Side Request Forgery，服务端请求伪造，是一种由攻击者构造形成由服务器端发起请求的一个漏洞。一般情况下，SSRF攻击的目标是从外网无法访问的内部系统。漏洞形成的原因大多是因为服务端提供了从其他服务器应用获取数据的功能且没有对目标地址作过滤和限制。攻击者可以利用SSRF实现的攻击主要有 5 种：1、可以对外网、服务器所在内网、本地进行端口扫描，获取一些服务的banner信息2、攻击运行在内网或本地的应用程序（比如溢出）]]></description><category></category></item><item><title><![CDATA[Web 安全入门必刷靶场汇总]]></title><link>https://blog.csdn.net/Karka_/article/details/166367912</link><guid>https://blog.csdn.net/Karka_/article/details/166367912</guid><author>Karka_</author><pubDate>Tue, 22 Sep 2026 16:53:02 +0800</pubDate><description><![CDATA[靶场是 Web 安全入门最好的训练场。看书、看教程只能了解理论，只有亲手去挖掘漏洞、构造 Payload、尝试修复代码，才能真正吃透漏洞原理。不要贪多求快，不用一次性把所有靶场全部刷完。新手可以先吃透 1-2 个靶场，把 SQL 注入、XSS、文件上传、CSRF 这些基础漏洞练熟，再去 Vulhub 复现真实 CVE，循序渐进提升实战能力。保证100%免费同时还为准备学习网络安全（黑客）或者正在学习，整理了一套360独家内部资料，包含以下内容，如有需要也可文末获取：①网络安全学习路线。]]></description><category></category></item><item><title><![CDATA[SRC混子的漏洞挖掘之道]]></title><link>https://blog.csdn.net/Karka_/article/details/166367713</link><guid>https://blog.csdn.net/Karka_/article/details/166367713</guid><author>Karka_</author><pubDate>Tue, 22 Sep 2026 16:45:04 +0800</pubDate><description><![CDATA[因为在实际的端口扫描过程，由于cdn或者防火墙的原因，所以没必要一上来就全端口扫描，听一位师傅分享的经验，比如当扫描到22端口开放时，说明这个ip没有cdn保护，对于这种ip我们可以提取出来，然后重点进行全端口扫描，有收获的可能性会比较大。还是那句老话,渗透测试的本质是信息收集，对于没有0day的弱鸡选手来说，挖SRC感觉更像是对企业的资产梳理，我们往往需要花很长的时间去做信息收集，收集与此公司相关的信息，包括。机会属于有准备的人，这是一个实力的时代。捡捡垃圾洞还是可以的。]]></description><category></category></item><item><title><![CDATA[系统的讲解 - PHP WEB 安全防御]]></title><link>https://blog.csdn.net/Karka_/article/details/166367551</link><guid>https://blog.csdn.net/Karka_/article/details/166367551</guid><author>Karka_</author><pubDate>Tue, 22 Sep 2026 16:40:15 +0800</pubDate><description><![CDATA[SQL注入攻击是通过WEB表单提交、URL参数提交或Cookie参数提交，将怀有恶意的“字符串”，提交到后台数据库，欺骗服务器执行恶意的SQL语句。XSS攻击是一种经常出现在WEB应用中的计算机安全漏洞，通过WEB表单提交或URL参数提交，将代码植入在用户的使用页面上。]]></description><category></category></item><item><title><![CDATA[挖矿木马深度分析：入侵方式、样本拆解、查杀与防护方案]]></title><link>https://blog.csdn.net/Karka_/article/details/166367276</link><guid>https://blog.csdn.net/Karka_/article/details/166367276</guid><author>Karka_</author><pubDate>Tue, 22 Sep 2026 16:30:55 +0800</pubDate><description><![CDATA[本次分析的CoinMiner 挖矿木马是典型的加壳、随机衍生、境外矿池外联型恶意程序。其最大特点是隐蔽性强、无明显破坏行为、进程随机命名、查杀难度高，长期窃取用户算力、损耗硬件、造成资源浪费，严重时会导致服务器宕机、业务瘫痪。挖矿木马的防护核心在于预防大于查杀，日常规范上网行为、做好系统更新、部署安全防护、杜绝不明程序运行，即可规避绝大多数挖矿病毒入侵风险。一旦发现 CPU 异常占用、陌生进程、异常外网流量，需及时排查清理，避免长期被恶意挖矿牟利。保证100%免费。]]></description><category></category></item><item><title><![CDATA[恶意软件详解：类型、真实攻击案例与全方位防御方案]]></title><link>https://blog.csdn.net/Karka_/article/details/166366505</link><guid>https://blog.csdn.net/Karka_/article/details/166366505</guid><author>Karka_</author><pubDate>Tue, 22 Sep 2026 16:03:49 +0800</pubDate><description><![CDATA[恶意软件攻击形式多样、迭代速度快、危害范围广，从个人设备、企业业务到国家基础设施均会受到严重威胁。单纯依靠单一杀毒或防火墙已经无法抵御新型攻击，必须结合终端防护、网络防护、Web 防护、漏洞管理、人员意识、云原生容器安全的多层防护体系。尤其是当下云原生、容器化普及的时代，镜像安全、供应链安全、运行时安全已经成为企业防御恶意软件的核心防线，也是未来网络安全防护的重中之重。]]></description><category></category></item><item><title><![CDATA[MSF 提权详解（Windows 提权、Linux 提权、Wesng 工具使用）]]></title><link>https://blog.csdn.net/Karka_/article/details/166251306</link><guid>https://blog.csdn.net/Karka_/article/details/166251306</guid><author>Karka_</author><pubDate>Mon, 21 Sep 2026 17:30:53 +0800</pubDate><description><![CDATA[MSF 是网络渗透、后渗透提权的核心工具，Windows 提权依托系统老旧补丁漏洞（MS14/16 系列漏洞）配合 Wesng 工具可精准突破低权限限制，快速获取系统最高权限；而 Linux 系统由于权限机制更严谨，大多需要手工分析配置与内核漏洞完成提权。在实战攻防中，先反弹低权限 Shell、再扫描系统漏洞、最后精准提权、持久化留后门是标准渗透流程。同时 Wesng 工具可以极大提升 Windows 提权效率，是内网后渗透阶段不可或缺的辅助工具。]]></description><category></category></item><item><title><![CDATA[CSRF攻击原理介绍和利用-腾讯云开发者社区]]></title><link>https://blog.csdn.net/Karka_/article/details/166250947</link><guid>https://blog.csdn.net/Karka_/article/details/166250947</guid><author>Karka_</author><pubDate>Mon, 21 Sep 2026 17:15:43 +0800</pubDate><description><![CDATA[CSRF是什么？答:CSRF（）跨站请求伪造，也被称为或者，是一种广泛存在于网站中的安全漏洞缩写为CSRF/XSRF。CSRF则通过伪装来自受信任用户的请求来利用受信任的网站，与XSS攻击相比，CSRF攻击往往不大流行（因此对其进行防范的资源也相当稀少）和难以防范，所以被认为比XSS更具危险性，但往往同XSS一同作案！如何理解你可以这么理解CSRF攻击？“攻击者盗用了你的身份，以你的名义发送恶意请求”，CSRF是一种依赖web浏览器的、被混淆过的代理人攻击，往往涉及到个人隐私泄露以及财产安全。]]></description><category></category></item><item><title><![CDATA[CTF之misc杂项解题技巧总结（二）——隐写术]]></title><link>https://blog.csdn.net/Karka_/article/details/166250751</link><guid>https://blog.csdn.net/Karka_/article/details/166250751</guid><author>Karka_</author><pubDate>Mon, 21 Sep 2026 17:06:53 +0800</pubDate><description><![CDATA[高质量CTF社区，致力于国内网CTF比赛研究，每日分享行业最新资讯，交流解答各类技术问题。星球中可以获取各类CTF比赛信息、解题工具、技巧、书籍、各种资源，发布政府机关、企业、厂商网络安全招聘信息，及内类内推资格。所有发布的内容均精心挑选、成体系化，让你远离无用信息及零碎的知识点。]]></description><category></category></item><item><title><![CDATA[CTF之misc杂项解题技巧总结（一）——编码与加密]]></title><link>https://blog.csdn.net/Karka_/article/details/166250376</link><guid>https://blog.csdn.net/Karka_/article/details/166250376</guid><author>Karka_</author><pubDate>Mon, 21 Sep 2026 16:56:48 +0800</pubDate><description><![CDATA[ROT13（回转13位）是一种简易的替换式密码算法。它是一种在英文网络论坛用作隐藏八卦、妙句、谜题解答以及某些脏话的工具，目的是逃过版主或管理员的匆匆一瞥。ROT13 也是过去在古罗马开发的凯撒密码的一种变体。ROT13是它自身的逆反，即：要还原成原文只要使用同一算法即可得，故同样的操作可用于加密与解密。该算法并没有提供真正密码学上的保全，故它不应该被用于需要保全的用途上。它常常被当作弱加密示例的典型。]]></description><category></category></item><item><title><![CDATA[CTF之——密码破解工具hashcat，零基础入门到精通，看完这篇就足够了~]]></title><link>https://blog.csdn.net/Karka_/article/details/166250065</link><guid>https://blog.csdn.net/Karka_/article/details/166250065</guid><author>Karka_</author><pubDate>Mon, 21 Sep 2026 16:42:29 +0800</pubDate><description><![CDATA[hashcat号称世界上最快的密码破解，世界上第一个和唯一的基于GPU的规则引擎，免费多GPU（高达128个GPU），多哈希，多操作系统（Linux和Windows本地二进制文件），多平台（OpenCL和CUDA支持），多算法，资源利用率低，基于字典攻击，支持分布式破解等等，hashcat目前支持各类公开算法高达247类，市面上面公开的密码加密算法基本都支持！在渗透测试中我们往往会得到很多hash，需要去解密，而一些在线的网站无法解密出来所以我们可以使用hashcat在本地进行密码恢复。]]></description><category></category></item><item><title><![CDATA[文件上传漏洞实验2（PortSwigger_Labs）]]></title><link>https://blog.csdn.net/Karka_/article/details/166138204</link><guid>https://blog.csdn.net/Karka_/article/details/166138204</guid><author>Karka_</author><pubDate>Sun, 20 Sep 2026 18:04:33 +0800</pubDate><description><![CDATA[但这只存在少数个别服务器，正常情况下，Apache服务器是“向左看”规则，如果遇到不认识的后缀，就继续向左找，直到找到它认识的为止。人和人之间的差距不在于智商，而在于如何利用业余时间，只要你想学习，什么时候开始都不晚，不要担心这担心那，你只需努力，剩下的交给时间！网安其实不难，难的是坚持和相信自己，我的经验是既然已经选定网安你就要相信它，相信它能成为你日后进阶的高效渠道，这样自己才会更有信念去学习，才能在碰到困难的时候坚持下去。最后，我们所有的作为都是为就业服务的，所以。④50份安全攻防面试指南。]]></description><category></category></item><item><title><![CDATA[文件上传漏洞实验1（PortSwigger_Labs）]]></title><link>https://blog.csdn.net/Karka_/article/details/166138118</link><guid>https://blog.csdn.net/Karka_/article/details/166138118</guid><author>Karka_</author><pubDate>Sun, 20 Sep 2026 18:01:04 +0800</pubDate><description><![CDATA[具体做法就是给这张PNG图片里加入一句用PHP写的代码，然后修改扩展名为.php，这样一来，从文件头标识看它还是一张图片，但因为文件内容中存在php代码，保存为.php后，Web服务器会根据扩展名交给PHP解析，从而执行PHP标签内的代码。制作图片马的方法也不是唯一的，这里我介绍两种，一个是用echo直接添加PHP代码，一个是用exiftool工具把PHP写在图片元数据（Comment注释字段）中，其他方法比如用python写个脚本也行，但是没必要，这里就不赘述了。机会属于有准备的人，这是一个实力的时代。]]></description><category></category></item><item><title><![CDATA[文件上传漏洞：边界检验的艺术]]></title><link>https://blog.csdn.net/Karka_/article/details/166137954</link><guid>https://blog.csdn.net/Karka_/article/details/166137954</guid><author>Karka_</author><pubDate>Sun, 20 Sep 2026 17:56:07 +0800</pubDate><description><![CDATA[第一层：应用程序防御• 白名单文件类型验证• 文件内容安全检查• 随机文件名生成第二层：服务器配置防御• 上传目录禁止脚本执行• 安全的文件权限设置• 防止解析漏洞的配置第三层：架构防御• 使用云存储服务• 分离存储与执行环境• 容器化部署。]]></description><category></category></item><item><title><![CDATA[渗透测试流程]]></title><link>https://blog.csdn.net/Karka_/article/details/166137864</link><guid>https://blog.csdn.net/Karka_/article/details/166137864</guid><author>Karka_</author><pubDate>Sun, 20 Sep 2026 17:51:27 +0800</pubDate><description><![CDATA[在整个漏洞扫描、渗透测试实施过程中，如果出现被评估系统没有响应或中断的情况，应当立即停止一切工作，与客户方配合人员一起分析情况，在确定原因后，及时恢复系统，并采取必要的预防措施（比如调整扫描策略）之后，确保对系统无影响，并经客户方同意之后才可继续进行。通过对目标地址的 TCP/UDP 端口扫描，确定其所开放的服务的数量和类型，这是所有渗透测试的基础。渗透测试报告将会十分详细的说明渗透测试过程中的得到的数据和信息、并且将会详细的纪录整个渗透测试的全部操作，同时会指明缺陷问题、风险并提供加固或修复的建议。]]></description><category></category></item></channel></rss>