自定义博客皮肤VIP专享

*博客头图:

格式为PNG、JPG,宽度*高度大于1920*100像素,不超过2MB,主视觉建议放在右侧,请参照线上博客头图

请上传大于1920*100像素的图片!

博客底图:

图片格式为PNG、JPG,不超过1MB,可上下左右平铺至整个背景

栏目图:

图片格式为PNG、JPG,图片宽度*高度为300*38像素,不超过0.5MB

主标题颜色:

RGB颜色,例如:#AFAFAF

Hover:

RGB颜色,例如:#AFAFAF

副标题颜色:

RGB颜色,例如:#AFAFAF

自定义博客皮肤

-+
  • 博客(11)
  • 收藏
  • 关注

原创 Burpsuite靶场|通过SQL注入获得隐藏的数据

测试漏洞:SQL 注入漏洞中的字符型注入是指攻击者利用应用程序中的输入字段,向后端数据库注入恶意的 SQL 代码片段,从而执行恶意操作或获取未授权的数据。工作原理应用程序将用户输入直接拼接到 SQL 查询语句中,而没有进行充分的验证或过滤。攻击者利用这些输入字段,构造包含恶意 SQL 代码的输入,以达到修改查询逻辑、获取敏感数据或执行其他恶意操作的目的。使用参数化查询或预编译语句:使用参数化查询可以将用户输入作为参数传递给 SQL 查询,而不是将其直接拼接到 SQL 语句中。

2024-06-20 14:27:48 563

原创 Burpsuite靶场|通过修改密码功能进行暴力破解

上帝给你关上了一扇门,但也会给你打开一扇窗

2024-06-13 17:29:20 864

原创 Burpsuite靶场|根据Cookie规则暴力破解密码

直观一点,Cookie也能爆破登录

2024-06-06 11:19:59 843

原创 Burpsuite靶场|使用成功登录破除IP限制后暴力破解密码

Burpsuite靶场|使用成功登录破除IP限制后暴力破解密码

2024-05-29 15:46:47 1037 1

原创 实战案例-绕过计算型验证码

本文场景为某违法网站的后台页面,通过 HTTP模糊测试工具和第三方 API 调用演示如何绕过加法的验证码识别,方便进行后台的弱口令爆破。为了计算数字型验证码的值,我们采用了自定义的流程。在发送请求之前,通过调用 API 接口计算出相应的值,整个过程分为 4 个步骤完成。接下来,我们将逐步介绍每个步骤的流程。点击自定义流程,在发包前流程中点击(新建请求)回到 HTTP 抓包测试工具中,打开重放模块,找到之前称之为“验证码请求数据包”的数据包,把该数据包内容复制到请求数据包块中。

2024-05-21 10:47:38 591

原创 逻辑漏洞测试系列-支付逻辑漏洞

淘夕夕王老板找到您,说发现有黑客只花了1元就在他在线商城里买走了5000元的商品,他想知道怎么做到的,你能帮他找到原因吗?

2024-05-09 17:58:13 431

原创 Burpsuite靶场|根据网站登录提示差异枚举存在的账号(进阶篇)

BurpSuite靶场进阶教学-身份验证之通过不同响应枚举用户名和密码。

2024-04-29 10:30:11 534

原创 Burpsuite靶场|根据网站登录提示差异枚举存在的账号(基础篇)

BurpSuite 靶场教学-身份验证之通过不同响应枚举用户名和密码。

2024-04-28 10:03:42 1264

原创 拼手速:和同事进行了一场手工注入比赛,完胜!

和同事比谁手工SQL注入更快,看我如何提前"锁"定胜局!

2024-04-25 15:28:40 817

原创 轻松解决存在Token校验的场景

本教程详细介绍了局部变量的使用方法。当测试目标中某些功能涉及Token验证机制时,我们利用局部变量的功能,成功解决了相关问题。

2024-04-19 14:51:24 737 2

原创 高效的测试SQL注入|特征检查

HTTP抓包测试工具中的特征检查模块基础的使用方法和流程已经介绍完毕。HTTP抓包测试工具中的特征检查模块解决了以下问题用户可以预设多个特征规则,工具自动检查响应数据包中是否存在匹配的特征或关键字,加快了特征识别速度。特征检查功能自动标记响应数据中特征的位置,省去了手动查找的步骤,提高了操作效率。每个测试标签页可独立设置特征检查规则,灵活应对不同的测试需求,并且新建标签页会自动复制检查规则,保证了测试的一致性和效率。支持将数据包和规则导出为配置文件,便于存档和团队之间测试数据的传递。

2024-04-12 11:02:23 773 4

空空如也

空空如也

TA创建的收藏夹 TA关注的收藏夹

TA关注的人

提示
确定要删除当前文章?
取消 删除