web渗透系列
文章平均质量分 78
一拳一个娘娘腔
这个作者很懒,什么都没留下…
展开
专栏收录文章
- 默认排序
- 最新发布
- 最早发布
- 最多阅读
- 最少阅读
-
【终章】从靶机到职场:如何写出一份让企业买单的渗透测试报告?
本文是《Web渗透测试实战》系列的收官篇,重点讲解如何将技术发现转化为专业渗透测试报告。文章指出,在网络安全行业中,报告撰写能力(占70%)比单纯的技术发现(占30%)更为重要。报告需具备三个核心要素:确凿证据、风险量化和可操作性建议,并详细介绍了标准报告结构(PTES标准),包括封面、执行摘要、技术细节等部分。通过将SQL注入案例转化为企业级报告片段,展示了如何从漏洞标题、复现步骤到风险评级和修复建议进行专业表述。原创 2026-06-25 21:37:44 · 373 阅读 · 0 评论 -
【第十期】高级进阶篇:自动化与智能化 —— 如何用 Python 和 AI 辅助挖掘漏洞?
本期聚焦自动化渗透测试,解决大规模资产检测的效率难题。文章演示如何利用Python编写轻量级漏洞扫描器(如SQL注入批量检测、多线程目录爆破),将繁琐的手工测试转化为高效的自动化流程。同时探索AI赋能安全的新范式:利用LLM进行智能代码审计、生成WAF绕过Payload及自动化报告润色。重点剖析组合拳攻击实战,即通过脚本自动化发现备份文件泄露,并结合AI分析源码定位脆弱点。文末严正警示:自动化扫描极易触发DDoS攻击或破坏生产环境,严禁在互联网随意运行高并发脚本。所有测试必须严格遵循授权范围,并在隔离靶场中原创 2026-06-23 00:32:55 · 458 阅读 · 0 评论 -
【第九期】漏洞攻防-突破边界篇:文件上传与解析漏洞 —— 一张图片如何变成网站后门?
本期聚焦文件上传漏洞——Web安全中的“特洛伊木马”。文章揭秘如何通过Webshell(网页木马)将一张普通图片变为服务器控制端,实战演示绕过前端JS检测、MIME类型验证及文件内容幻数(GIF89a)的经典手法。深入剖析解析漏洞原理,包括Apache未知后缀解析、IIS分号截断及Nginx配置错误导致的任意文件执行。针对2026年防御趋势,详解.htaccess覆盖与条件竞争(Race Condition)攻击技术。文末严正警示:利用文件上传获取Webshell属非法控制计算机信息系统罪,严禁在非授权环境原创 2026-06-19 22:01:41 · 677 阅读 · 0 评论 -
【第八期】漏洞攻防-高危 RCE 篇:命令执行与 Log4j2 —— 打印一条日志就能接管服务器?
本期直击Web安全“核武器”——RCE(远程代码执行),揭秘如何让服务器沦为“肉鸡”。文章以DVWA靶场为载体,实战演示命令注入如何通过拼接符(&&、;)突破输入限制,并利用反弹Shell技术获取服务器控制权。深度复盘2021年史诗级漏洞Log4j2(CVE-2021-44228),解析JNDI注入原理,展示仅凭一条日志触发远程加载恶意类的恐怖威力。同时提供2026年最新的WAF绕过技巧(如Base64编码、通配符混淆)。原创 2026-06-18 22:52:46 · 482 阅读 · 0 评论 -
【第七期】漏洞攻防-前端篇:XSS 与 CSRF —— 当浏览器成为攻击者的“肉鸡”
本文深入解析前端两大安全漏洞XSS与CSRF的攻击原理及防御策略。XSS通过注入恶意脚本盗取用户Cookie或劫持会话,分为存储型、反射型和DOM型三类;CSRF则利用用户登录态伪造请求,实现静默转账等高危操作。文章以盗取Cookie和自动转账为例演示攻击流程,并探讨绕过CSP、Token验证等现代防护的方法(如结合XSS读取LocalStorage)。同时提供防御建议:XSS需过滤输入、启用CSP和HttpOnly Cookie;CSRF需使用随机Token和SameSite Cookie。最后强原创 2026-06-15 21:32:11 · 626 阅读 · 0 评论 -
【第六期】漏洞攻防-身份认证篇:JWT、Session 与 OAuth —— 为什么你的登录令牌可能被伪造?
本期聚焦身份认证机制攻防,深度解析JWT、Session与OAuth三大核心验证体系的安全盲区。实战演示JWT算法混淆攻击(Alg None)、弱密钥爆破及Session固定漏洞,揭露攻击者如何伪造令牌接管账户。同时复盘OAuth授权流程中的redirect_uri绕过风险,结合OWASP Juice Shop靶场,手把手教学如何通过篡改Token将普通用户提权为管理员。文章强调身份即权限的攻防本质,指出2026年防御关键在于动态令牌轮换与强签名校验。原创 2026-06-14 12:04:35 · 589 阅读 · 0 评论 -
【第五期】漏洞攻防-逻辑篇:越权与支付漏洞 —— 为什么改个参数就能“0元购”?
本文介绍了逻辑漏洞(Business Logic Vulnerability)是开发者因业务流程设计缺陷导致的安全风险,无需专业工具即可利用。典型类型包括: 越权漏洞:水平越权(篡改用户ID访问他人数据)和垂直越权(普通用户提权为管理员); 支付漏洞:如篡改前端价格参数实现“0元购”、负数充值或并发请求绕过优惠券核销。 防御核心:后端严格校验权限与关键参数(如价格),采用签名机制防篡改。法律警示:利用支付漏洞牟利可能构成犯罪,仅限授权测试。下期将探讨身份认证漏洞(如JWT伪造)。原创 2026-06-13 00:26:28 · 712 阅读 · 0 评论 -
【第四期】漏洞攻防-注入篇:SQL 注入 —— 从“万能密码”到 Bypass WAF 实战
《SQL注入攻防实战:从手工注入到WAF绕过》 SQL注入作为OWASP Top 10常客,通过恶意拼接SQL语句破坏数据库查询逻辑。本文以DVWA靶场为例,演示手工注入四步法:探测注入点(单引号触发报错)→判断字段数(ORDER BY)→联合查询(UNION SELECT)→拖取核心数据(库名、表名、密码)。针对现代WAF防护,提出内联注释(/!50000SELECT/)、编码混淆(%09替换空格)、逻辑等价(OR 'a'='a')等绕过技巧,并推荐使用SQLmap自动化工具提升效率。最后强调法律红线,呼原创 2026-06-11 15:10:28 · 590 阅读 · 0 评论 -
【第三期】武器库篇:Burp Suite 全解——像外科医生一样解剖 HTTP 流量
Burp Suite 是 Web 渗透测试的“瑞士军刀”,本期详解其核心模块与实战技巧。从代理配置、CA 证书安装(避坑指南)到 Proxy 拦截、Target 站点地图绘制,再到 Repeater 手工篡改请求(实战演示越权漏洞)、Intruder 自动化爆破,全面解析流量操控逻辑。进阶部分涵盖 Decoder 编码转换与 Comparer 差异分析,并结合 2026 年趋势介绍 AI 插件辅助挖洞。通过真实案例展示如何利用 Burp 发现越权漏洞(IDOR),强调“仅限授权测试”原则,警示非法拦截与爆破原创 2026-06-10 20:28:37 · 690 阅读 · 0 评论 -
【第二期】踩点与侦察:如何把一个网站“扒”得干干净净?
本文介绍信息收集是渗透测试的“半壁江山”,占全流程60%精力。本期聚焦被动收集(第三方平台/历史DNS/代码泄露)与主动扫描(Nmap端口探测/Dirsearch目录爆破),详解如何通过OSINT技术绘制目标资产地图。实战演示GitHub敏感信息挖掘、CDN真实IP定位(SSL证书/Historical DNS),并揭露网络空间搜索引擎(FOFA/Shodan)的高级用法。原创 2026-06-09 21:04:28 · 513 阅读 · 0 评论 -
【开篇】揭开黑客的面纱:Web渗透测试全景指南与法律红线
本系列以“从零到入职”为主线,系统拆解Web渗透测试全流程。开篇立足实战,从信息收集、漏洞扫描到SQL注入、XSS攻击,结合DVWA等靶场演示基础漏洞利用;进阶篇深入文件上传绕过、CSRF防御、SSRF攻击等高频场景,穿插代码审计与Burp Suite实战技巧;番外后渗透系列聚焦内网渗透,详解隧道搭建(SSH/FRP)、免杀技术(Go/Rust加载器)及权限维持(注册表/DLL劫持)原创 2026-06-08 23:31:23 · 568 阅读 · 0 评论
分享