自定义博客皮肤VIP专享

*博客头图:

格式为PNG、JPG,宽度*高度大于1920*100像素,不超过2MB,主视觉建议放在右侧,请参照线上博客头图

请上传大于1920*100像素的图片!

博客底图:

图片格式为PNG、JPG,不超过1MB,可上下左右平铺至整个背景

栏目图:

图片格式为PNG、JPG,图片宽度*高度为300*38像素,不超过0.5MB

主标题颜色:

RGB颜色,例如:#AFAFAF

Hover:

RGB颜色,例如:#AFAFAF

副标题颜色:

RGB颜色,例如:#AFAFAF

自定义博客皮肤

-+

blrk

此博客用于本人学习、工作中的知识记录,开发总结。欢迎转载、评论,共同探讨提高。

  • 博客(5)
  • 资源 (11)
  • 收藏
  • 关注

原创 渗透测试_会话管理

1、会话管理模式    攻击过程:cookie收集、cookie分析、cookie伪造。    分析cookie是否满足以下特点:不可预测性、防篡改、设置有效期、安全标志Secure。    cookie溢出。    2、cookie属性    Secure,httponly,domain,path,expires    3、会话固定    检查会话ID在验证成

2013-08-16 16:40:33 1527

原创 渗透测试_认证测试

1、证书加密传输    是否采用https(不考虑TLS/SSL本身的安全性)    2、用户枚举    通过与认证机制互动,收集有效用户。    (1)测试不存在的用户名    (2)分析登录页收到的错误代码    (3)分析网址和重定向    (4)URI探测    (5)网页标题分析,如无效用户、无效的身份验证    (6)从恢复功能中获得信息

2013-08-16 10:35:09 1514

原创 A2-不当的认证和会话管理

1、原因    认证和会话管理方法设计不当。    包括注销、密码管理、超时机制、记住用户、密码问题、账户更新等。    2、危害    帐号被盗取,攻击者可以拥有该帐号的所有权限。特权帐号常被攻击。    3、发现    (1)存储口令时使用了不安全的哈希或加密算法。    (2)利用弱帐号管理功能,猜解或覆盖用户口令(帐号创建、修改密码、找回密码、弱sess

2013-08-12 17:13:11 1271

原创 渗透测试_SQL注入

1、SQL注入检测    (1)测试者需要列出进行SQL查询的输入字段清单,包括POST请求隐藏字段。然后对他们进行逐一测试,尝试使用查询对其进行干涉并产生错误。    (2)通常给测试的字段增加一个单引号(')或一个分号(;)。单引号是用在SQL中作为一个字符串终止符。如果应用程序没有将其过滤,它将导致不正确的查询。分号是用于终止SQL 语句。如果没有将其过滤,它同样可以产生错误。

2013-08-12 16:06:22 1247

原创 A1-注入

1、注入    包括SQL、LDAP、Xpath、NoSQL查询语句;OS命令;XML解析器、SMTP头、程序参数等。2、原因    直接拼接用于提交的参数到查询语句或命令中。3、危害    数据被窃取、数据篡改、DOS、脱裤等。4、发现    是否将有害数据和命令、查询分离。    通过源码检查来发现问题,通过渗透测试来验证漏洞。    不合理的错

2013-08-12 14:48:29 1136

MySQL-python-1.2.5.win-amd64-py2.7.exe

MySQL-python-1.2.5.win-amd64-py2.7, python mysql模块,64位,运行后安装就好了。 python> import MySQLdb 不报错就ok了。

2017-11-24

JAVA/JSP代码安全编程规范

比较详细的JAVA/JSP安全编程规范,如果需要制定自己的安全编程规范,可以拿来参考。

2014-08-27

xsser.me 源代码

xsser.me已开源,网站的源代码打包下载

2013-06-18

dell.wardell.war

dell.war dell.war jboss jmx-console

2013-03-16

逻辑运算 进制转换工具

逻辑运算 xor and or 进制转换

2013-01-27

ASCII中英文字符编码查询

ASCII中英文字符编码查询工具,可查询中文的unicode编码。

2013-01-27

python3程序开发指南 第二版

python3程序开发指南 第二版,pdf,挺清楚的~

2013-01-27

httpwatch professional 7.0.23 license

httpwatch professional 7.0.23 license

2012-07-23

issc 2012 信息安全与对抗技术竞赛 破解第一题

issc 2012 信息安全与对抗技术竞赛 破解第一题

2012-05-28

W32dasm 反汇编

W32dasm,反汇编工具,简单易用,经典

2012-05-20

一只老虎的CRACKME

一只老虎的CRACKME一只老虎的CRACKME,适合新手练习

2012-05-20

Kostya's crackme - keygenmeno1

Kostya's crackme - keygenmeno1 简单的crackme练习,来自看雪论坛

2012-05-20

空空如也

TA创建的收藏夹 TA关注的收藏夹

TA关注的人

提示
确定要删除当前文章?
取消 删除