自定义博客皮肤VIP专享

*博客头图:

格式为PNG、JPG,宽度*高度大于1920*100像素,不超过2MB,主视觉建议放在右侧,请参照线上博客头图

请上传大于1920*100像素的图片!

博客底图:

图片格式为PNG、JPG,不超过1MB,可上下左右平铺至整个背景

栏目图:

图片格式为PNG、JPG,图片宽度*高度为300*38像素,不超过0.5MB

主标题颜色:

RGB颜色,例如:#AFAFAF

Hover:

RGB颜色,例如:#AFAFAF

副标题颜色:

RGB颜色,例如:#AFAFAF

自定义博客皮肤

-+
  • 博客(14)
  • 资源 (39)
  • 收藏
  • 关注

原创 渗透测试知识星球免费

我正在「渗透测试」和朋友们讨论有趣的话题,你⼀起来吧?https://t.zsxq.com/UbUNRjY 推荐给大家一个知识星球。相互学习,免费的

2020-11-25 09:43:35 602

原创 Oracle WebLogic Server未授权远程代码执行漏洞处置方案

Oracle WebLogic Server未授权远程代码执行漏洞处置方案2020年10月29日,Oracle WebLogic Server 远程代码执行漏洞(CVE-2020-14882)POC被公开,未经身份验证的远程攻击者通过构造特殊的 HTTP GET 请求,结合 CVE-2020-14883 漏洞进行利用,成功利用此漏洞的攻击者可在未经身份验证的情况下接管 WebLogic Server Console ,并执行任意代码。目前已经POC已经被公。由于此漏洞通过HTTP协议利用,利用门槛低危害大

2020-11-06 17:47:42 1456 1

原创 Weblogic反序列化漏洞(绕过CVE-2019-2725)处置方案

Weblogic反序列化漏洞(绕过CVE-2019-2725)处置方案TAG:Oracle、Weblogic、远程代码执行、wls9-async、wls-wsat、CNVD-C-2019-48814、CVE-2019-2725危害等级:高,监测到CVE-2019-2725漏洞补丁存在绕过方式,可造成远程代码执行。版本:1.01漏洞概述近日,绿盟科技安全团队发现针对Oracle Weblogic的在野漏洞利用,攻击特征与CVE-2019-2725类似。此攻击可以绕过O

2020-11-06 17:46:33 784 1

原创 HTTP协议

HTTP(s)协议方法:GETHEAD:仅需要发送响应体首部PUTPOSTTRACE:跟踪报文到服务器经过几次代理OPTIONS:在服务器可以执行哪些方法DELETE常见响应码100:收到了请求的初始部分,请客户端继续200:客户端请求成功201:用于创建服务器对象的请求202:请求已接受,但服务器还未对其执行任何动作205:主要用于浏览器的代码,负责告知浏览器清...

2020-11-03 06:49:02 89

原创 SQL注入

SQL注入漏洞原理SQL注入漏洞的原理是由于开发者在白那些操作数据库代码时,直接将外部可控的参数拼接到SQL语句中,没有经过任何过滤或过滤不严谨,导致攻击者可以使用恶意语句在数据库引擎中执行漏洞危害*SQL注入是直接面对数据库进行的,所以危害不言而喻,主要有以下几种危害权限较大的情况下,可以通过SQL注入直接写入WEBshell或者直接执行系统命令权限较小的情况下,可以通过获得管理员权...

2020-11-03 06:48:36 211

原创 Tomcat远程代码执行漏洞利用与安全测试实践

TOMCAT远程代码执行漏洞(CVE-2017-12615)NTFS文件流:tomcat7.0.79下载功能快捷键合理的创建标题,有助于目录的生成如何改变文本的样式插入链接与图片如何插入一段漂亮的代码片生成一个适合你的列表创建一个表格设定内容居中、居左、居右SmartyPants创建一个自定义列表如何创建一个注脚注释也是必不可少的KaTeX数学公式新的甘特图功能,丰富你的文章UML 图表FLowc...

2020-11-03 06:47:52 964 2

转载 Apache Shiro 身份验证绕过漏洞 (CVE-2020-11989)

Apache Shiro 身份验证绕过漏洞 (CVE-2020-11989)Apache Shiro是一个强大且易用的Java安全框架,它可以用来执行身份验证、授权、密码和会话管理。目前常见集成于各种应用中进行身份验证,授权等。漏洞详情腾讯安全玄武实验室研究员发现在Apache Shiro 1.5.3之前的版本,将Apache Shiro与Spring控制器一起使用时,特制请求可能会导致身份验证绕过。漏洞发现者该漏洞由腾讯安全玄武实验室的Ruilin发现并报告,此外来自边界无限的淚笑也独立向官方报

2020-11-03 04:38:58 3406

原创 ThinkPHP漏洞总结

ThinkPHP漏洞总结ThinkPHP 是一个快速、简单的基于 MVC 和面向对象的轻量级 PHP 开发框架,遵循 Apache2 开源协议发布。ThinkPHP从诞生以来一直秉承简洁实用的设计原则,在保持出色的性能和至简的代码的同时,也注重开发体验和易用性,为 WEB 应用和 API 开发提供了强有力的支持。0x00前言本篇文章将针对ThinkPHP的历史漏洞进行整理复现,今后爆出的ThinkPHP漏洞,也将进行补充更新。0x01ThinkPHP远程命令执行/代码执行漏洞一,ThinkPHP

2020-11-03 04:37:05 2793

原创 支付漏洞学习

支付漏洞学习首先先了解支付漏洞:支付漏洞的理解通常都是篡改价格。比如,一分钱买任何东西。少收款、企业收费产品被免费使用,直接造成企业的经济损失。这次带来的是某辅助论坛的邀请码购买处的支付漏洞实战,仅供参考。首先打开目标:https://www.XXXX.com/rjyfk_invite-in.html此处是它购买邀请码的地址:然后填写好邮箱后点击 立即购买 然后利用burp进行抓包因为价格是10 我们搜索“10”得到如下结果:可以看到 “total_fee=10” 那么10就代表了邀

2020-11-03 04:36:00 348

原创 Apache Shiro身份验证绕过漏洞处置方案

Apache Shiro身份验证绕过漏洞处置方案2020年8月18日Apache Shiro官方发布安全通告 Apache Shiro身份验证绕过漏洞(CVE-2020-13933),经过分析,攻击者可以通过构造特殊的HTTP请求实现身份验证绕过。鉴于该漏洞影响较大,建议尽快升级到最新版本。漏洞描述Apache Shiro是一个强大且易用的Java安全框架,通过它可以执行身份验证、授权、密码和会话管理。使用Shiro的易用API,您可以快速、轻松地保护任何应用程序——从最小的移动应用程序到最大的WEB

2020-11-03 04:34:16 1646

原创 WebSphere远程代码执行漏洞处置方案

WebSphere远程代码执行漏洞处置方案2020年6月5日,IBM官方发布安全通告修复了WebSphere Application Server中的远程代码执行漏洞(CVE-2020-4450),根据IBM官方通告,WebSphere Application Server存在一处IIOP反序列化漏洞,将会导致远程代码执行,未经身份认证的攻击者可以通过IIOP协议远程攻击WebSphere Application Server服务器。鉴于该漏洞影响较大,建议客户尽快安装软件更新。漏洞描述WebSphe

2020-11-03 04:32:48 1592

原创 生成器

def func():print('第一次')yield 1 # 能返回多次值# print('第2次')yield 2 # 能返回多次值# print('第3次')yield 3 # 能返回多次值# print('第4次')yield 4 # 能返回多次值# print('第5次')yield 5 # 能返回多次值g = func()print(g)#生成器就是迭代器g.iter()res = g.next()print(res)def my_range(sta

2020-11-02 23:59:08 644

原创 迭代器

while True:‘’‘每一次重复与上次有关联’’’count = 0while count<5:print(count)count+=12 为什么要有迭代器迭代器是用来迭代去之的工具,而涉及到把多个值循环取出来的类型有:列表 字符串 元组 集合 文件l = ['egon','liu','alex']i = 0while i < len(l): print(l[i]) i+=1上述迭代取值的方式值适用于索引的数据类型:列表 字符串 元组为了解决基于

2020-11-02 23:11:59 119

原创 有参装饰器

from functools import wrapsimport timedef index(x,y,z): #被装饰对象# time.sleep(3)print(‘index %s %s %s’ %(x,y,z))def outter(func):@wraps(func) #把func的属性赋值给wrapperdef wrapper(*args,**kwargs):res = func(*args,**kwargs)return res#手动将原函数的属性赋值给wrapper函数

2020-11-02 21:38:23 148

Hacking club内部分享(月神).pdf

向大神学习渗透测试思路,做参考思路,可用于学习。内部分享笔记。包含内部渗透资料,支付漏洞挖掘思路。渗透测试另类思路。案例详实,有截图,通过实战编写测试案例。具有高可操作性

2020-08-24

NMAP绿色安装包与NMAP基本使用文档 新手使用

NMAP绿色安装包与NMAP基本使用文档 新手使用

2019-04-17

tomcat远程代码执行漏洞验证

tomcat远程代码执行漏洞验证

2019-04-17

python入门源码

python入门源码新手使用

2019-04-16

Apache tomcat远程代码执行验证代码

Apache tomcat远程代码执行代码

2019-04-16

POSTman最新下载

POSTman最新下载

2019-04-16

后台弱口令检测工具

后台弱口令检测工具

2019-04-16

Weblogic XML反序列化漏洞CVE-2017-10271

Weblogic XML反序列化漏洞CVE-2017-1027

2019-04-16

windows10 纯净版镜像

windows10 纯净版镜像

2019-04-16

thinkphp5漏洞验证

thinkphp漏洞验证文档,此文档仅用于漏洞验证等白帽子行为,请勿用于网络攻击等非白帽子行为

2019-04-16

Struts漏洞验证工具

Struts漏洞验证工具,工具仅仅用于白帽子测试,请勿用于破坏性活动等非白帽子行为

2019-04-16

tls中间件攻击漏洞验证工具及操作手册

tls中间件攻击漏洞验证工具及操作手册,包含命令工具等

2019-04-16

网盘突破下载限制

网盘下载速度受限于账号VIP等级,这工具可以突破下载速度限制,仅测试使用勿出售或用于其他不正当盈利

2019-04-16

勒索病毒免疫工具

勒索病毒免疫工具,针对部分服务器无法打补丁等情况,免疫工具可以在一定程度上进行免疫

2019-04-16

PDF格式转换

PDF格式转换,可免费转换成word,ppt等,可进行编辑,多个pdf合成一个等

2019-04-16

burpsuite安装包及手册

burpsuite安装包及手册 适合进阶使用,用于抓包改包等,可做网络安全测试,请勿越界。

2019-04-16

NMAP安装包与NMAP基本使用文档 新手使用

NMAP安装包,NAMP基本使用文档 ,包含一些基础的NNAP命令 新手使用

2019-04-16

dependency-check-6.2.2-release.zip

开源组件扫描工具

2021-08-10

GMT0068-2019开放的第三方资源授权协议框架.pdf

GMT0068-2019开放的第三方资源授权协议框架.pdf

2021-06-01

Tomcat漏洞总结.rar

tomcat 漏洞总结 包括后台暴力破解 幽灵猫getshell war包getshell 任意文件上传

2020-12-19

pyinstxtractor.py

安装 PyInstalle Python 默认并不包含 PyInstaller 模块,因此需要自行安装 PyInstaller 模块。 安装 PyInstaller 模块与安装其他 Python 模块一样,使用 pip 命令安装即可。在命令行输入如下命令: pip install pyinstaller 强烈建议使用 pip 在线安装的方式来安装 PyInstaller 模块,不要使用离线包的方式来安装,因为 PyInstaller 模块还依赖其他模块,pip 在安装 PyInstaller 模块时会先安装它的依赖模块。 运行上面命令,应该看到如下输出结果: Successfully i

2020-12-02

2、编程语言与Python介绍.pdf

- 一 引子 - 二 编程语言分类 - - 2.1 机器语言 - 2.2 汇编语言 - 2.3 高级语言 - - 2.3.1 编译型 (如C语言) - 2.3.2 解释型 (如Python) - 2.4 总结 - 三 python介绍 - - 3.1 Python解释器的发展史 - 3.2 Python解释器有哪些种类? - 四 安装Cpython解释器 - - 4.1、下载python解释器 - 4.2、安装python解释器 - 4.3、测试安装是否成功 - 五 第一个python程序 - - 5.1 运行python程序有两种方

2020-10-28

1、计算机核心基础.pdf

- 一 引子: - - 1.1 什么是语言?什么是编程语言?为何要有编程语言? - 1.2 什么是编程?为什么要编程? - 二 计算机组成原理 - - 2.1 什么是计算机? - 2.2 为什么要用计算机? - 2.3 计算机的五大组成部分 - 三 操作系统概述 - - 3.1 操作系统的由来 - 3.2 系统软件与应用软件 - 3.3 计算机系统三层结构

2020-10-28

最详细的Android SDK下载安装及配置教程.pdf

**第一步、安装JDK;** **第二步、安装Eclipse;** **第三步、下载并安装AndroidSDK;** **第四步、为Eclipse安装ADT插件**

2020-09-14

高危端口关闭说明.pdf

打开本地组策略编辑器 高危端口包含135、137、138、139、445、3389端口。本行电脑禁止开放高危端口,高危端口必须进行关闭(如必须开放需单独做说明),高危端口对外开放严重影响终端安全。

2020-07-13

cve-2019-0708扫描.rar

cve-2019-0708扫描3. 在 cmd.exe 窗口中,按程序的参数输入 c:\0708扫描.exe -t 192.168.91.138(要测试的目标IP)

2020-07-02

fastjson1.2.69反序列化远程代码执行漏洞介绍.docx

fastjson1.2.69反序列化远程代码执行漏洞介绍fastjson采用黑白名单的方法来防御反序列化漏洞,导致当黑客不断发掘新的反序列化Gadgets类时,在autoType关闭的情况下仍然可能可以绕过黑白名单防御机制,造成远程命令执行漏洞。经研究,该漏洞利用门槛较低,可绕过autoType限制,风险影响较大。阿里云应急响应中心提醒fastjson用户尽快采取安全措施阻止漏洞攻击

2020-07-01

Apache shiro1.2.4反序列化漏洞介绍.docx

Apache shiro1.2.4反序列化漏洞介绍 Apache Shiro是一个Java安全框架,执行身份验证、授权、密码和会话管理。Apache Shiro框架提供了记住我(RememberMe)的功能,关闭了浏览器下次再打开时还是能记住你是谁,下次访问时无需再登录即可访问。

2020-07-01

爆破有验证码的后台.rar

FUZZ有验证码的后台,附带使用说明PPT以及操作演示视频,请遵守资源共享原则,只可以用于学习。简单操作讲解:1.输入登录地址或者放入请求包,添加需要爆破字段的标记,然后添加验证码标记,使用验证码识别功能智能识别验证码。可以自动跟踪重定向数据包以及无条件重定向,设置线程,并发,超超时,代理等

2020-05-19

flash跨域策略文件crossdomain.xml配置详解以及防范措施.docx

flash跨域访问策略。渗透测试时检查crossdomain.xml配置信息,应当重点检查allow-access-from=*、allow-http-request-headers-from=*、site-control=allow将会导致漏洞。特别注意参数为*和all,当站内没有crossdomain.xml时将不允许flash跨域访问。不会导致漏洞

2020-04-27

web开发必须注意的9大原则

安全开发需要注意的9大原则,为了系统的安全,我们在开发过程中必须注意系统的安全开发原则,减小开发出来的系统被攻击的风险。9大安全原则分别是1web部署原则、身份认证原则、会话管理原则、权限管理原则、敏感数据保护原则、安全日志原则、输入校检原则、输出编码原则

2020-04-26

tomcat漏洞总结.rar

本文件包含Tomcat近几年爆发的4个严重漏洞,包含从tomcat弱口令上传,到tomcatPUT上传小马,本地权限提升一级反序列化漏洞,其中弱口令包含2本字典以及详细用法,PUT上传包含POC,反序列化和权限提升包含代码及详细操作,仅供学习使用,请不要用于非法以及商业活动

2020-04-21

XSS字典大全.rar

收集的XSS字典,一共四本,分别为简单版本,普通版本,大字典,超大字典。适合FUZZXSS漏洞。与burp配合使用。工具仅限于测试,请不要用于非法操作,因字典导致法律问题与本人无关

2020-04-17

计算机组成原理考试,自检

计算机组成原理考试,自检 适合学生档考试复习,新手了解计算机组成原理学习

2019-04-18

空空如也

TA创建的收藏夹 TA关注的收藏夹

TA关注的人

提示
确定要删除当前文章?
取消 删除