自定义博客皮肤VIP专享

*博客头图:

格式为PNG、JPG,宽度*高度大于1920*100像素,不超过2MB,主视觉建议放在右侧,请参照线上博客头图

请上传大于1920*100像素的图片!

博客底图:

图片格式为PNG、JPG,不超过1MB,可上下左右平铺至整个背景

栏目图:

图片格式为PNG、JPG,图片宽度*高度为300*38像素,不超过0.5MB

主标题颜色:

RGB颜色,例如:#AFAFAF

Hover:

RGB颜色,例如:#AFAFAF

副标题颜色:

RGB颜色,例如:#AFAFAF

自定义博客皮肤

-+

莫慌的博客

不要慌,不要慌

  • 博客(49)
  • 收藏
  • 关注

原创 大模型时代如何做安全?

各行各业都在努力促进AI的进步,纷纷开源自己的模型,而那些大的安全厂商,拿了别人的预训练模型却不舍得开源。5.yakit chatgpt,我不知道yakit的GPT仅仅是一个接口,还是有自己模型,但是我印象里,是第一个把gpt集成到渗透工具箱里的,只是他的大模型貌似没有私人订制的能力,最基本的都没有解放道德限制。2.利用大模型做安全运营,这个奇安信的大模型感觉就是这样,深信服的场景应该也是这样,大模型在流量分析,事件分析,应急响应,速度比人快,水平相当于中级师傅们的水平,那不是妥妥的。

2024-03-22 09:44:23 551

原创 企业信息安全建设的几大误区,你中了几个?

企业安全没有标准的建设模式一说,还有就是专业人才的短缺,作为审查工作合格与否的高层领导更是不懂得信息安全的相关知识,导致很多企业的安全员做安全建设时放飞自我,做了很多无用的工作。那么哪些行为是无用功呢?

2024-03-08 09:43:11 516

原创 认证授权--账户管理不规范测试用例

2.关闭系统登录入口自动存储密码的功能。系统自动存储密码,或系统存在僵尸账号。3.密码框的密码是否自动保存。4.密码框的密码是否可以复制。1.删除长期不登陆的僵尸账号。3.密码框的密码不可以复制。1.检查账户最后登录日期。2.检查系统登录入口功能。

2023-11-02 09:25:52 160

原创 认证授权--web弱口令爆破测试用例

检查中间件控制台、远程管理软件、数据库等第三方组件是否有弱口令,检查网站管理员、1.尝试使用常见密码如:123456,password,111111等尝试登陆。技术人员、客服人员是否使用了弱口令作为账号的密码,以及是否存在默认密码的情况。2.使用默认口令进行登陆,如设备的初始密码,身份证后六位等尝试登陆;黑盒测试弱口令只是一方面,还可以通过问询密码策略,白盒等方式进行判断。2.SSH,FTP,Mysql,RDP等端口开启且可爆破。2.限制用户最大登陆次数,超过一定次数禁止用户登录。1.修改弱口令为强口令。

2023-11-02 09:19:11 188

原创 认证授权--越权访问测试用例

流程描述:在服务器接收到用户发送的页面访问请求时,根据预设的识别策略,从用户的页面访问请求中提取该用户对应的用户唯一标识信息,同时提取所述页面访问请求对应的应答页面中的表单及该表单中不可修改参数,将所述表单及不可修改参数与所述用户唯一标识信息绑定后记录到参数列表中;检测到用户提交请求页面的表单时,将所述请求页面的表单及不可修改参数与该用户对应的所述参数列表中记录的表单及不可修改参数进行比对,控制该用户的访问。在实际的代码安全审查中,这类漏洞往往很难通过工具进行自动化检测,因此在实际应用中危害很大。

2023-11-02 09:01:06 273

原创 认证授权--任意文件下载测试用例

任意文件下载用例

2023-11-02 08:58:41 138

原创 xray的 webhook如何把它Hook住?^(* ̄(oo) ̄)^

xray可以通过webhook传递扫描信息,官方文档也是一笔带过,可能大多数人都不清楚,或者仅仅知道有这么个东西,但是不知道怎么使用,前阵子我通过抓取流量的方式抓到了参数,然后把这个请求解了,开放给大家看下,免得再在解包上浪费精力。上面是结构及解析,下面是一个基于gin使用例子。

2023-08-01 17:39:24 650

转载 Java反序列化之CC1其一

非常好的java反序列化的文章,作者写的很详细,深入浅出

2023-06-21 10:29:44 161

转载 Java反序列化の初见

非常优秀的java反序列化讲解文章,转载收藏,有兴趣的朋友都可以看下

2023-06-21 10:28:50 65

原创 聊聊window上的那些常见的能被远程执行的端口

window常见执行远程命令工具的端口

2023-06-16 15:47:09 1285

原创 盘点那些windows下的打包成exe的程序

windows下 各种文件 exe文件打包

2023-03-08 17:05:55 1580

转载 Shellcode提取、加载与解析

msf的shellcode 如何实现的

2023-03-06 16:56:00 1871

原创 谈谈方法论--微软STRIDE威胁模型

谈谈STRIDE的在实际工作中的应用

2023-02-27 14:17:54 1085

原创 nim语言在安全能力上的探讨

nim语言 安全 shellcode

2022-12-12 15:20:42 625 1

原创 甲方可能需要的开源软件整理(持续更新)

开源安全产品

2022-11-09 18:39:25 1476

原创 【应用安全编码规范】---模板

应用安全 编码规范

2022-11-01 10:28:43 892

原创 python安全开发第三章第四节--cc攻击原理

Python 安全开发cc攻击

2022-10-06 22:43:12 1052

原创 python安全开发第三章第三节--爬虫工具

python 爬虫

2022-10-06 22:38:12 328

原创 python安全开发课程第三章第二节--python-web基础

python 安全开发

2022-10-06 22:33:23 249

原创 python安全开发课程第三章第一节--web篇

python 安全开发

2022-10-06 22:30:20 878

原创 python安全开发课程第二章第四节--DDOS原理

python 安全开发

2022-10-06 22:20:11 674

原创 python 安全开发课程第二章第三节--nmap调用

python 安全开发 nmap调研

2022-10-06 22:11:30 562

原创 python安全开发第二章第二节扫描技术

python 安全开发

2022-09-30 18:02:24 347

原创 python安全开发第二章第一节

python 安全开发

2022-09-30 17:59:29 769

原创 内网渗透备忘录

内网渗透常用命令备忘

2022-09-30 14:04:08 663

原创 恶意文件快速分析

恶意程序 快速分析手法

2022-09-30 14:00:11 1651

原创 python安全开发基础篇--第四节

python 脚本 安全开发

2022-09-30 09:54:57 175

原创 python安全开发基础篇--第三节

python 安全开发

2022-09-30 09:52:29 385

原创 php代码审计备忘录

php代码审计,关键字备忘

2022-09-30 09:41:41 539

原创 字符串溢出(pwn溢出)--ret2syscall

pwn入门

2022-09-29 18:37:27 731

原创 字符串溢出(pwn溢出)--ret2libc

pwn入门

2022-09-29 13:53:14 400

转载 【编写一个简单的linux kernel rootkit】

转载看雪精品文章简单的linux rookit

2022-09-26 23:24:02 744

原创 字符串溢出(pwn溢出)--ret2shellcode

pwn 入门

2022-09-26 17:56:55 2021

原创 python安全课程开发第一章第二节字符编码

Python 网络安全工作者必备技能讲解

2022-08-22 15:55:51 206

原创 应用安全设计规范--模板

应用安全设计规范的一个甲方模板,对新老系统的安全设计按照应用安全级别提供了一个管理规范

2022-08-22 13:43:22 1971

原创 安全需求识别规范--模板

SDL信息安全管理体系文件,安全需求识别规范

2022-08-19 09:21:07 958

原创 python安全脚本编程--第一节

python 安全脚本编程

2022-08-16 17:32:35 670

转载 记录虎符杯线下决赛flask反序列化及patch思路

转载比较好的文章,提升对代码审计和反序列化渗透的思路

2022-08-12 13:43:04 408

原创 软件开发全生命周期安全管理规范--模板

软件开发全生命周期安全管理规范模板

2022-08-10 09:30:31 2927

原创 第九节 shell场景化编程

这是bash shell 速成小教程

2022-08-09 18:25:58 167

空空如也

空空如也

TA创建的收藏夹 TA关注的收藏夹

TA关注的人

提示
确定要删除当前文章?
取消 删除