自定义博客皮肤VIP专享

*博客头图:

格式为PNG、JPG,宽度*高度大于1920*100像素,不超过2MB,主视觉建议放在右侧,请参照线上博客头图

请上传大于1920*100像素的图片!

博客底图:

图片格式为PNG、JPG,不超过1MB,可上下左右平铺至整个背景

栏目图:

图片格式为PNG、JPG,图片宽度*高度为300*38像素,不超过0.5MB

主标题颜色:

RGB颜色,例如:#AFAFAF

Hover:

RGB颜色,例如:#AFAFAF

副标题颜色:

RGB颜色,例如:#AFAFAF

自定义博客皮肤

-+
  • 博客(77)
  • 收藏
  • 关注

原创 复盘内网渗透学习笔记

总结内网渗透的思路,还有使用的工具命令合集

2024-01-03 16:07:01 1004

原创 挖漏洞之文件上传

挖文件上传漏洞的方法总结,和一些经验

2023-12-10 23:00:07 336

原创 挖漏洞之SQL注入

接受挖sql注入的方法,还有一些绕过方法

2023-12-03 20:14:58 350

原创 java代码审计(入门级)—基础漏洞合集

介绍简单的java代码审计,识别程序中存在的经典漏洞

2023-11-16 20:35:32 809 1

原创 PC端微信@所有人逻辑漏洞

微信PC端,存在@所有人逻辑漏洞,让非管理员也可以艾特所有人

2023-11-15 19:39:46 422 1

原创 漏洞挖掘日记1:企业src某系统存在登录绕过漏洞

登录绕过漏洞属于逻辑漏洞的一种,这种漏洞会直接绕过身份验证,直接进入后台。

2023-08-10 11:20:18 623

原创 web安全漏洞总结

分析了一下漏洞造成的原因,怎么利用漏洞,怎么防御漏洞。漏洞分为两个部分,常见的漏洞:sql注入、文件上传漏洞、文件包含漏洞、代码执行漏洞、命令执行漏洞、代码执行漏洞、xxe、xss、csrf、ssrf漏洞、反序列化漏洞、中间件漏洞、解析漏洞、权限提升漏洞。第二部分:敏感信息漏洞、授权访问漏洞、逻辑漏洞、未授权访问、中间件漏洞

2023-07-25 11:00:31 3381 1

原创 网络安全行业的那些岗位

网络安全行业,正在蓬勃发展,这篇文章介绍网络安全行业各个岗位,不同岗位需要的技术类型,以及面试的一些经验

2023-07-13 15:36:01 1389

原创 企业src-白帽赚钱的合理途径

src(应急响应中心),这是白帽合理赚钱的途径之一,厂商悬赏白帽门来挖自己产业的漏洞,挖到不同的漏洞,就给不同的赏金。

2023-07-04 21:55:33 1290

原创 入侵排查与响应-window和linux版

入侵检测:看看你的电脑有没有被入侵过,应急响应:如果你的电脑被入侵了,应该怎么做讲述linux和window系统一些入侵检测的方法,如果你担心或者好奇你的电脑有没有被入侵的化,可以试试用这些方法检查一下

2023-07-03 19:36:09 2275

原创 流量分析工具wireshark-学习笔记

Wireshark是一种开源网络分析工具,能够捕获不同类型的流量,根据流量追踪数据包,可以帮助分析网络的状态,是否使用什么协议,是否存在攻击

2023-06-26 21:33:49 4423

原创 黑客常用cmd命令(window版)

包括ping、nbtstat、netstat、tracert、ipconfig、ipconfig、arp、at、nsllokup、net、ftp、telnet

2023-06-25 20:10:19 59379 27

原创 越权漏洞学习-做你做不了的事情

得到不属于你的权限,这是越权漏洞,目前是不能为waf拦截的,是因为越权漏洞是没有像其他漏洞有特征的。

2023-06-24 17:29:04 979

原创 文件上传漏洞-用骗子的角度分析

文件上传漏洞:在文件上传中存在的漏洞,不管是有限制还是无限制,只要有方法把我们的不符合文件传入到服务器中,这就是漏洞。这里是利用骗子的角度,来破解文件上传漏洞的检测、拦截方法。

2023-06-23 20:57:09 781

原创 msf渗透练习-生成木马控制window系统

利用kali的msf工具生成木马window木马,对目标window主机进行控制,本次练习仅用于学习,不要用于非法用途(做个好白帽)

2023-06-12 18:36:29 4299

原创 msf渗透练习-震网三代

“震网三代”官方漏洞编号是CVE-2017-8464,利用msf触发漏洞进行利用,可以对目标window系统进行控制

2023-06-10 16:52:53 1387

原创 msf渗透练习-php后门反弹

php后门反弹,就是通过php的后门文件,对目标进行操控。本次使用msf完成(仅供学习)

2023-06-09 21:22:50 2559

原创 msf渗透测试学习-与永恒之蓝漏洞案例

MSF是Metasploit Framework的缩写,是一款广泛使用的渗透测试工具,具有强大的攻击功能。它提供了一个模块化的平台,通过将各种攻击载荷、漏洞利用和辅助工具组装在一起,可用于模拟各种攻击,测试系统安全性,也可以用于执行红队实战训练、漏洞挖掘等工作。

2023-06-08 11:29:15 4562 1

原创 黑客学习-xss漏洞总结

XSS攻击全称跨站脚本攻击,是一种在Web应用中常见的安全漏洞,它允许用户将恶意代码植入到Web页面中,当其他用户访问此页面时,植入的恶意脚本就会在其他用户的客户端中执行。是为了不和层叠样式表的缩写混淆,故将跨站脚本攻击缩写为XSS。导致xss漏洞存在有几个原因对用户提交的数据未进行充分验证和过滤,如未对特殊字符和标签进行转义,导致恶意脚本被注入到Web页面中。

2023-06-06 20:22:26 1093

原创 python数据可视化-matplotlib学习总结

用python中的matplotlib绘制图形:趋势图、散点图、柱形图、条形图、直方图、饼图、级线图、气泡图、棉棒图、箱线图、误差棒图。还总结几个常用的样式:设置刻度线样式、添加指示、坐标轴与标题的阴影效果、坐标轴的转移、窗口的分区

2023-06-05 17:30:28 1639

原创 python学习-进阶基本知识点总结

python的进阶基本知识包括:正则表达式、函数、面对对象、异常处理、文件操作

2023-06-04 00:38:38 1310

原创 逻辑漏洞学习-知识点总结

学习完个人感觉:逻辑漏洞是思维上的对决,开发者第一目的是实现功能,在一些开发上,就存在漏洞。在身份证验证、验证码验证、忘记密码、支付时、其他方面等都存在漏洞

2023-06-03 20:21:37 1459

原创 逻辑漏洞学习-身份验证漏洞

逻辑漏洞就是程序在实现业务逻辑上存在的错误,辑漏洞的出现通常是因为程序在设计业务逻辑时考虑不够全面,或者程序员的思维过程存在瑕疵,没有充分考虑到各种可能的情况大部分程序员在设计的时候,目标是实现功能需求,考虑并不是很全面,所以是可能存在漏洞的,接下来,学习身份验证漏洞。身份验证漏洞是在识别用户身份这一功能方面存在的漏洞(个人感觉:逻辑漏洞是思维上的对决,)

2023-05-30 22:48:08 1506

原创 信息收集-自动化信息收集

使用自动化信息扫描,可以自动的收集较为齐全的信息,不用一项项的收集,效率大大提升,这里介绍有三种自动化信息收集工具。

2023-05-30 00:33:16 578

原创 html基础知识总结

HTML(超文本标记语言):是一门描述性语言。是一门描述性语言,用于控制网页的结构

2023-05-29 16:31:18 629

原创 Vue学习-知识点总结

包括基础使用、常见的内置指令、过滤器总结

2023-05-29 15:14:53 579

原创 python学习-基础知识总结

总结python的基础知识,基础语法、运算符与表达式、流程控制语句、序列(列表、元组、字典、集合)

2023-05-28 14:41:21 1497

原创 sql注入学习-知识点大合集

SQL注入是Web应用程序攻击中最常见的攻击方式之一,是影响Web安全的主要问题之一

2023-05-27 14:30:39 1708

原创 kali安装ARL灯塔过程

ARL(Advanced Reconnaissance Library)是一款基于云端的安全扫描工具,它可以自动化地扫描和评估网络设备和应用程序的安全性。ARL灯塔系统自动化扫描工具专门用于灯塔系统的安全扫描和评估,可以快速、准确地检测出灯塔系统中可能存在的漏洞和安全隐患

2023-05-25 20:57:21 2116

原创 python-序列知识点总结

这是我学习python序列时候,对知识点的总结,包括了列表、元组、字典、集合常用的四种内置数据结构,对其创建、增加等基本操作

2023-05-25 14:36:04 1061

原创 信息收集-服务器信息

服务器上面可以运行大量的系统服务和第三方应用服务,如果操作系统或者第三方软件没有及时升级打补丁,攻击者就有可能直接通过服务器上运行的服务进行攻击。

2023-05-23 15:29:30 1127

原创 信息收集-目录信息

网页的目录结构跟整个网站的布局有关,收集到的信息可以包括目录名称、目录结构、目录所包含的文件、文件类型、文件大小等。dirsearch是一款常用的目录扫描工具,是Python编写的,通过扫描字典列表中的所有可能的目标URL中提供的目录(或文件),来寻找Web应用程序中存在的潜在目录和文件。/usr/share/dirbuster/wordlists是dirbuster自带的字典目录,我使用的是自带的字典,也可以选择自己的字典。-r 递归目录(跑出目录后,继续跑目录下面的目录)-e 指定网站语言。

2023-05-22 20:42:29 510

原创 jQurey-基本知识点总结

jQuery,也就是JavaScript和查询(Query)的组合,即辅助JavaScript开发的一个库

2023-05-22 16:51:51 1024

原创 信息收集-端口

互联网上有许多使用TCP和UDP协议进行通信的应用程序,而端口号就是用来对这些应用程序进行标识和定位的

2023-05-20 15:03:44 723

原创 信息收集-ip地址

它通过将内容(如网页、图片、视频等)缓存到公共的服务器上,以便更快速、更可靠地交付给用户所在的位置。交换机、路由器、网络摄像头、私人网盘、打印机、ATM、物联网家电等等。这些所有的系统和设备,就是网络里面的一个个节点,共同组成了网络空间,我们想直接通过引擎去搜索网络上的这些硬件设备,就有了网络空间搜索引。域名解析记录(DNS record),也称为资源记录、域名记录,是存储在域名解析服务器上的数据。域名解析记录的目的是查找之前的ip地址,在早些年,cdn并没有被用到,那时候用的ip地址都是真实地址。

2023-05-19 21:08:27 511

原创 信息收集-子域名

企业可能有多个、几十个甚至更多的子域名应用,因为子域名数量多,企业子域名应用的防护可能会没有主站及时。攻击者在主站域名找不到突破口时,就可以进行子域名的信息收集,然后通过子域名的漏洞进行迂回攻击。“Layer子域名挖掘机”是图形化的工具,内置了很多常见的子域名字典,支持多线程,可以识别域名的真实IP,是子域名枚举常用的工具之一。子域名是父域名的下一级,比如“huiyuan.xxx.com”和“bbs.xxx.com”这两个域名是“xxx.com”的子域名,可以通过枚举的方式对子域名进行收集(暴力破解)

2023-05-19 12:28:47 832

原创 javascript-核心知识总结

用来制作各种炫丽的特效,还可以结合HTML和CSS开发一个真正意义上的页面

2023-05-18 16:51:24 822

原创 javascript-基础知识点总结

JavaScript的出现,使得用户可以与页面进行交互(如定义各种鼠标效果),让网页实现更多绚丽的效果

2023-05-17 20:54:58 2093

原创 网络信息安全攻防学习平台CTF练习-基础篇

网络信息安全攻防学习平台 :http://hackinglab.cn/main.php。

2023-05-11 00:09:44 2292

原创 AppScan-证书安装

选择记录代理,第一次需要增加证书,过程中会弹窗,选择是。带入证书,选择appscan证书。1、选择扫描-手动扫描-外部设备。证书是zip压缩包,进行解压。搜索栏搜索证书,点击查看证书。在火狐浏览器上,点击设置。

2023-05-01 21:14:41 555

文件管理与IO流.pdf

在学习java的文件管理与IO流中,自己做的一个思维导图

2023-04-19

空空如也

TA创建的收藏夹 TA关注的收藏夹

TA关注的人

提示
确定要删除当前文章?
取消 删除