_HWHXY
码龄9年
关注
提问 私信
  • 博客:113,631
    社区:1
    113,632
    总访问量
  • 97
    原创
  • 1,045,364
    排名
  • 2,883
    粉丝

个人简介:Sec For All All For Sec

IP属地以运营商信息为准,境内显示到省(区、市),境外显示到国家(地区)
IP 属地:北京市
  • 加入CSDN时间: 2016-04-06
博客简介:

HWHXY的博客

博客描述:
让成长看得见,积跬步小流,成千里江海。
查看详细资料
个人成就
  • 获得37次点赞
  • 内容获得26次评论
  • 获得85次收藏
  • 代码片获得1,844次分享
创作历程
  • 26篇
    2023年
  • 26篇
    2022年
  • 47篇
    2021年
  • 1篇
    2017年
成就勋章
TA的专栏
  • Android_Native层_安全
    5篇
  • Android_JAVA层_安全
    14篇
  • IOS_安全
    9篇
  • WEB_安全
    3篇
  • SRC挖掘
    14篇
  • 云安全
    3篇
  • BurpSuite插件
    18篇
  • Xray插件
    8篇
  • 安全知识库
    5篇
  • CTF
    3篇
  • 内网渗透
    2篇
  • 相关搭建配置问题
    6篇
  • 自动化脚本开发
    2篇
兴趣领域 设置
  • 网络空间安全
    网络安全安全web安全
创作活动更多

如何做好一份技术文档?

无论你是技术大神还是初涉此领域的新手,都欢迎分享你的宝贵经验、独到见解与创新方法,为技术传播之路点亮明灯!

174人参与 去创作
  • 最近
  • 文章
  • 代码仓
  • 视频
  • 关注/订阅/互动
搜TA的内容
搜索 取消

【Android】Mobile-Security-Framework-MobSF Manifest 静态扫描规则

移动安全框架(MobSF)是一个自动化的一体化移动应用程序(Android/iOS/Windows)测试、恶意软件分析和安全评估框架,能够执行静态和动态分析。MobSF支持移动应用程序二进制文件(APK、XAPK、IPA和APPX)以及压缩源代码,并提供REST API,可与您的CI/CD或DevSecOps管道无缝集成。动态分析器可帮助您执行运行时安全评估和交互式仪器测试。通过分析源码中对manifest的检测规则,来学习其可能存在的安全风险。
原创
发布博客 2023.08.20 ·
669 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

【Android】组件安全之Activity

前文系统的总结了组件会有什么安全问题,本文详细的从不同的组件切入,深入的解析组件的实现方式。组件安全。
原创
发布博客 2023.07.03 ·
754 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

【Android】跨端(JSBridge)安全小计

在挖移动端的时候,通常会关注跨端方向的问题,因为我们能直接从webview容器去访问native的代码,从客户端角度,从前端能直接深入到客户端,所以跨端这块比较有研究意义。本文详细介绍android前端到客户端跨端通信的基础知识以及相关漏洞挖掘思路。
原创
发布博客 2023.06.28 ·
1515 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

【Android】Frida Java Hook + unzip 操作Hook

Frida Hook比较多的点无疑是Java层函数Hook和Native函数Hook。前序文章讲文件读写确实就是Native层函数Hook。故本文详细介绍Java层如何使用Frida进行Hook。
原创
发布博客 2023.06.17 ·
978 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

【Android】Frida Hook 文件读写操作

在挖掘客户端漏洞的时候,通常会关注应用对什么文件进行了读写操作,当我们能控制被读的文件或观测到敏感写入的文件,通常可以造成一定危害。本文详细介绍了如何通过frida监控文件读写操作。
原创
发布博客 2023.06.13 ·
3272 阅读 ·
2 点赞 ·
1 评论 ·
0 收藏

【Android】脱壳之Frida-dexdump小计

本文详细介绍了frida-dexdump脱壳原理相关知识并且在实战中进行了脱壳操作。
原创
发布博客 2023.06.08 ·
5366 阅读 ·
2 点赞 ·
1 评论 ·
2 收藏

【Web】云安全之元数据服务

本文详细介绍了元数据相关的一些知识点,以及如何通过元数据泄露-获取角色信息-获取角色临时凭证-通过凭证进一步获取资源。
原创
发布博客 2023.06.05 ·
777 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

【Android】logcat日志敏感信息泄露

之前会遇到一些应用logcat打印敏感信息,包括但不限于账号密码,cookie凭证,或一些敏感的secretkey之类的,下面客观的记录下起危害性。
原创
发布博客 2023.06.03 ·
1055 阅读 ·
0 点赞 ·
0 评论 ·
1 收藏

【Android】Jadx动态调试应用

Jadx已支持动态调试APP,但一直没试过,从逆向角度尝试走一遍流程并熟悉,方便日后翻阅。本文阐述了动态调试的原理以及android如何从逆向角度,利用jadx进行动态调试APP,并尝试多种方式,最终达到动态调试的目的。
原创
发布博客 2023.06.03 ·
5663 阅读 ·
6 点赞 ·
0 评论 ·
10 收藏

【Android】Android获取root原理

在 Android 操作系统中,root 权限是指对设备完全控制的最高权限。使用 root 权限,用户可以访问操作系统的所有部分,包括系统文件和设置以及其他应用程序无法访问的部分。通常情况下,Android 设备的用户只拥有基本的权限,而没有 root 权限。通过获取 root 权限,用户可以对其设备进行更深入的修改和控制,例如删除预装的应用程序更改系统设置安装定制 ROM 或内核,以及卸载系统应用程序等等。
原创
发布博客 2023.05.15 ·
560 阅读 ·
0 点赞 ·
1 评论 ·
1 收藏

【BurpSuite】插件开发-编译问题记录

burp插件开发小计
原创
发布博客 2023.04.05 ·
201 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

【WEB_脚本开发】简易SSH爆破工具

https://github.com/hwhxy/sshCrack
原创
发布博客 2023.03.09 ·
718 阅读 ·
1 点赞 ·
0 评论 ·
2 收藏

SRC挖掘-检测DOCTYPE的XXE绕过

项目中遇到的,简单记录下,服务端检测的ENTRY就不通过,好像没有办法绕过?
原创
发布博客 2023.03.04 ·
184 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

【IOS逆向】Reveal

reveal可以运行时查看app的视图,定位到对应的上层view。比较方便针对视图定位问题。
原创
发布博客 2023.02.19 ·
512 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

【IOS逆向】CrackerXI+砸壳

前面讲了三种砸壳方式,这里介绍第四种。
原创
发布博客 2023.02.19 ·
1897 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

【IOS逆向】class-dump导出头文件

前文已经得到了砸壳后的ipa,下面可以通过class-dump对ipa进行头文件导出。
原创
发布博客 2023.02.18 ·
790 阅读 ·
0 点赞 ·
0 评论 ·
1 收藏

【IOS逆向】frida-ios-dump砸壳

前面尝试了dumpdecrypted和Clutch砸壳,均未能砸壳成功,这些工具的更新时间都是2016年以前了,技术上没有迭代,所以我们在尝试新的砸壳思路。
原创
发布博客 2023.02.18 ·
1119 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

【IOS逆向】Clutch砸壳

前面提到了dumpdecrypted砸壳,但是失败了,这里尝试另外一种砸壳方式。我找了个几个大厂的app,都失败了,等我找到成功的我再来补。则可能是路径不对,将其mv到/usr/bin就能运行了。然后选择对应的id进行砸壳。
原创
发布博客 2023.02.18 ·
552 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

【IOS逆向】dumpdecrypted砸壳

前面简单尝试了下frida-trace,发现可以追踪对应pid动态运行时的各种函数,但是对于一个完整APP应用,我们如何得到关键的运行函数,这里就需要对IPA进行一个逆向拆解,找代码逻辑,然后结合frida动态去看了。
原创
发布博客 2023.02.18 ·
1322 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

【IOS逆向】frida-trace小计

当越狱完成之后,可以尝试品尝下fridafrida-trace 用于跟踪函数或者 Objective-C 方法的调用,frida-trace -h 能够查看它的帮助,最重要的有下面几个参数:-i 跟踪某个函数,-x 排除某个函数。-m 跟踪某个 Objective-C 方法,-M 排除某个 Objective-C 方法。-a 跟踪某一个地址,需要指名模块的名称。
原创
发布博客 2023.02.18 ·
1829 阅读 ·
2 点赞 ·
0 评论 ·
2 收藏
加载更多