西柠!
码龄6年
关注
提问 私信
  • 博客:16,983
    16,983
    总访问量
  • 42
    原创
  • 70,162
    排名
  • 160
    粉丝
  • 学习成就
IP属地以运营商信息为准,境内显示到省(区、市),境外显示到国家(地区)
IP 属地:北京市
  • 加入CSDN时间: 2019-05-29
博客简介:

xy_wjyjw的博客

查看详细资料
  • 原力等级
    成就
    当前等级
    2
    当前总分
    172
    当月
    4
个人成就
  • 获得204次点赞
  • 内容获得1次评论
  • 获得240次收藏
创作历程
  • 2篇
    2024年
  • 40篇
    2023年
成就勋章
TA的专栏
  • 文件漏洞
    3篇
兴趣领域 设置
  • Python
    python
  • 网络空间安全
    网络安全web安全安全架构网络攻击模型
创作活动更多

如何做好一份技术文档?

无论你是技术大神还是初涉此领域的新手,都欢迎分享你的宝贵经验、独到见解与创新方法,为技术传播之路点亮明灯!

175人参与 去创作
  • 最近
  • 文章
  • 代码仓
  • 资源
  • 问答
  • 帖子
  • 视频
  • 课程
  • 关注/订阅/互动
  • 收藏
搜TA的内容
搜索 取消

CentOS主机名修改

注:更改主机名必须在root权限下进行修改。
原创
发布博客 2024.08.16 ·
459 阅读 ·
1 点赞 ·
0 评论 ·
0 收藏

渗透测试——信息收集

信息收集是在做渗透时找尽可能的多的信息,为之后的渗透做铺垫。信息收集的方法有很多比如,页面、真实的IP、域名/子域名、敏感目录/文件、端口探测、CMS指纹识别、操作系统识别。
原创
发布博客 2024.03.08 ·
1217 阅读 ·
23 点赞 ·
1 评论 ·
23 收藏

CS(Ctwo)

Cobalt Strike是一个命令和控制的终端工具(违法工具)默认50050端口​ Cobalt Strike是一款基于java的渗透测试神器,常被业界人称为CS神器。自3.0以后已经不在使用Metasploit框架而作为一个独立的平台使用,分为客户端与服务端,服务端是一个,客户端可以有多个,非常适合团队协同作战,多个攻击者可以同时连接到一个团队服务器上,共享攻击资源与目标信息和sessions,可模拟APT做模拟对抗,进行内网渗透。
原创
发布博客 2023.12.12 ·
974 阅读 ·
16 点赞 ·
0 评论 ·
20 收藏

web漏洞的攻击及抓取攻击流量

以dvwa靶场为例,使用wireshark抓取攻击流量,并定位关键字段。
原创
发布博客 2023.12.09 ·
1267 阅读 ·
18 点赞 ·
0 评论 ·
26 收藏

JWT安全及WebGoat靶场

cookie 是一个非常具体的东西,指的就是浏览器里面能永久存储的一种数据,仅仅是浏览器实现的一种数据存储功能。cookie 由服务器生成,发送给浏览器,浏览器把 cookie 以 kv 形式保存到某个目录下的文本文件内,下一次请求同一网站时会把该 cookie 发送给服务器。由于 cookie 是存在客户端上的,所以浏览器加入了一些限制确保 cookie 不会被恶意使用,同时不会占据太多磁盘空间,所以每个域的 cookie 数量是有限的。
原创
发布博客 2023.12.07 ·
1566 阅读 ·
21 点赞 ·
0 评论 ·
26 收藏

简单的越权

越权漏洞分为水平越权和垂直越权;水平越权容易造成敏感信息的泄露;垂直越权容易造成服务器权限丢失。普通用户执行管理员操作时,可能会执行一些上传操作,例如一句话木马。
原创
发布博客 2023.12.07 ·
622 阅读 ·
12 点赞 ·
0 评论 ·
9 收藏

扫描器的使用

扫描器会给客户的业务造成影响。比如,如果存在sql注入漏洞(重大的漏洞)的话,会给客户的数据库插入脏数据,后果很严重。
原创
发布博客 2023.12.07 ·
487 阅读 ·
8 点赞 ·
0 评论 ·
14 收藏

安卓小程序与编译抓包

在浏览器中打开bp代理,然后在网页中搜索点击高级——接受风险并继续拿到证书。
原创
发布博客 2023.12.01 ·
918 阅读 ·
8 点赞 ·
0 评论 ·
5 收藏

内网渗透(哈希传递)

哈希传递攻击是由于局域网内有多台主机存在相同密码造成的,绕过ntlm认证。
原创
发布博客 2023.11.28 ·
1195 阅读 ·
21 点赞 ·
0 评论 ·
24 收藏

业务逻辑漏洞

验证码可以重复使用、还可以删除验证码。网页验证码不动,在服务器中输入验证码。
原创
发布博客 2023.11.28 ·
1173 阅读 ·
18 点赞 ·
0 评论 ·
19 收藏

商品金额漏洞复现

以dami cms为例。
原创
发布博客 2023.11.27 ·
417 阅读 ·
7 点赞 ·
0 评论 ·
7 收藏

Burp靶场中sql注入漏洞

您可以使用一组针对应用程序中每个入口点的系统测试来手动检测 SQL 注入。OR 1=1OR 1=2或者可以使用 Burp Scanner 快速可靠地找到大多数 SQL 注入漏洞。
原创
发布博客 2023.11.23 ·
1102 阅读 ·
19 点赞 ·
0 评论 ·
22 收藏

Pikachu靶场(PHP反序列化漏洞)

查看php反序列化漏洞的概述,了解序列化与反序列化。构造payload将对象序列化为`O:1:"S":1:{s:4:"test";}`
原创
发布博客 2023.11.22 ·
134 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

Java序列化与反序列化

Java是一个跨平台语言。
原创
发布博客 2023.11.22 ·
46 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

PHP序列化与反序列化代码编写

序列化漏洞在攻击者主机上作用:保证编写的代码(数据)可以互联网上完整的传输。定义`name、age、sex`对象输出结果例:利用魔法实现计算机的调用输出结果。
原创
发布博客 2023.11.21 ·
62 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

命令执行漏洞无回显如何渗透

打开bp,打开Collaborator,进行以下一系列的操作,并开启Collaborator。回到dvwa,进行ping域名。在bp中查看域名解析,解析成功。
原创
发布博客 2023.11.21 ·
142 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

审计dvwa靶场完全防御的代码及函数的作用

PHP中的一个内置函数,用于检查一个变量是否是一个数字或者数字字符串。如果变量是数字或者数字字符串,该函数将返回true,否则返回false。它接受两个参数,第一个参数是分隔符,用来指定在哪里分割字符串,第二个参数是要分割的字符串。当给定的变量存在并值不是 NULL 或者 false,则该函数返回 true;如果变量已经被 unset 或者从未被赋值过,则该函数也会返回 false。由于使用了 addslashes() 函数,所有的双引号都被转换成了 \"是PHP中用来将字符串分割成数组的函数。
原创
发布博客 2023.11.21 ·
62 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

审计dvwa高难度命令执行漏洞的代码编写

实例说明如下函数的用法trim()函数它的用法是删除字符串两侧的空格字符strreplace()函数在字符串$text中搜索 "wjy" 字符串,并将 "wjy" 替换为 "Lisa"。arraykeys()函数返回数组中的键名,并查找指定某一个值得键名。stristr()函数搜索字符串中匹配的部分,并返回该部分以及后面得全部文本php。
原创
发布博客 2023.11.21 ·
74 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

挖掘XSS漏洞

alert(/xss/)
原创
发布博客 2023.11.21 ·
53 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

远程文件包含漏洞

将11.php放入server216克隆版的www下。通过远程方式打开文件(开启或关闭)通过远程方式包含文件(开启或关闭)server2016克隆版为攻击者。提供被包含的文件(11.php。server2016为受害者。IP为10.9.46.226。IP为10.9.47.9。
原创
发布博客 2023.11.21 ·
70 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏
加载更多