自定义博客皮肤VIP专享

*博客头图:

格式为PNG、JPG,宽度*高度大于1920*100像素,不超过2MB,主视觉建议放在右侧,请参照线上博客头图

请上传大于1920*100像素的图片!

博客底图:

图片格式为PNG、JPG,不超过1MB,可上下左右平铺至整个背景

栏目图:

图片格式为PNG、JPG,图片宽度*高度为300*38像素,不超过0.5MB

主标题颜色:

RGB颜色,例如:#AFAFAF

Hover:

RGB颜色,例如:#AFAFAF

副标题颜色:

RGB颜色,例如:#AFAFAF

自定义博客皮肤

-+

和光official的博客

持续学习,持续分享~

  • 博客(97)
  • 问答 (1)
  • 收藏
  • 关注

原创 KYC完全解读:从合规门槛到信任基石

你是否曾在银行开户时被要求提供一堆证明材料?是否对"了解你的客户"这个术语感到陌生又好奇?本文将为你全方位解读KYC——这个金融行业不可或缺的合规基石,以及它如何影响你的日常生活。

2026-07-26 03:32:59 303

原创 彻底搞懂PAM和RAM:90%的人都搞混了

摘要:PAM(特权访问管理)和RAM(访问管理)的核心区别在于:PAM针对超级管理员权限,采用临时申请、全程监控机制,如特警队执行任务;RAM则管理普通用户的日常云资源访问权限,按最小授权原则分配,类似门禁卡系统。两者常配合使用,PAM处理高危操作(如数据库维护),RAM规范常规权限(如开发/财务权限)。典型场景包括运维临时提权和员工角色化权限分配,共同构建完整权限管理体系。

2026-07-16 09:50:31 190

原创 企业级 Kubernetes 安全防护落地手册

安全检查清单本身不足以构建良好的安全态势,真正的安全需要持续的关注和改进。上述措施需要根据企业具体的业务特性、合规要求和威胁模型不断调整与深化。安全与效率之间存在权衡,每项措施的采用都应经过充分的价值评估。建议持续关注CNCF云原生安全白皮书和CIS Kubernetes Benchmark等行业标准,保持安全实践的持续更新。欢迎在评论区聊聊你的实践~✨你们在生产环境中最先落地的是哪一项安全措施呀?是 RBAC 权限精细化、Pod 安全策略,还是镜像供应链安全?🧐。

2026-07-12 09:00:00 320

原创 K8s安全实战:从漏洞靶场到红蓝对抗

你有没有遇到过这样的场景?收到告警说集群被入侵了,打开审计日志,什么都没记录。或者,某个业务Pod被攻破后,攻击者顺着ServiceAccount一路提到了集群管理员权限。问题的根源不在“不知道”,而在于没有亲手验证过。本文通过一套完整的K8s漏洞靶场,带你从攻击者的视角走一遍真实攻击链

2026-07-11 18:31:02 207

原创 OWASP AISVS 1.0 解读:为AI系统量身打造的安全验证标准

2026年6月,OWASP正式发布了人工智能安全验证标准(AISVS)1.0版本。这是全球首个为AI系统量身定制的、可测试的安全需求目录。它的出现,填补了传统应用安全标准在AI领域留下的空白。

2026-07-04 09:30:16 340

原创 全球信任通行证:一份可落地的SOC 2合规实践方案

从0到1构建SOC 2合规体系的实战手册

2026-07-03 15:20:44 355

原创 用 Code2Logic 分析 sqlmap:AI时代的代码解读新姿势

最近在研究 sqlmap 这个知名的 SQL 注入检测工具时,面对其庞大的代码库——数百个文件、数万行代码,我一度感到无从下手。直到发现了 Code2Logic 这个工具,它能把整个项目的代码结构转化为 AI 容易理解的逻辑表示,让“理解一个陌生项目”这件事变得前所未有的简单。这篇文章就来分享一下,如何用 Code2Logic 分析 sqlmap 项目,以及这个工具到底能帮我们做什么。说实话,以前分析一个像 sqlmap 这样规模的项目,至少得花一两天时间从头到尾梳理代码结构。

2026-07-02 11:10:26 151

原创 # OWASP AI Exchange 完全指南:AI/ML 系统安全评估实战(附带SKILL)

基于OWASP AI Exchange 实战手册

2026-07-01 04:05:42 447

原创 企业DLP选型指南:从入门到决策,一篇讲透

全球单次数据泄露平均损失超400万美元,DLP(数据防泄漏)已成为企业刚需。现代DLP体系需覆盖终端、网络、云和存储四维防护,主流厂商分为国际巨头(如Forcepoint)、国内综合大厂(如奇安信)、加密终端厂商(如IP-guard)及云原生新势力(如Netskope)。选型需结合行业场景,如金融推荐国密方案,研发企业需强化图纸保护。未来趋势包括AI风险自适应、GenAI泄密防控及云原生DLP普及。建议分阶段部署,优先审计后阻断,确保策略与业务平衡。

2026-06-30 22:36:06 370

原创 Fastjson不出网利用速查手册(含请求/响应包)

Fastjson漏洞利用速查指南 摘要:针对不出网环境的Fastjson漏洞利用,提供以下方案: 版本探测:通过报错、DNS请求或延迟判断版本(≤1.2.47易利用)。 利用方式: BCEL链(首选):需Tomcat环境,执行无回显命令。 写文件(全版本通用):写入WebShell,需权限验证。 JDBC+假MySQL:通过报错回显命令结果,需伪造MySQL服务。 TemplatesImpl链:需开启SupportNonPublicField,易误判成功。 防御建议:升级至≥1.2.83,开启SafeMod

2026-06-29 05:09:08 244

原创 Fastjson 反序列化漏洞演进、底层机理

Fastjson 是 Java 生态中广泛使用的 JSON 解析库,其反序列化漏洞历经多年迭代仍未彻底根治。本文从防御视角出发,系统梳理 Fastjson 各版本的安全机制演进、机制失效的根本原因、Gadget 类型分类及防御建议,旨在为安全审计与架构设计提供参考。

2026-06-27 10:50:26 373

原创 企业挖矿木马应急响应实战手册:6小时完成止损、溯源与加固

Linux服务器挖矿木马应急响应指南摘要1. 应急启动与止损禁止直接重启/Kill进程:避免证据丢失(内存数据、网络连接)和触发木马复活机制。网络隔离:通过云安全组或iptables阻断所有出站流量,优先云平台操作。告警验证:结合HSS告警详情、业务路径对比及威胁情报(如微步在线)确认挖矿行为。2. 深度排查与取证对抗进程伪装:使用静态编译工具(如Busybox)替代可能被篡改的系统命令(ps/top),检查/etc/ld.so.preload劫持。网络与持久化:通过ss/netstat

2026-06-24 22:54:25 392

原创 终端检测与响应系统(EDR):构建主动、智能的终端安全防御体系 (售前模板)

【摘要】EDR(终端检测与响应)技术正成为企业应对新型安全威胁的刚需。面对勒索病毒、APT攻击等复杂威胁,传统杀毒软件已显乏力,XXEDR系统通过"智、准、轻、简"四大核心能力实现主动防御:智能行为分析检测未知威胁,精准溯源攻击路径,轻量化部署不影响性能,简化安全运维管理。其功能涵盖资产管理、入侵防御、事件溯源、微隔离和基线检查,支持与现有安全体系协同,适用于大型企业、云主机等场景,帮助企业从被动防御转向主动响应,构建终端安全新防线。

2026-06-24 20:30:32 250

原创 容器镜像安全扫描工具怎么选?一张表看懂10款工具优劣

安全产品选型-镜像扫描器

2026-06-23 09:37:43 356

转载 浅谈Log4j2信息泄露与不出网回显

Log4j2

2023-07-21 13:58:30 1443

原创 Broken Gallery 靶场

靶场

2023-06-27 21:08:31 416

原创 BossPlayerCTF 靶场

靶场

2023-06-27 20:09:08 261

原创 Mhz_c1f靶场-简记

靶场试吃

2023-06-27 18:11:15 603

原创 ATT&CK 红日靶场(三)-简记

端口目录访问 ip/1.php -->根目录、禁用函数!!!-------IP/configuration.php~-->>发现 testuser / cvcvgjASD!更改密码->>123456Step 》写马->>eval($_POST['123']);-》访问error.php--antsward 连接后无法执行命令:antsward-》加载插件-》辅助工具-》绕过disable_fuctions-》PHP7_GC_UAF 、PHP7_Backtrace_UAF。

2023-06-21 18:16:10 1194

原创 ATK&CK红队评估实战靶场(二)-简记

att&ck

2023-06-20 18:39:37 330

原创 红日ATT&CK系列靶场(-)简记

红日靶场(一) att&ck

2023-06-20 17:53:37 1208 1

翻译 Java RMI Registry 反序列化漏洞(<=jdk8u111)

Java Remote Method Invocation 用于在Java中进行远程调用。RMI存在远程bind的功能(虽然大多数情况不允许远程bind),在bind过程中,伪造Registry接收到的序列化数据(实现了Remote接口或动态代理了实现了Remote接口的对象),使Registry在对数据进行反序列化时触发相应的利用链(环境用的是commons-collections:3.2.1).漏洞环境执行如下命令编译及启动RMI Registry和服务器:docker-compose b

2021-09-14 14:17:33 1249

原创 telnet认证过程抓包分析

window 10 -》开启telnet client cmd ——> telnet ->? -> telnet 192.168.8.35wireshare抓包:telnet---》逐条分析

2021-02-24 15:02:30 641

原创 telnet用户名密码爆破

攻击机:kali攻击模块:msfconsole -> use auxliary/scanner/telnet/telnet_loginshow optionsmsf5 auxiliary(scanner/telnet/telnet_login) > set rhosts 192.168.8.35rhosts => 192.168.8.35msf5 auxiliary(scanner/telnet/telnet_login) > set user_file ...

2021-02-24 14:49:17 946

原创 masscan

nmap基础扫描扫描单个目标nmap 222.182.111.136扫描多个目标nmap 222.182.111.136 222.182.111.129扫描某个ip段nmap 222.182.111.1-100扫描某个文件内指定的ipnmap -iL /root/target.txt扫描时除开某个ip进行扫描nmap 222.182.111.1/24 -exclude 222.182.111.129扫描时除开某个文件内的ip进行扫描nmap 222.182.111....

2020-10-14 18:05:36 671

原创 sqlmap使用

一、sqlmap常用基础命令sqlmap Common operation command以下命令顺序即为sql注入常见步骤。sqlmap -u [“url”] --dbs #获取数据库sqlmap -u [“url”] --current-user #获取当前用户名称 :sqlmap -u [“url”] --current-db #获取当前数据库名称sqlmap -u [“url”] -D [‘数据库名’] --tables #列出表名 :sqlmap -u [“url”] -D...

2020-08-19 21:33:20 378

原创 Python爬虫

import urllib.requestimport reimport timeimport randomclass GetHtml(object): def __init__(self, URL, HEAD): self.url = URL self.head = HEAD def get_index(self): self.request = urllib.request.Request(self.url)

2020-08-14 18:07:17 193

原创 nginx负载均衡

nginx负载均衡准备条件:三台CentOS6虚拟机分别部署nginx、tomcat、tomcat服务器各一台设置在同一网段CentOS-nginx:IP 10.1.1.1/24安装Nginx:CentOS-tomcat: IP:10.1.1.10/24上传nginx.tar.gz 包后;tar -zxf nginx.tar.gz生成makefile./configure --prefix=/usr/local/nginx --user=nginx --group=nginx

2020-08-12 12:53:40 146

原创 linux网卡配置

命令[root@localhost ~]# vim /etc/sysconfig/network-scripts/ifcfg-eth0TYPE=Ethernet #网卡类型DEVICE=eth0 #网卡接口名称ONBOOT=yes #系统启动时是否自动加载BOOTPROTO=static #启用地址协议 --static:静态协议 --bootp协议 --dhcp协议IPADDR=192.168.1.11 #网卡IP地址...

2020-08-12 10:28:03 196

原创 LNMP

安装php解析环境linuxtar -zxf php-5.3.28yum install libxml2-devel libjpeg libpng-devel./configure --prefix=/usr/local/php5--with-gd --with-zlib--with-config-file-path=/usr/local/php5--enable-mbstring--enable-fpm--with-jpeg-dir=/usr/libmake &am

2020-08-11 19:15:44 221

原创 远程专网实验(vipien):

远程专网实验: 实验准备工作: 三台虚拟机:win2007(CN端)、win2003(VPN服务器)、win2003(USA端)步骤: 三台虚拟机的配置如下:主机名 IP 适配器连接模式 子网掩码 win7-CN 100.1.1.1 仅主机模式 255.255.255.0 win2003-vpn 100.1.1.2 200.1.1.2 网卡1(仅主机) 网卡2 ...

2020-08-04 13:37:58 558

原创 NAT实验

NAT实验拓扑图如下:要求:全网互通 外网可访问服务器步骤如下:1、配置IP、网段、网关配置2、路由配置3内外网地址映射配置命令如下:1)定义内网端口: int f0/0 ip nat inside exit 2)定义外网端口: int f0/1 ip nat outside exit 3)配置PAT(pc访问外网)...

2020-07-31 20:27:58 581

原创 NAT原理

NAT原理及实验NAT1.Network Address Translations 网络地址转换2. ipv4地址严重不够用了 x.x.x.x x0-255 A B C类可以使用 D组播 E科研3. IP地址分为公网IP和私网IP公网IP只能在公网上使用私网IP只能在内网中使用公网上不允许出现私有IP地址!!!!!!私网IP可以重复在内网使用私有IP地址范围:1)10.0.0.0/8 (10开头的)2)172.16.0.0/16...

2020-07-31 20:20:51 221

原创 三层交换机实验演示

三层交换机实验实验拓扑图如下:实验步骤:1、配置trunk 三层交换机以下的虚线连接的端口全部配置为trunk 重要命令: switchport trunk encapsulation dot1Q sw m t2、vtp 在一台三层交换机中配置即可 命令: vtp domain v //v(域名) 3、vlan添加...

2020-07-30 20:27:56 1742

原创 三层交换机技术

三层交换机实验要求如下:涉及到的命令:①trunk 配置trunk命令: int f0/x [switchport trunk encapsulation dot1q/isl] switchport mode trunk exit②vtp vtp domain v(域名)③vlan1)创建VLAN:conf t vlan ID,ID,ID-ID [name 自定义名称] exit2)...

2020-07-29 20:06:35 326

原创 单臂路由和DHCP中继实验

实验拓扑图: 实验图一、一路由器为DHCP服务器①trunk : switchport mode trunk int range f0/3-5②vtp vtp domain v③VLAN Vlan 10 Vlan 20 Vlan 30 Vlan 40 Vlan ...

2020-07-29 14:37:44 491

原创 路由器工作原理

1)一个帧到达路由,路由器首先检查目标MAC地址是否自己,如果不是则丢弃,如果是则解封装,并将IP包送到路由器内部2)路由器检查IP包头中的目标IP,并匹配路由表,如果匹配失败,则丢弃,并向源IP回馈错误信息,如匹配成功,则将IP包路由到出接口。3)封装帧,首先将出接口的MAC地址作为源MAC封装好,然后检查ARP缓存表,检查是否有下一跳的MAC地址,如有,将提取并作为目标MAC地址封装到帧中,如没有,则发送ARP广播请求下一跳的MAC,并获取到对方的mac地址,再记录缓存,并封装帧,最后将帧发送出

2020-07-28 16:21:51 224

原创 路由器工作原理

交换机工作流程如下:交换机收到一个数据帧后:1.首先学习帧中的源MAC地址来形成MAC地址表2.然后检查帧中的目标MAC地址,并匹配MAC地址表: 如表中有匹配项,则单播转发 如表中无匹配项,则除接受端口外广播转发 3.MAC地址表的老化时间默认是300秒(可修改)...

2020-07-28 16:14:06 185

原创 springboot配置文件 server.context-path 路径不起作用

springboot配置文件 server.context-path 路径不起作用server.port=8081server.context-path=/boot02修改:server.port=8081server.servelt.context-path=/boot02原因:springboot版本问题

2020-07-03 11:06:45 939 1

原创 Quartz

quartz在这里插入代码片<bean id="job1" class="org.springframework.scheduling.quartz.MethodInvokingJobDetailFactoryBean"> <property name="targetObject" ref="task"></property> <property name="targetMethod" value="show"></pro

2020-06-19 21:00:08 153

OWASP AISVS 1.0 pdf

官方文档

2026-07-04

TA创建的收藏夹 TA关注的收藏夹

TA关注的人

提示
确定要删除当前文章?
取消 删除