首页 网络安全

网络安全

  • 关于渗透中网络情报收集那些事儿(上)
    背景:对于一次完整的渗透测试,摸清楚网站的结构,是首要条件。信息收集的全面性对于后期的渗透工作必为重要,甚至关联到能不能挖掘到漏洞。信息收集的方法分为了两种:主动和被动主动信息收集:通过直接访问、扫描网站,这种流量是流经网站的被动信息收集:利用第 ...
    渗透测试 2020-4-15 13:09 1433
  • 黑客对用户的攻击无孔不入,随着云计算、物联网和边缘计算的普及,问题越来越棘手,不少组织都把防护中心放在沙盒、加密上,却忽视了身份认证的重要性。曾有客户在互联网上将过期数据库保持开放状态,并且未开启身份 ...
    安全学院 2020-4-13 13:40 1004
  • 硬!技术总监删库跑路?论系统安全策略
    “删库跑路”,是一句程序员之间的玩笑话,但这两天看新闻,开玩笑的事情也真真切切的发生了。程序员之家文章: 博主,在文章的最后说的很对,安全问题必须重视起来。“无安全不运行”。对于暴露在外网的管理系统,安全性无疑是重中之重,系统将所有的登录动作都记录日志,且对登录错误次数过多的IP ...
    安全运维 2020-4-12 12:13 1859
  • 挖洞经验,记一次黑客对登录注册表单渗透!
    大家在甲方授权的渗透测试中,经常会遇到各种表单:登录、注册、密码修改、密码找回等表单,本技术稿着重介绍关于各种表单的渗透经验,抛砖引玉,欢迎大家交流互动。方便大家查看,制作如下思维导图,以下只详细介绍其中一些重要常用的漏洞。一、登录处是否可绕过—>(抓包decode+爆破)【高危】 pas ...
    漏洞挖掘 2020-4-11 11:28 3242
  • 照弹不误:出站端口受限环境下反弹Shell的思考
    是否允许出站”这件事我一直以为无需过多思考,无非限制出站协议,或者限制出站端口对于限制端口的目标十有八九也会保留 80、443,向这两个端口反弹基本能拿到 shell直到遇到这个目标,引发我对出站端口受限的环境 ...
    渗透测试 2020-4-11 11:28 1516
  • 手把手教你SQL注入
    本文主要讲SQL注入基础教程的,关注我并私信,我把这份教程发给你。什么是SQL注入?SQL注入指的数据库将用户输入的数据当作SQL语句执行,从而对数据库进行任意的操作达到攻击的目的。这里的“用户”一般是指发现网站漏洞并构造合法的SQL语句对网站进行攻击的人。怎么导致SQL注入?SQL注入有两个关键的 ...
    网站防护 2020-4-11 11:26 1121
  • 1.SQL注入原理:1).SQL命令可查询、插入、更新、删除等,命令的串接。而以分号字元为不同命 令的区别。(原本的作用是用于SubQuery或作为查询、插入、更新、删除……等 的条件式)2).SQL命令对于传入的字符串参数是用单引号字元所包起来。(但连续2个单引 号字元,在SQL资料库中,则视为字串中的一个单 ...
    网站防护 2020-4-11 11:21 1098
  • 大黑客教你如何手工渗透测试Web应用程序!!
    我们将演示如何手工渗透测试web应用程序而不使用自动化工具。世界上大多数公司都非常关注对web应用程序的手工测试,而不是运行web应用程序扫描器——因为它会限制你的知识和技能,影响在测试中寻找漏洞的视野。我将使用下面的程序: NOWASP Mutiliadae BURP ProxyNOWASP MutiliadaeNOWASP Mutiliadae是 ...
    渗透测试 2020-4-10 12:03 1541
  • CTF中的命令执行绕过
    在介绍命令注入之前,有一点需要注意:命令注入与远程代码执行不同。他们的区别在于,远程代码执行实际上是调用服务器网站代码进行执行,而命令注入则是调用操作系统命令进行执行。作为CTF最基础的操作,命令执行的学习主要是为了以后进一步使用webshell打下基础同样的,今天还会介 ...
    安全学院 2020-4-9 12:03 1106
  • 在owasp年度top 10 安全问题中,注入高居榜首。SQL注入攻击指的是通过构建特殊的输入作为参数传入Web应用程序, 而这些输入大都是SQL语法里的一些组合,通过执行SQL语句进而执行攻击者所要的操作,其主要原因是程序没有细致地 过滤用户输入的数据,致使非法数据侵入系统。 1. 对于Web应用程序而言,用 ...
    安全学院 2020-4-9 12:01 1232
  • 怎么反弹shell(reverse shell)
    在我们渗透测试的过程中,最常用的就是基于tcp/udp协议反弹一个shell,也就是反向连接。我们先来讲一下什么是正向连接和反向连接。正向连接:我们本机去连接目标机器,比如ssh和mstsc反向连接:目标机器去连接我们本机那么为什么反向连接会比较常用呢目标机器处在局域网内,我们正向连不上他目标机器是 ...
    渗透测试 2020-4-7 12:27 1460
  • 记录一次真实的服务器被黑客入侵经历
    2020年4月6日凌晨,我收到一条来自腾讯云的短信:【腾讯云】安全提醒:您的服务器172.21.x.x(账号ID:xxxxx instance-id:ins-xxxxxx 地域:北京)检测到来自 61.219.255.x 的暴力破解事件,破解状态:破解成功。您的服务器疑似被黑客入侵,请即刻前往主机安全控制台查看详细信息并参照:http://url.cn/5AnE ...
    安全学院 2020-4-7 11:49 3141
  • 一个木马病毒是如何诞生的?
    相信大家都有这么一个经历,我们使用电脑,在某些来历不明的网站上下载一些程序,然后打开这些程序的时候,可能会出现以下的情况。嗯没错,你电脑中的杀毒软件会给你发出温馨的提示,提醒你该程序可能含有木马病毒,这些病毒可能损害你的计算机。那么这些木马病毒的本质是什么呢?他们是怎么攻击我们的 ...
    安全学院 2020-4-7 11:44 1051
  • 黑客利用ssrf漏洞轻而易举入侵内网!你的服务器危险了
    SSRF(Server-Side Request Forgery:服务器端请求伪造) 是一种由攻击者构造形成由服务端发起请求的一个安全漏洞。一般情况下,SSRF是要目标网站的内部系统。(因为他是从内部系统访问的,所有可以通过它攻击外网无法 ...
    安全学院 2020-4-5 12:43 1121
  • 某骗钱的棋牌app入侵分析,看黑客的一系列操做
    1、前提某天,在安全研究人员的的qq邮箱里面有人发了一封邮箱,内容是某某棋牌的app下载链接,都知道这方面的app和网站都是骗人的,于是就有了下面一系列的渗透分析操作(内容纯属讲解,还请各位遇到类似的app和网站切勿上当受骗)一开始研究人员这里利用某某模拟器安装好他邮箱里的某欺骗APP,然后进行BU ...
    安全学院 2020-4-5 12:39 4921
返回顶部