首页 网络安全

网络安全

  • 某CMS的代码审计:越权到后台getshell
    学习CTF这么久还没真正意义上审计过一款cms,这次决定花点时间去审计一款cms作为代码审计提升的跳板。由于相关要求,这里就省去cms全名了,主要分享一下学习思路。代码审计安装漏洞其实一般代码审计都是从安装文件开始审计,一般 ...
    安全学院 2019-12-4 13:00 1113
  • 黑客,曾经是一个叱诧风云的名词,最早起源于电话系统,指盗用电话系统的人,后来电脑普及以后,黑客的战场自然而然走向了电脑,现在把那些对电脑和网络运作有着深入理解的人群,这类人也被叫做极客,如果他们进行计算机的犯罪,那么就叫做骇客。黑客是一个中性的词,而不是一个贬义词,骇客才是贬义词 ...
    安全学院 2019-12-4 12:56 1315
  • 深入分析一个Pwn2Own的优质Webkit漏洞
    今年的Pwn2Own比赛刚刚结束,在Pwn2Own温哥华站的比赛中,Fluoroacetate团队所使用的一个WebKit漏洞成功吸引了我的注意。这个漏洞是一个价值五万五千美金的漏洞利用链的一部分,在这篇文章中,我将会对这个漏洞进行深入分析,并对漏洞进行验证和研究。当然了,在开始深入分析之前,我们先把该漏洞的概 ...
    安全学院 2019-12-3 10:46 980
  • 黑客技巧:Metasploit拿到Windows7和Windows10的权限
    MetasploitHI,大家好!我是阿远,今天给大家讲解一下Metasploit的用法msfvenom常用命令-p是选择一个Payload-o是输入的地址(绝对路径)-f是输入的格式-l是载荷列表-i是编码次数-b是在生成的程序中避免出现的值-x允许我们指定一个自定义的可执行文件作为模板,也就是将木马捆绑到这个可执行文件上LHOST后 ...
    渗透测试 2019-12-2 13:01 2822
  • PHP Webshell下绕过disable
    系统组件绕过window com组件(php 5.4)(高版本扩展要自己添加)条件:要在php.ini中开启(如图)利用代码,利用shell上传如下代码到目标服务器上利用成功后的结果二、利用ImageMagick漏洞绕过disable_functionImageMagick是一套功 ...
    渗透测试 2019-12-2 11:52 1440
  • python渗透库大集合
    l Scapy:一款强大的交互式数据报分析工具,可用作发送、嗅探、解析和伪造网络数据包。l pypcap、Pcapy和pylibpcap:配合libpcap一起使用的数据包捕获模块l libdnet:底层网络工具,含接口查询和以太网帧传输等功能l dpkt:可以快速简单地创建或解析数据包l Impacket:制作和解码网络数据包,支持NMB和 ...
    渗透测试 2019-11-30 11:48 1606
  • 什么是DDoS?DDoS 最早可追溯到1996年,在2002年中国开始频繁出现,2003年已经初具规模。DDoS即分布式拒绝服务攻击英文缩写,指以分散攻击源来黑进指定网站的黑客方式。总之DDoS会想办法让目标机器停止提供服务或资源访问。常见攻击现象:(1) 被攻击主机上有大量等待的TCP连接;(2) 网络中充斥着大量的 ...
    安全学院 2019-11-30 11:41 705
  • SQL注入 - 或SQLI是一种网络安全攻击,它针对应用程序安全漏洞并允许攻击者控制应用程序的数据库。攻击者将恶意输入输入到SQL语句中,SQL服务器将其作为编程代码读取。某些SQLI攻击可以释放敏感客户数据列表,而其他SQLI攻击则删除部分(或全部)数据库。有些甚至可以远程运行软件应用程序。SQL注入攻 ...
    网站防护 2019-11-30 11:40 1069
  • 黑客神技,漏洞利用“tomcat代码执行漏洞”
    环境搭建的准备win 2003(64bit) 2、java环境、tomcat-7.0.752、安装环境1)这里的话,用Windows 2003的虚拟机前提要有一个java的环境,所以我这里就已经安装,就不讲怎么去安装java环境了。接下来就是我们用安装的tomcat。我这里安装的是tomcat-7.0.75版本前面的步骤一直选择默认,一直到这个地方要注 ...
    安全学院 2019-11-30 11:39 1039
  • Kali Linux(metasploit渗透测试平台)
    metasploit-framework, 在渗透测试中广泛使用的一个强大工具和平台,关键它是免费的,多数资源均能在http://www.metasploit.com 站点找到。Kali Linux中自带了该工具,可在Application -> Exploitation Tools -> metasploit中开启。Kali Linux桌面中metasploit的位置或是在命令行中执行:msfconsol ...
    渗透测试 2019-11-30 11:39 1591
  • 2017年至今,最有影响力的20种Web黑客技术
    2017年十大最有影响力的WEB黑客技术:一、a New Era of SSRFOrange Tsai 在该议题中绕过 SSRF 防御的创造性研究,揭开了 SSRF 漏洞利用艺术的冰山一角。这种技术最大限度发挥了隐患影响,被熟悉 SSRF 的安全专家 Agarri 描述为“极具影响力和创新性”的漏洞利用,非常值得反复体会。其中涉及了多个漏洞 ...
    安全学院 2019-11-29 09:27 999
  • 想合法练习黑客技术?这15个网站你一定会收藏
    俗话说得好,最好的防守就是进攻,而这句话同样适用于信息安全领域。接下来,我们将给大家介绍15个最新的网络安全网站。无论你是开发人员、安全专家、审计人员、或者是渗透测试人员,你都可以利用这些网站来提升你的黑客技术。熟能生巧,请你时刻牢记这一点!1. bWAPPbWAPP,即Buggy Web Application, ...
    安全学院 2019-11-29 09:24 1143
  • 先来看一副很有意思的漫画:今天我们来聊一聊SQL注入相关的内容。何谓SQL注入?SQL注入是一种非常常见的数据库攻击手段,SQL注入漏洞也是网络世界中最普遍的漏洞之一。大家也许都听过某某学长通过攻击学校数据库修改自己成绩的事情,这些学长们一般用的就是SQL注入方法。SQL注入其实就是恶意用户通过在 ...
    网站防护 2019-11-29 09:19 942
  • Kali Linux(弱点及Web分析工具)
    Nikto一款基于perl语言编写的Web Server扫描工具。使用非常、非常的简单。能查出哪些组件过期,存在多少潜在问题等. Nmap端口扫描工具。 unix-privesc-check检查服务或设备本地的权限配置是否存在风险。使用方法:在 ...
    渗透测试 2019-11-29 09:19 1864
  • 在发现sql注入时,如何使用into outfile向服务器写入木马
    很多黑客喜欢在发现sql注入后,利用注入点使用into outfile方法向硬盘当中写木马,可能很多人在写入的时候发现如何都无法写进去,如下图:会报一个1290的错误信息,其实这主要是我们的mysql有一个secure_file_prive权限的限制的,其权限分为一下三种secure_file_prive=null 限制mysqld 不允许导入导出s ...
    渗透测试 2019-11-29 09:16 1559
返回顶部