首页 网络安全

网络安全

  • Kali Linux实战篇:SQL数据库注入攻防演示「DVWA数据库注入」
    服务器端程序将用户输入作为参数作为查询条件,直接拼写sql语句,并将结果返回给客户端浏览器 如判断登录select * from users where user='uname' and password='pass'select * from users where user=&#x ...
    渗透测试 2019-10-2 03:19 1545
  • 0x01:会话cookie中缺少HttpOnly属性解决方案:向所有会话cookie 添加HttpOnly属性 ,可以在过滤器中统一添加。HttpServletResponse resp = (HttpServletResponse)response; //httponly是微软对cookie做的扩展,该值指定 Cookie 是否可通过客户端脚本访问, //解决用户的cookie可能被盗用的问题,减少跨站 ...
    安全学院 2019-10-2 02:06 1455
  • 网络安全权威人士苦心规劝十来年之后,CISO 需从业务角度以数据说话的理念终于深入人心,各项测量指标意识最终确立。无论是合理化开支、量化风险,还是争取高管支持安全运营,CISO 的讨论中如今满是仪表板、图表和关键业绩指标 (KPI)。唯一的问题是什么呢?安全团队及其主管使用的大量数据,其实,并不 ...
    安全学院 2019-9-30 09:36 792
  • 等保2.0时代,企业如何实现网络安全价值
    “百家”,既是“诸子百家”,亦为“百花齐放”。他们是各行各业网络安全专家:有CSO、业界大咖、权威代表,更有奋战在网安一线的实践者、思想者和分享者。安在“百家”,最佳实践,真知灼见,思想火花,期待有你!作者介绍王昊远甜橙金融信息安全管理经理 拥有5年IT服务管理与信息安全领域研究与从业 ...
    安全学院 2019-9-30 09:33 952
  • kali linux国内源加速
    # leafpad /etc/apt/sources.list#中科大deb http://mirrors.ustc.edu.cn/kali kali-rolling main non-free contribdeb-src http://mirrors.ustc.edu.cn/kali kali-rolling main non-free contrib#阿里云deb http://mirrors.aliyun.com/kali kali-rolling main non-free contribdeb
    渗透测试 2019-9-30 09:32 2620
  • 代理ARP:合法的MAC欺诈技术
    OSI七层模型根据OSI七层网络模型,任何设备要和另外一台设备通信时,都必须要知道对方的MAC地址。不然就没有办法在链路层封装数据,ARP就是用来自动获取MAC地址的一种技术。基本的ARP工作原理比较简单,我想大家之前肯定已经有所了解,在这里我们就不在累述了,今天要介绍的是ARP的一个变种:Proxy ARP ...
    安全学院 2019-9-29 09:10 811
  • 傻瓜化渗透软件:Armitage
    傻瓜式的渗透软件:Armitage各位小伙伴们大部分都知道metasploit,为了其他小伙伴我就简单介绍一下Metasploit是一款开源的安全漏洞检测工具,可以帮助安全和IT专业人士识别安全性问题,验证漏洞的缓解措施,并管理专家驱动的安全性进行评估,提供真正的安全风险情报。这些功能包括智能开发,代码审计, ...
    渗透测试 2019-9-28 10:40 2196
  • 文档说明:1.将waf.php传到要包含的文件的目录2.在页面中加入防护,有两种做法,根据情况二选一即可:a).在所需要防护的页面加入代码1require_once('waf.php');就可以做到页面防注入、跨站如果想整站防注,就在网站的一个公用文件中,如数据库链接文件config.inc.php中!添加require_onc ...
    网站防护 2019-9-26 17:41 1370
  • 公安部第三研究所研究员张艳博士分享如何做好个人信息安全保护
    上周,杭州市网络安全协会举办的“App个人信息安全保护要求”培训会,在网易总部顺利举行。张艳博士分享如何做好个人信息安全保护要求在本次分享会上,公安部第三研究所检测中心·智能互联安全测评实验室主任、研究员张艳博士,做了关于《App个人信息安全保护要求》的主题分享,来自于杭州市近90多家互 ...
    安全学院 2019-9-26 12:21 1067
  • 扫描WordPress / Shopify主题恶意代码以及漏洞分析相关工具
    Shopify的主题模板相对于其他WordPress市场的主题,价格偏高,很多卖家选择免费的去授权或者卖家使用后下载后的主题,那么这么就会有不法恶意人士向代码里面加入恶意代码或者制造一些主题漏洞后面,可能导致卖家数据泄露,也是潜在的风险。为了降低这个风险。可以考虑使用如下介绍的工具,对下载的主题 ...
    网站防护 2019-9-26 12:20 1885
  • 再次遭遇服务器被植入挖矿程序(门罗币)导致CPU资源耗尽
    何为挖矿,这里稍微普及一下:所谓”挖矿”实质上是用计算机解决一项复杂的数学问题,是用于赚取比特币的一个程序,挖矿是消耗计算资源来处理交易,确保网络安全以及保持网络中每个人的信息同步的过程。可以理解为是比特币的数据中心,区别在于其完全是去中心化的设计,矿工在世界各国进行操作,没有人 ...
    安全学院 2019-9-25 21:30 3867
  • 通信安全:哈希、加密、证书、签名、密钥协商、ECDH、TLS、DTLS
    通信风险窃听风险(eavesdropping):第三方可以获知通信内容。篡改风险(tampering):第三方可以修改通信内容。冒充风险(pretending):第三方可以冒充他人身份参与通信。风险防范信息加密传输,第三方无法窃听。增加校验机制,一旦被篡改,通信双方会立刻发现。配备身份证书,防止身份被冒充。�6�7 ...
    安全学院 2019-9-25 21:28 953
  • 根据Avast的说法,DNS劫持是一个全球性的问题。今年早些时候,澳大利亚联邦政府机构网络安全中心(ACSC)宣布,它已经了解全球域名系统(DNS)基础设施劫持活动,并发布了一份声明,概述了组织如何保护其系统的最佳实践。网络罪犯分子利用跨站点请求伪造攻击(CSRF)来执行用户不知情的命令,在这种情 ...
    安全学院 2019-9-25 10:10 868
  • 在USB上安装Kali Linux并实现数据可存储的分步教程
    小提示:本文使用的操作系统为Linux,所有命令都在 root 用户下执行。在计算机硬件越来越NB的时代下,把Kali安装到USB中对我们来讲然意义并不是太大,那为什么还要介绍Kali的U盘安装方法呢?便携;从USB启动Kali完全不影响主机的操作系统(虚拟机运行在宿主机上,总有种不安全的感觉)。1、材料准备Kai ...
    安全学院 2019-9-24 10:38 1774
  • 搜索引擎 – 永不过时的渗透神器
    搜索引擎是我日常工作中用得最多的一款工具,国内常用的搜索引擎包括Baidu,sougou,bing,以及信息安全从业人员必备的几款网络搜索引擎。Google搜索引擎这里之所以要介绍google搜索引擎,是因为它有别于百度、搜狗等内容搜索引擎,其在安全界有着非同一般的地位,甚至专门有一名词为google hacking用 ...
    渗透测试 2019-9-23 12:00 2071
返回顶部