实战攻防中的代码审计
在一些攻防项目中,除了一些常见的大型系统外,常常还会遇到其他一些相对小众的系统,而在打不动大型系统时,这些相对小众的系统往往是比较好的入口点,这些系统更容易通过代码审计找到一些漏洞,从而getshel
阅读全文在一些攻防项目中,除了一些常见的大型系统外,常常还会遇到其他一些相对小众的系统,而在打不动大型系统时,这些相对小众的系统往往是比较好的入口点,这些系统更容易通过代码审计找到一些漏洞,从而getshel
阅读全文工具介绍一款以Web与全版本服务漏洞检测为核心的辅助性主、被动扫描工具.WAF判断、指纹信息与插件扫描的联动能够解析伪静态、XML等复杂格式中的潜在参数(Beta)以SQLite3提供扫描记录等数据储
阅读全文Part01数据泄露事件概述黑客近日公开了据称是AT&T的客户数据库,该数据库据信由ShinyHunters黑客组织于2024年4月通过利用Snowflake云数据平台重大安全漏洞窃取。Hackrea
阅读全文网络安全工作既需要扮演防御者角色,也需要理解攻击者思维。安全团队不仅要钻研先进防御技术,还需潜入暗网了解攻击手法;既要制定技术策略,又要剖析攻击者行为模式。单纯完成合规检查远远不够,必须真正掌握攻击者
阅读全文点击上方蓝字谈思实验室获取更多汽车网络安全资讯车载电子设备越来越多地使用车载以太网在互连设备和组件之间传输高速串行数据。由于数据传输速率相对较快,而且联网设备复杂多变,因此经常会出现信号完整性问题。通
阅读全文衡量一个人才的标准无外乎是技能和认知两部分,技能和认知在一个指定的时间是静态的绝对的,高阶人才一定是具备动态进化能力的持续学习和思考的人。我们前一段时间在AI agent方面做了一些尝试,每一天都能让
阅读全文Part1 前言 大家好,我是ABC_123。最近我一直在更新蓝队分析取证工具箱中的溯源反制功能,为此阅读了大量相关的技术文章。今天查阅了一下Java反序列化漏洞利用中常用的工具ysoserial,
阅读全文市场上收集泄露信息转储做成产品的不少,很多还是公开免费的,也有一些需要付费,简单来说就是对这些产品接口遍历一次,看泄露事件中是否有对应的邮箱密码。开源工具h8mail在这方面确实是个不错的工具,集成使
阅读全文免责申明本文章仅用于信息安全防御技术分享,因用于其他用途而产生不良后果,作者不承担任何法律责任,请严格遵循中华人民共和国相关法律法规,禁止做一切违法犯罪行为。一、前言学习一下这个审计流程,在审计过程当
阅读全文【翻译】Catching LOLBins in Action Practical Detection Queries 免责声明:本博客文章仅用于教育和研究目的。提供的所有技术和代码示例旨在帮助防御者理
阅读全文前言在上一章中我们实现了一个漂亮的界面并且随时能弹窗,现在让我们联动驱动的消息,实现一个简单的拦截whoami.exe启动的规则改进我们遇到的第一个问题是,CEF的弹窗是异步的,而我们需要同步拦截(你
阅读全文扫码领资料获网安教程来Track安全社区投稿~ 赢千元稿费!还有保底奖励~(https://bbs.zkaq.cn)容器化环境的风险尽管容器为应用提供了隔离的运行时环境,但这种隔离往往被高估了。容
阅读全文《The Ultimate Guide to Windows Coercion Techniques in 2025》是RedTeam Pentesting GmbH撰写的一篇全面指南,深入探讨了20
阅读全文文章来源于“知产观察力”,点击名片关注!你认为,申请一件美国专利,多少钱合理呢?现实中,有人3w搞定,有人5w还不够,还有人花了近10w。这里面,肯定有人花了冤枉钱。一定是花10w那个吗?那可不一定。
阅读全文TREVORproxy SSH 代理演示TREVORproxy 子网代理演示常见用例WAF绕过密码喷洒网页抓取工作原理TREVORproxy 有两种操作模式:子网代理和SSH 代理:子网代理模式使用L
阅读全文习近平同缅甸领导人敏昂莱就中缅建交75周年互致贺电李强同敏昂莱互致贺电6月8日,国家主席习近平同缅甸领导人敏昂莱互致贺电,庆祝中缅建交75周年。习近平指出,建交75年来,中缅胞波情谊历经风雨、历久弥坚
阅读全文周鸿祎这两天又又上热搜了,号称要干掉360整个市场部,这样一年可以给公司省下几千万元。靠网络安全起家的周鸿祎可谓是一出道就和各大IT公司干架。一身反骨中成长, 从不拘泥自己的老本行。为了360杀毒C端
阅读全文01阅读须知此文所节选自小报童《.NET 内网实战攻防》专栏,主要内容有.NET在各个内网渗透阶段与Windows系统交互的方式和技巧,对内网和后渗透感兴趣的朋友们可以订阅该电子报刊,解锁更多的报刊内
阅读全文01欢迎加入社区为了更好地应对基于.NET技术栈的风险识别和未知威胁,dotNet安全矩阵星球从创建以来一直聚焦于.NET领域的安全攻防技术,定位于高质量安全攻防星球社区,也得到了许多师傅们的支持和信
阅读全文01阅读须知此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直
阅读全文好久没阅读源码学习了,闲暇之余,找了下frp早期源码看了看并做下阅读记录。简介frp 是一个专注于内网穿透的高性能的反向代理应用,支持 TCP、UDP、HTTP、HTTPS 等多种协议,且支持 P2P
阅读全文📥 已经打包好的下载地址:GIhutb下载地址:👉 https://github.com/CuriousLearnerDev/TrafficEye/releases夸克网盘(windows_x64+L
阅读全文扫码加圈子获内部资料网络安全领域各种资源,EDUSRC证书站挖掘、红蓝攻防、渗透测试等优质文章,以及工具分享、前沿信息分享、POC、EXP分享。不定期分享各种好玩的项目及好用的工具,欢迎关注。加内部圈
阅读全文下载读取文件可疑ID遍历/注入下载接口出现铭感信息的(自己独有的东西)有用户的汇集的地方就很可能存在漏洞出现数字ID遍历,越权下载其他人文件,GET``POST皆切换尝试,利用IDOR越权,但是有鉴权
阅读全文护网持续招人厂商多个一线安全公司主要以中级为主,卡学生。只要有工作经验的师傅。地点全国可飞最好,这样钱也多一点。还有就是进场有预付款。注:不是中介不是中介,重要的话说三遍是中介是中介是中介。但是可以骂
阅读全文Host碰撞什么? 师傅没听过Host碰撞!!!那不知道会错过多少隐藏资产,呜呜呜!!!反向代理顺口提一嘴...正向代理:代理服务器代理客户端,例如我们搭建代理科学上网反向代理:代理服务器代理服务端,
阅读全文声明本文章中所有内容仅供学习交流,严禁用于商业用途和非法用途,否则由此产生的一切后果均与文章作者无关。前言供应链exe安装包到源码审计至大量AKSK,TOKEN泄露之旅源码获取这里直接找到学校使用该系
阅读全文0x1 信息收集1、收集资产可疑的站点假设我们的学校为“xxx 大学”,通过 Google 找到 https://www.xxx.edu.cn/ 主域名地址,然后将 xxx.edu.cn ,直接丢到灯
阅读全文