前言某次hw中,靶标设为了门户,其中路径分打满5000,靶标拿下5000,算了算了还是靶标香,结果一看,给我整不会了,靶标整到虚拟主机上去了。。还静态。。好在其他目标过于难啃(兄弟们太给力了,就我没产...
记一次EDU渗透
一、前言闲着金币在edusrc里面,刚好某学校上架了新礼物,就有了这次的渗透,此文章中所有漏洞均已提交至edusrc并已经修复。二、信息泄露在url后面随便输入字符,页面报错得到框架为ThinkPHP...
【重要通知】关于近日钓鱼邮件的提醒
温馨提醒近期,“主题为:请核实薪资信息”的钓鱼邮件样本,邮件内容极具迷惑性,以核实薪资信息名义,诱骗用户点击附件并窃取邮箱账号密码。钓鱼邮件截图如下:该钓鱼邮件还在进一步传播扩散中,衡阳信安提示您:1...
干货分享 | 绝路逢生出0day——SYSTEM权限内网漫游
文章来源:乌雲安全又是一个深夜,记录前段时间测试的过程。唉,每次小有所学就要懈怠一会。全文高强度打码。0x00 一个登录框使用google hacking语法,翻了一翻,锁定了目标范围内一个看起来普普...
员工被公司盗号邮箱钓鱼后的个人经济损失处理、员工行为风险预警合法性暨交易数据加密存储解决方案探讨 | 总第132周
0x1 本周话题TOP3话题1:各位大佬,员工因为使用公司邮箱收到被盗号的公司邮箱账号发的钓鱼邮件,扫描了钓鱼邮件的二维码而导致个人经济损失。这种个人经济损失如何处理?温馨提醒:此钓鱼邮件已多家单位收...
项目-逻辑漏洞挖掘
一眨眼 写公众号也一年多了,内容也不是很高深,都是很基础的东西,太高深我也写不出来,还是菜。平时项目中 大多存在弱口令,未授权,序列化之类的,但逻辑漏洞这方面,也需要掌握,最多的就是短信轰炸...
邮箱总是被垃圾邮件轰炸?来试试这个临时邮箱生成器吧!
这是「进击的Coder」的第 453 篇技术分享作者:崔庆才有时候我们可能为了测试各种各样的功能,需要用邮箱注册一些网站,然后过段时间就发现这个网站开始往我们的邮箱发送一些垃圾广告...
如何通过流量分析发现内网邮箱账号被盗?
点击上方“安全优佳” 可以订阅哦!邮箱被盗事件频频发生,内部邮箱账号被盗可能导致内部重要信息泄漏、发送垃圾邮件等严重安全问题,更可怕的是密码被盗网络管理人员却不知道,那内部重要的网络资产无异于“裸奔”...
《Weak Links in Authentication Chains》复现,论文阅读及分析(中)
本文所提出的3种攻击模型注意:在SMTP协议中有"Mail From"字段,而在邮件内容中有"From"字段,两者存在一定的差异。可以试着用命令行去发一封smtp邮件:输入 MAIL FRO...
密码找回漏洞(下)
5. 重新绑定5.1 手机绑定案例:某邮箱可直接修改其他用户密码;某邮箱弱口令,手机绑定业务程序设计存在缺陷可导致直接修改密码。详细说明:首先注册一个 126 邮箱测试帐号;然后会跳转到一...
某邮箱self-xss危害提升
前言 这是很早之前挖的漏洞了,拿出来分享一下思路吧。01挖掘过程 漏洞产生于,邮箱中的日历提醒处。这里未做任何任何过滤,设置好提醒时间,到点邮箱中便收到了提醒邮件,同时触发了XSS然后我就直...
WebVPN弱口令引发的内网沦陷
WebVPN某次项目,通过信息搜集发现目标一处WebVPN通过组合口令跑出一个弱口令wangym/wangym@2019能访问的系统比较少,查看js文件获取到WebVPN转发URL的加密方式,尝试对内...
16