原创丨毛华庆出品丨北京一等一技术咨询有限公司独家授权,未经许可不得转载接上篇的《2021版综合测评得分计算实例》,又收到通知说测评得分计算有更新,这次把更新后的内容和算法讲下。这次的更新不大,主要是两...
内网渗透基石篇—权限维持分析
一、DSRM域后门1.DSRM域后门简介DSRM(目录服务恢复模式,目录服务恢复模式)是Windows域环境中域控制器的安全模式启动选项。每个域控制器占用一个本地账户账户(也就是DSRM账户)。DSR...
自动化渗透扫描工具
自动化渗透扫描工具,集成了很多信息收集的开源工具,其中包含于各大工具的API。工具特点:攻击面发现轻松发现攻击面(IP、域名、开放端口、HTTP 标头等)。渗透测试使用最新的黑客和开源安全工具自动发现...
我如何找到对电子商务网站 300 万用户个人数据的读/写访问权限?
我是网络安全研究员Prashant Singh。这是我的第一个漏洞赏金文章。只是我对社区的一小部分贡献我不能透露漏洞赏金计划的名称,因此在这种情况下,它会被称为 redacted.com。该网站使用基...
DEFCON29议题中的工具和资源
这期周情报技术发布的侦察分论坛视频内容,有朋友在公众号提到了这个需要,找了下发现已经有总结好的,核对了下很完整就整理发在这里。  ...
网络安全实验室解密关
何必择地?何必择时?但问立志之真不真耳!一个资质平庸却努力上进的普通人,我希望,当我回首往事时,不因虚度年华而悔恨,也不因碌碌无为而羞愧,我可以对自己说:我,不负此生。3.万恶的Cisco第一种方法:...
进攻性安全公司specterops
specterops公司成立2017,也是一家以攻促防的网络安全公司,公司创始人名叫David McGuire,是前NSA黑客擅长建立以企业攻击模拟的评估团队,该团队已为大型私营部门组织和主要政府机构...
翻译和碰瓷不是创新——有感于零信任话题
作者介绍:“深呼吸”同学,博士,资深安全顾问,教过书,打过工,创过业,曾就职于国内外网络及安全大厂,拥有超过20年信息化及网络安全建设经验。零信任真是火,2018年由于某行业新一代网络建设引入了这个概...
靶机实战-密码重置与身份认证失效漏洞
密码重置漏洞 一般的密码重置的设计都是分为以下四步的:1.输入账户名2.验证身份3.重置密码4.完成 通常...
【技术分享】区块链CTF OJ平台ChainFlag -EVMEnc Writeup
ChainFlag是一个区块链主题的CTF OJ平台,个人感觉现有题目质量很高,值得一做,这里分享下自己做题的过程。EVMEnc题目简介题目提示简单的EVM加密,给了两个附件,info.txt与sou...
【技术分享】第五空间线上赛web部分题解与模块化CTF解题工具编写的一些思考
0x00 前言之前在打大大小小的比赛过程中,发现其实很多题的手法和流程是一致的,只是具体的细节比如说绕过方式不同,如何在比赛中快速写好通用的逻辑,在解具体赛题的过程中又能快速实现自定义化细...
2021网络安全薪资小数据分析报告
前言:前一段时间CCTV13新闻发布了网络信息安全产业人才发展报告,高安全的平均月薪竟然达到了22387元,对于这个数据表示满满的质疑,于是重新搞了一次投票。本次投票采样1500+。本文就基于这个小数...
16377