工具介绍 一个综合资产收集和漏洞扫描工具,集成了20余款工具,通过多种方式对子域进行获取,收集域名,邮箱,子域名存活探测,域名指纹识别,域名反查ip,ip端口扫描,web服务链接爬取并发...
TOP5 | 头条:美国 CISA 正在制定新的国家网络事件响应计划
TOP5 今日全球网安资讯摘要特别关注美国 CISA 正在制定新的国家网络事件响应计划;安全资讯美国能源公司罕见披露勒索...
用友 畅捷通T+ 存在 .net反序列化漏洞至RCE
漏洞复现步骤一:使用以下语法进行资产搜索并确定攻击目标!!!# 搜索语法app="畅捷通-TPlus"步骤二:抓取首页数据包并改包如下...发送POC...POST /tplus/ajaxpro/Uf...
【翻译】利用非云环境的SSRF来获得更多乐趣和利润(022)
标题:Exploiting Non-Cloud SSRF for More Fun & Profit作者:Basavaraj Banakar原文地址:https://infosecwriteu...
通过信息收集挖洞
No.0前言跟着成师傅学习Src两节课了,成师傅一直强调信息收集决定了Src的下限同时决定着Src的上限,用这两天学到的东西交个作业,分享出来大家一起学习。No.1开始信息确定目标开始收集这里通过谷歌...
卡巴斯基专家披露针对苹果设备零点击攻击的三角测量行动(Operation Triangulation)的深入分析
导 读用于针对 Apple iOS 设备的 TriangleDB 植入程序包含至少四个不同的模块,用于记录麦克风、提取 iCloud 钥匙串、从各种应用程序使用的 SQLite 数据库中窃取...
某次HW行动中艰难曲折的getshell
免责声明本公众号所发布的文章及工具代码等仅限交流学习,本公众号不承担任何责任!如有侵权,请告知我们立即删除。0x00 前言 &nb...
实战 | 多手法绕过WAF挖掘某知名厂商XSS
在某最近在测试某知名安全厂商的过程中,发现其一处重要业务的子域竟出现了难得一见的自研WAF,如此一来勾起了我的兴趣~仔细研究该业务点后,发现某处传参,会直接将传参内容写入JS中,大大的危险于是与WAF...
内存加载shellcode绕过杀软
IOX_NEW略微修改iox,使其在以shellcode形式加载时能正确接收参数:Python_Schloaderpython加载器,采用多重异或加密,支持远程加载shellcode:Godzilla...
.net反序列化的新利用
在Hexacon 2023 演讲中,有一个议题为“Exploiting Hardened .NET Deserialization: New Exploitation Ideas and Abuse ...
SPN服务主体名称
本文部分节选于《域渗透攻防指南》,购买请长按如下图片扫码。SPN(ServicePrincipal Names)服务主体名称,是服务实例(如:HTTP、...
硝烟后的茶歇 | 中睿天下谈攻防演练之邮件攻击溯源实战分享
近日,由中国信息协会信息安全专业委员会、深圳市CIO协会、PCSA安全能力者联盟主办的《硝烟后的茶歇·广东站》主题故事会在深圳成功召开。活动已连续举办四年四期,共性智慧逐步形成《年度红蓝攻防系列全景图...
28290