在我们的日常工作中,很多时候我们需要对内部系统进行渗透测试。通常,这个过程会耗费大量的时间来查找每一种可能的漏洞。在上周的一次安全演练里,我用某个Node.js工具检测了我们的一个应用。在短短几十分钟...
记一次实战中信息收集溯源案例分享
在某次值守中,发现了一个攻击IP ,通过社工信息收集等思路与技巧,结合地图定位与各个渠道信息检索,逐步深入,直到溯源到攻击IP所属人的完整信息,内容详细完整值得一读。在某次值守中,发现了一个攻击IP ...
记一次比较顺利的hvv
0x01 test环境接管云主机这次的目标只有xxx一个公司名,尽可能的多刷分xxxxx有限公司通过小蓝本和企查查搜索得到了一个域名,http://test.yy.xxx.com ,当看到test开...
【HVV回顾】小程序打点案例分享
目录 0x00 前言0x01 案例一 某政务系统1.弱口令进入后台2.到处都是SQL注入3.命令执行拿下服务器和数据库0x02 案例二 某县医院数据库1.SQL注入拿下DBA0x03 案例三 某中学访...
HVV技战法 | 内存马Webshell对抗
一、什么是Webshell? Webshell是黑客常用的一种“隐形利刃”,其强大的功能和隐蔽的特性使它成为网络攻击中的“常客”。Webshell通常使用ASP、JSP、PHP等编写,上传到服务器后,...
小记某攻防演练--弱口令引发的域控沦陷
文章正文 前言 这次流程大概是这样的:信息收集>>sso爆破>>jeecg getshell>>密码喷洒>>dcsync ,都是比较基础的操作。 get...
HW实战 | 记某次目录遍历到文件上传
0x01 前言 某次攻防中,测试某个asp.net的站发现存在目录遍历,读取js文件,尝试寻找到了上传地址进行文件上传getshell 0x02 正文 访问该系统,浏览器F12查看Sources,可以...
咸鱼溯源的小妙招
不知道大家有没有被某鱼上的某些商家坑过,前段时间找了个代付总共500多块钱,最后这个商家付不了,也不给我退款,一直拖着,而且让我给他转50块钱才给我同意退款,最恶心的是你占着理,但是客服也不会同意给你...
HVV技战法|全面自查辅助全方位监测
在2024年的护网安全专项工作中,集团针对安全设备进行了合理的安全监控和监测。通过全面自查,确认当前防护能力现状,并重点关注关键网络节点,配置安全设备进行监测,确保在护网期间能够有效抵御各种网络安全攻...
Hvv篇——技战法
技战法——每年的玄学百科。甲方觉得你写了就有分,你觉得这点屁分顶不住一条信息泄露。今天废话少一点,来一篇实战技战法。写在前面:此篇技战法为up在hw中实际提交过并加了分的(非guohu哈),拆解步骤用...
HVV技战法 | 利用反控木马精准诱捕黑客:技术与策略的完美结合
在网络安全领域,对网络攻击进行精准反制是防守方的重要策略之一。通过木马和远程控制程序对攻击者进行反制,不仅能有效溯源,还能阻止潜在的威胁。这一技战法结合了网络取证和威胁情报,能够让防守方...
HVV技战法 | 邮件攻防场景全面解析
Coremail信息安全专家在本次直播分享会上,为大家详细介绍了HVV行动概述、邮件系统攻击场景以及Coremail邮件安全措施和安全防护体系。这次分享内容丰富,干货满满,对企业在重保期间的邮件系统安...
105