1 详细介绍 来源:FreeBuf,作者:kn原文:https://www.freebuf.com/defense/409407.html 前期打点 通过信息收集某医院的资产发现一个管理平台系统,是一...
记一次hvv中供应链拿靶标的代码审计过程
前言地市级hvv,某下级单位研究院官网使用了这套cms,提取关键字在fofa查询,发现使用该程序的站点有300+,导出目标,使用目录扫描跑一下备份文件,结果不出所料,这么多站点总是有软柿子的拿到源码开...
分享团队某地级市攻防演练的漏洞复盘
0x1 前言 浅谈 师傅们又又又到文章的分享时刻了,这次给师傅们分享的是前段时间打的一个地级市护网的攻防演练,然后呢,也是借着这次写文章的机会,给师傅们复盘下,然后自己也可以总结下,把团...
地级市攻防总结
前言通过这一次hw为了发现自己的不足写下这篇文章,坑点就在于没有搞历史漏洞,我以为经过这么多次了 还有那么多历史漏洞 所以这次总结反省自己的不足,这次打攻防不搞历史漏洞 感觉更像是在挖src 众测一样...
攻防|记一次hvv中供应链拿靶标的代码审计过程
原文首发:奇安信攻防社区https://forum.butian.net/share/3880某地市级hvv,某下级单位研究院官网使用了这套cms,通过供应链拿到源码,并开始了thinkphp3.2...
钓鱼邮件-Swaks基本用法
钓鱼邮件是一种常见的攻击方式,攻击者通过伪装成合法的机构或个人发送欺骗性的邮件,以窃取用户的敏感信息如密码、财务信息等。 这篇文章将介绍 Swaks 的基本用法,包括如何发送简单的测试邮件和一些常见的...
邮件钓鱼新思路
钓鱼事件应急然后下载附件需要仿造了一个登录界面:开始我以为是一个网易的存储型XSS漏洞,心想应急还能捡到个洞?后来分析发现,邮件支持发送html,附件的下载并不是真的有附件,而是html渲染的效果,然...
MacOS钓鱼实践
前言钓鱼是一种常见的网络攻击方式,黑客通过伪造可信的信息来欺骗用户,从而获取用户的敏感信息或者控制用户的设备。在macOS系统中,钓鱼攻击的威胁同样存在,黑客可以通过伪装成可信的应用、邮件、网站等方式...
HVV技巧-利用 Cisco AnyConnect运行payloads
多年来,Cisco AnyConnect 客户端受到了安全社区的大量安全测试,特别关注利用 vpnagent.exe 服务进行权限升级。前一段时间,我们开始研究 AnyConnect 是否可以用于在红...
钓鱼佬永不空军
从小为了钓到大鱼,我和小伙伴们总是想办法调制适合鱼口味的饵料。为了骗到大家,骗子可算是绞尽了脑汁。00 钓鱼分类我大致把钓鱼分为两类:一是“口令凭证窃取”,主要是为了窃取用户的邮箱密码信息,窃取用户的...
记一次某红蓝演练经历
记一次某红蓝演练经历 在某天接到任务,对xxx进行一次红蓝演练,于是把自己渗透过程给记录下来,漏洞关键地方也会打码,希望各位大佬理解,菜鸡一枚,勿喷/(ㄒoㄒ)/~~ 概述 拿到目标域名第一件事就是信...
钓鱼攻击-植入宏的Office Publisher文档
Microsoft Office Publisher是一款桌面出版软件,用于设计和创建各种印刷品和数字出版物。它是Microsoft Office套件中的一部分,可以在Windows操作系...
105