前两天笔者写了一篇文章:《RT又玩新套路,竟然这样隐藏C2》(点击标题可查看原文)。有读者之后反馈,照着文中的方法做,虽然可以上线,但是发送命令不能正常回显。笔者重新看了一下之后发现,确实存在这个问题...
WordPress:反向 Shell
此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果...
开源安全 | 探究Starjacking(星标劫持)现象
前言随着开源包数量的持续增长,开发者在挑选既满足需求又安全可靠的包时面临着日益严峻的挑战。为协助开发者做出明智选择,包仓库引入了多种评估指标,如下载量、GitHub统计数据及用户评分等。尽管如此,流行...
什么是数字钥匙?
点击上方蓝字谈思实验室获取更多汽车网络安全资讯01什么是数字钥匙?数字钥匙通常指的是一种安全工具,它使用数字代码或密码来授权对特定系统或服务的访问。这种钥匙可以采用多种形式,例如PIN码、密码、数字证...
详解Web 缓存中毒攻击
点击蓝字关注我们始于理论,源于实践,终于实战老付话安全,每天一点点激情永无限,进步看得见严正声明本号所写文章方法和工具只用于学习和交流,严禁使用文章所述内容中的方法未经许可的情况下对生产系统进行方法验...
滥用AD-DACL:WriteDacl
在这篇文章中,我们将探讨在AD环境中使用WriteDacl权限来利用自主访问控制列表(DACL)。攻击者可以滥用WriteDacl权限以获得未经授权的访问或修改权限以满足他们的需求。文章概述了模拟这些...
越权的玩法
首先通过信息收集,找到这个网站(由于站点是某企业src,所以下面码的比较严实,有些地方不方便展示,大家多多见谅)登录自己账号后进入后台,发现一片空白只有一个功能点,点击也显示一片空白查看数据包,发现有...
nacos漏洞整理(一)
1.nacos Nacos 是一个易于使用的平台,用于动态服务发现和配置管理。它是阿里巴巴开源的一个更通用的解决方案,旨在解决云原生应用中的服务发现、配置管理、服务健康检查和动态服务注册等问题。...
[历史文章]红队基础设施建设与改造(二)——深入理解sqlmap(上)
本文于2020年12月2日首发,因某些原因删除,现重新上传。本文所述的一切技术仅供网络安全研究学习之用,请勿用于任何的违法及商业用途,否则由此所产生的一切法律后果自负!上一篇文章我们写了Nmap的分析...
40种绕过WAF防火墙的Payload混淆技术,绝了!
Web应用防火墙(WAF)作为现代网络安全的重要组成部分,通过监控和分析HTTP/HTTPS流量,识别和过滤恶意请求,以保护Web应用程序免受各种攻击。然而,攻击者为了绕过WAF的防护,会采用各种Pa...
滥用服务控制管理器实现隐蔽和持久的本地权限提升
PrivEsc Abusing the Service Control Manager for Stealthy & Persistent LPE 利用系统自带工具本周早些时候,Grzegor...
某云音乐为例-反调试绕过,栈回溯,web算法逆向
前言本文以某云音乐爬虫案例为基础,详细探讨了从工具准备到目标数据爬取的全过程,包括爬取目标的需求分析、关键数据的识别以及加密参数的解析和破解。在学习其他案例是发现很多爬虫文章都是莫名其妙的获得某些数据...
7268