AWD攻防技巧

AWD的攻防思路和脚本整理 防护备份备份好处: 别⼈直接把源码给你删了或者删库,可直接备份过去,防⽌down机被扣分 快速寻找发现漏洞,或者⽤D盾、360、⽕绒等扫,看看有没预留后⻔ 当你被种⻢以后,...
阅读全文
CTF专场

PHP 反序列化字符逃匿

PHP 反序列化逃匿学习小记 漏洞原因在反序列化前,对序列化后的字符串进行替换或者修改,使得字符串的长度发生了变化,通过构造特定的字符串,导致对象注入等恶意操作。 PHP 反序列化特性 PHP 在反序...
阅读全文
CTF专场

无回显命令执行

命令执行可能会存在命令执行但没有回显,所以首先要判断命令是否有执行。确定命令可以执行,然后就可以进行无回显命令执行的利用了。 判断方法测试代码 123456<?phphighlight_file...
阅读全文
安全博客

redis安全小结

redis是完全开源免费的,遵守BSD协议,是一个高性能的key-value数据库。Redis服务的默认端口是6379,默认是不设置密码,可以未授权访问,导致出现一些安全隐患。 环境搭建redis-s...
阅读全文
安全博客

JWT认证问题

JSON Web Token(缩写 JWT)是目前最流行的跨域认证解决方案。 JWT 的原理JWT 的原理是,服务器认证以后,生成一个 JSON 对象,发回给用户,就像下面这样。 12345{...
阅读全文