Burp Suite Professional 2020.12.1Burp Suite是一款信息安全从业人员必备的集 成型的渗透测试工具,它采用自动测试和半自动测试的方式,包含了 Proxy,Spid...
Ssrf引发的血案
这是 酒仙桥六号部队 的第 132 篇文章。全文共计3041个字,预计阅读时长9分钟。起因渗透能力的体现不只是储备0day的多少,许多站点能否被突破,对本身基础漏洞的熟练...
白帽兵法|从数据安全角度出发重新审视密码学
今晚19:00-19:40来加入我们吧参与方式1、填写双11安全保卫战报名问卷活动报名二维码浏览器/钉钉扫描报名二维码报名后即可申请加钉钉群2、申请加入双11白帽战士钉钉群活动唯一官方群,报名成功再申...
陌陌分享 | 信息搜集插件
沃·兹基硕德小贴士又是带来分享的一天作者述:见解有限,文章内容如有不当之处,请多多指正。需求众所周知,渗透测试的本质是信息搜集,信息搜集的详细程度与能否挖到漏洞有直接关系。有些接口如果看到了,那就是一...
一次对BC网站的渗透测试
前言:今天打开学习网站的时候,不小心点进了一个BC网站(真的是不小心的)界面如下:学习网安也有几个月了,想着尝试渗透一波。 一:对网站进行常规的信息收集,但是好像没有收集到什么有用的信息。多...
CNVD漏洞周报2020年第51期
2020年12月14日-2020年12月20日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。国家信息安全漏洞共享平台(以下简称CNVD)本周共收集、整理信息安全漏洞214个,其中高危漏洞8...
记一次VPN引发的内网突破
一、前言本文记录某项目,在开始尝试各类漏洞未果的情况下,利用平台的逻辑缺陷,打造出一份高质量的用户名和密码字典,巧妙的通过VPN突破内网的经历。二 、背景经过客户授权,于x月xx日-xx日对客户系统进...
【实例剖析】记一次通过代码审计完成的渗透
网安教育培养网络安全人才技术交流、学习咨询这是一次针对某高校的授权安全测试,只给了目标学校的名字,所有资产自行收集。信息收集无非老三样,百度、子域名、C端。通过百度,我们找到了目标学校的域名examp...
关键基础设施安全资讯周报20201221期
目录 技术标准规范对《数据安全法》的理解和认识之 ( 一 ) | 立法思路对《数据安全法》的理解和认识之 ( 二 ) | 数据分级分类对《数据安全法》的理解和认识之 ( 三 ) | 中国版的...
全国大学生信息安全竞赛决赛部分pwn题解
更多全球网络安全资讯尽在邑安全前言比赛第一天为非典型性awd,第二天为解题赛,这里分析第一天的pwn3和第二天的题。day1-pwn3程序逻辑主程序有一个死循环,每次启动一个新线程。线程函数里每次先将...
前端无秘密:看我如何策反JS为我所用(下)
近日,参加金融行业某私测项目,随意选择某个业务办理,需要向客户发送短信验证码:响应报文中包含大段加密数据:全站并非全参数加密,加密必可疑!尝试篡改密文页面提示“实名认证异常”:猜测该密文涉及用户信息,...
M78sec]记一次“移花接木”的getshell之旅
0x00:前言某天网上冲浪的时候想找首歌听,发现目标站www.aaa.com有资源,于是就有了这篇文章0x01:信息收集F12简单看下目标信息环境:ServerSoft:IIS 7.5 &...
25565