实战攻防演习是新形势下的关键信息基础设施网络安全保护工作的重要组成。从2016年开始,实战化攻防演习行动涉及的单位数量逐年增多,攻击手段更加复杂,暴露防守问题更加直接。如何在每年的大型实战攻防演习中有...
没有啥亮点的shellcode免杀
没有啥亮点Shellcode免杀入门教程Shellcode执行工具编写思路为了给大家讲怎么写shellcode执行盒,我特地找了一段Python的源代码给大家分析。import ctypesshell...
Zyxel NBG2105 身份验证绕过 CVE-2021-3297
一:漏洞描述🐑Zyxel NBG2105 存在身份验证绕过,攻击者通过更改 login参数可用实现后台登陆二: 漏洞影响🐇Zyxel NBG2105三: 漏洞复现🐋FOFA: ...
安全研究者的自我修养(续)
接上篇继续聊安全研究者的自我修养,上篇重点讲技术修炼,本篇聊聊行业现象、谈谈沉淀、情怀等等。11、工具与方法论沉淀虽说代码审计是项必备技能,但终究是项体力活。有些漏洞(比如逻辑漏洞)可能就需要人工审计...
Linux 命令被劫持了,怎么处理
在一些应急场景中,我们经常会遇到有些木马会替换常用的系统命令进行伪装,即使我们清理了木马,执行ps、netstat等系统命令时又启动了木马进程。这种手法相对比较隐蔽,排查起来也比较困难,本文分享两种比...
从CTF比赛真题中学习压缩包伪加密与图片隐写术【文中工具已打包】
答应我,别光收藏转发过后就不看了,好不好先讲个笑话,刚刚打完MAR DASCTF明御攻防赛,一如往常,很轻松便拿到了两个flag(签到与问卷),哈哈,一个脑细胞都不用消耗好了下面通过其中的一道misc...
CTF+挖洞赛!第三届美团网络安全高校挑战赛,今起开始报名!
https://www.ichunqiu.com/meituan 精彩赛场 即将开战 欢迎各路高手,联袂集结 关注公众号【美团安全应急响...
记一次排查PHP上传目录配置的经历
最近在本地调试上传的文件,我发现了一个非常不好的”特征“,大家猜猜是什么:是的,临时文件居然被放在了Windows系统目录下,对于有轻微”洁癖“的我来说是不可以接受的,我想知道这是什么原因。首先,我本...
centos小技巧(简单安全设置)
1、锁定不适用的账号备份方法:#cp -p /etc/passwd /etc/passwd_bak#cp -p /etc/shadow /etc/shadow_bak加固方法:使用命令passwd -...
SQL 注入大集合
简介SQL 注入(SQL injection),是发生于应用程序之数据库层的安全漏洞。简而言之,是在输入的字符串之中注入 SQL 指令,在设计不良的程序当中忽略了检查,那么这些注入进去的指令就会被数据...
脱壳经验谈
学破解时间也不长了,也学了一些脱壳的技术,过程中感触颇深。这里给大家分享一下,也算是给脱壳新手的一个指导。 菜鸟心得,高手飘过~ 当然你要看,我也不反对~...
几大常用的企业级ddos硬件防火墙
目前国内抗DDOS防火墙比较知名的,同时信誉度和使用效果也比较好的应该是黑洞、金盾和傲盾的产品。一些其他的所谓XX盾DDoS防火墙多 目前国内抗D...
28175