对于闭源程序的反馈驱动Fuzzing,通常有3种方式:二进制插桩:使用Pin或DynamoRIO动态插桩监控代码覆盖率,比如winafl虚拟化技术:使用Qemu或Boch等虚拟化技术实现应用层和内核层...
提问的智慧:有时问半天,没人鸟,真的只能怪自己
晚上下班回家,收到一封来自罗马尼亚的邮件,对方是位安全研究员,来对我的博客(http://riusksk.me)表示感谢,其实我也未曾想到这中文博客还有老外在看。不过他主要还是来提问的,关于CVE-2...
书评《Real-World Bug Hunting》
《Real-World Bug Hunting: A Field Guide to Web Hacking》是一本2019年面向Web安全初学者的安全入门书籍。本书主要分享一些厂商的实际漏洞案例,并给...
对微软开源的模糊测试平台OneFuzz的看法
上周微软开源了一款叫OneFuzz的模糊测试平台,主要是由开发团队驱动的可持续模糊测试平台,通过开发与集成项目对应的Fuzzer工具,在CI构建中持续Fuzz,自动化分析跟踪崩溃,告警通知、远程调试与...
企业级内网的域控环境搭建3万字详细部署教程
关注一下,更多精彩等着你!所谓域控就是一台或多台域控制器能够控制域内的其他服务器,可实现统一更换电脑桌面,统一修改密码等诸多操作,就像网吧里的网络结构一样,只不过更复杂,更庞大,下面是详细部署教程说明...
渗透测试岗位面试题多人实战大汇总
面试经验总结经过我对多个小伙伴的面试过程及结果分析,发现有很多人总喜欢说这个不怎么了解那个不怎么了解,如果你什么都不了解还来面什么试啊,所以切记,在面试过程中如果问到了你不会的技术问题,千万不要说这个...
Shiro反序列化漏洞利用汇总
“ Apache Shiro是一个强大易用的Java安全框架,提供了认证、授权、加密和会话管理等功能。Shiro框架直观、易用,同时也能提供健壮的安全性。”文章目录:1、Shiro rememberM...
推荐两款github敏感信息搜集工具(gsil、gshark)
github敏感信息泄露是很多企业时常忽视的一个问题,国外有一份研究报告显示,在超过24,000份的GitHub公开数据中,发现有数千个文件中可能包含敏感信息,原文链接https://www.anqu...
禅道12.4.2后台管理员权限Getshell复现
上方蓝色字体关注我们,一起学安全!作者:口算md5@Timeline Sec本文字数:1508阅读时长:5~6min声明:请勿用作违法用途,否则后果自负0x01 简介禅道是第一款国产的开源项目管理软件...
Weblogic T3协议解析以及T3内存马
看了很多网上关于weblogic t3协议解析,基本没人好好分析。先说一下为什么要分析T3协议,主要是受朋友所托使用python模拟调用T3协议。目前的weblogic T3攻击工具,大体都是java...
红蓝必备 你需要了解的weblogic攻击手法
简介weblogic服务器的特点为架构庞大复杂,蓝队一般很难防御,且多部署于外网。而且weblogic的攻击成本比较低,只要存在漏洞,一般可以直接获取目标服务器的root权限。在hw中被各大攻击队,防...
CVE-2020-14825:Weblogic反序列化漏洞复现
上方蓝色字体关注我们,一起学安全!作者:DEADF1SH_CAT@Timeline Sec本文字数:1891阅读时长:6~7min声明:请勿用作违法用途,否则后果自负0x01 简介Weblogic是美...
24908