朋友给我一个注入点,开启了xp_cmdshell、xp_dirtree,因为权限不够,执行命令都是失败了,我只是整理下了xp_dirtree利用方式的四句话!-建立一个临时表,一般的表我们是无办法建立...
YZM几经周折的积累(鸡肋)审计过程
几经周折 内容繁多。如果不想看,请翻到最后总结。 天荒夜谈来注入,勿以成败论英雄 寻找的方法方法很简单,seay源码审计系统一把梭(我还在使用上古审计工具,哪位大佬有现代化审计工具求介绍)。 发现在应...
物理路径探测方法大全
点击上方蓝字关注我们物理路径探测方法大全报错后台功能点搜索引擎容器特性文件泄露默认路径物理路径报错【报错获得】 在处理报错信息的问题上如果处理不当,就可导致路径信息泄露,比如访问一些不存在的...
SmartBi全版本 SQl 注入&任意文件上传漏洞分析
0x00:前言 Smarbi是由思迈特软件开发的一款企业级商业智能和大数据分析平台,满足用户在企业级报表、数据可视化分析、自助分析平台、数据挖掘建模、AI智能分析等大数据分析需求。致力于...
蓝队的自我修养之事后溯源(归因)
1背景 众所周知,攻防演练过程中,攻击者千方百计使用各种方法渗透目标。一般情况下攻击链包括:侦察、武器化、交付、利用、安装、命令和控制、窃取目标数据。在溯源中,安全人员对攻击者某个阶段的攻击特点进行分...
MSSQL中两种特别的执行命令的方法
By:Setheo Date:2009-12-15 21:12 以下方法可能带有攻击性,请各位同学不要用于入侵。另,感谢高兴先生提供思路。 以下方法都以需要SA权限为前...
ColdFusion 后台 GetShell
COLDFUSION后台getshelll常见的方法就是添加计划任务,COLDFUSION(CVE-2010-2861) 本地包含利用方法drops里面也写了一种方法,但是这2中方法唯一缺点就是当we...
安全研究 | 多种方式利用HTTP PUT方法漏洞
今天分享的文章是对HTTP PUT方法开启漏洞的多种应用讲析,在实战场景中,首先我们要确定目标网站是否启用了HTTP PUT方法,如果启用的话,我们就可以结合多种利用工具和相关方法,向目标网站上传Me...
dump LSASS
进程的内存空间中存储的域,本地用户名和密码称为LSASS(本地安全机构子系统服务)。如果在目标上具有一定的权限,则可以授予用户访问LSASS的权限,并且可以提取其数据以进行横向移动和特权升级。常见的是...
利用Aircrack-ng进行wifi破解
Aircrack-ngwifi破解 无线渗透试的工具有很多,在windows下和Linux下的工具各有千秋,因在windows下的工具基本都是图形界面,操作起来比较直观易懂,在此就...
不安全的HTTP方法
我们常见的HTTP请求方法是GET、POST和HEAD。但是,其实除了这两个之外,HTTP还有一些其他的请求方法。WebDAV (Web-based Distributed Authorin...
勒索病毒防御方法+线上应急工具箱大全
一、勒索病毒加密原理简单来说勒索病毒就是使用户数据资产或计算资源无法正常使用,并以此为条件向用户勒索钱财和赎金。用户数据资产包括:文档、邮件、数据库、源代码、图片、压缩文件等。赎金形式包括真实货币、比...
30