我搞WEB前端逆向的初衷与wasm逆向工程有关。wasm这种接近native的计算能力,从网络安全角度看,好的坏的都会用到,事实上已经普及。过去完全未接触过,后知后觉地看到fireeye分析恶意was...
连踩两次 css-loader 的坑,我悟了……
css-loader 我真记住你了!问题描述准备自己搭一套前端框架,一路都很顺,当遇到 [email protected] 去加载样式文件的时候,打包出来之后出现了一些莫名巧妙的文件(我是准备去修改 e...
浅析前端加密后数据包的修改方法
*严正声明:本文仅限于技术讨论与分享,严禁用于非法途径。前言渗透测试过程中,使用BurpSuite对Web站点进行数据包拦截时,有时会遇到应用程序在前端对数据进行了加密后再传输,导致拦截或监听到的数据...
从前端信息泄露进行漏洞挖掘 - hackerhack
从前端信息泄露进行漏洞挖掘 前言 在漏洞挖掘中,比的不但是资产收集的本领,更多的是细心。往往毫不起眼的前端文件,却总能给人带来意想不到的惊喜。 开始 在某次漏洞挖掘中,由于本人一如既往的菜,即使肝了很...
PHP实现文件上传
时间会让人遗忘一切,而整理遗忘的知识会让你在未来的路上不迷茫!很多网站都需要实现文件上传功能,这个功能说大不大,说小不小,但是如果文件上传出现漏洞,可能会导致网站的控制权被hack拿下,所有文件上传的...
blue CMS实战(4)
这是这个cms系列的最后一篇文章。在user.php文件,用户发布新闻功能,发现content没有使用htmlspecialchars()函数,而是filter_data(),跟踪看一下。在/uplo...
BrowserWAF:免费、开源的前端WAF
BrowserWAF,一款由ShareWAF推出的免费、开源的前端WAF,也可称为浏览器WAF。什么是前端WAF?前端WAF是运行于浏览器端的WAF(web应用防火墙)、是种轻量化的WAF。适应中小网...
前端无秘密:看我如何策反JS为我所用(上)
近日,参加金融行业某私测项目,随意选择某个业务办理,需要向客户发送短信验证码:响应报文中包含大段加密数据:全站并非全参数加密,加密必可疑!尝试篡改密文,页面提示“实名认证异常”:猜测该密文涉及用户信息...
解决jsEncrypter脚本错误代码不报错问题
用过我的jsEncrypter插件的朋友,可能会有一个遇到一个大坑: 当编写前端加密调用脚本代码存在错误时,phantomJS不会报错,而且会进入假死,不能继续执行的状态。 如果前端的...
快速定位前端加密方法
相信用过我jsEncrypter这个插件的朋友,都会碰到一个问题。 那就是一些大型网站前端太复杂,以至于无法定位到前端数据加密函数所在的位置。无法定位到加密方法所在,自然就无法编写jsEncrypte...
看一名Java开发人员以红队思维五分钟审计一套代码(3)
文章来源于;https://www.freebuf.com/articles/web/253361.html作者授权转载目前为止,开发审计系列作者已发出两篇文章,平均两天推出一篇,希望读者持续跟进。也...
前端无秘密:看我如何策反JS为我所用(上)
近日,参加金融行业某私测项目,随意选择某个业务办理,需要向客户发送短信验证码: 响应报文中包含大段加密数据: 全站并非全参数加密,加密必可疑!尝...