01 背景近些年来,国内政府和企业网站被篡改的类似黑客攻击入侵事件频出,造成的社会影响及经济损失巨大越来越多的企事业单位高度重视Web应用安全。其中,黑客针对Web应用资产发起的弱口令攻击尤为常见。即...
高风险判定指引:判例内容及其建议(技术部分4,1/3)
第4部分内容较多,分3节发布,这是第1节。4/安全计算环境/身份鉴别6.4.1.1设备存在弱口令或相同口令本判例包括以下内容:a)标准要求:应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴...
Linux系统加固指南
本帮助手册旨在指导系统管理人员或安全检查人员进行Linux操作系统的安全合规性检查和加固。1. 账号和口令1.1 禁用或删除无用账号减少系统无用账号,降低安全风险。操作步骤使用命令 user...
Linux 操作系统加固
作者:William92链接:https://www.jianshu.com/p/7f68e8cb51bc本文旨在指导系统管理人员或安全检查人员进行Linux操作系统的安全合规性检查和加固。1. 账号...
WebVPN弱口令引发的内网沦陷
WebVPN某次项目,通过信息搜集发现目标一处WebVPN通过组合口令跑出一个弱口令wangym/wangym@2019能访问的系统比较少,查看js文件获取到WebVPN转发URL的加密方式,尝试对内...
一次实战批量SRC和CNVD的奇技淫巧
标题党 标题党 标题党不是利用 0day 1day 。其实就是利用建站公司,他们客户的站点跟主站账号密码几乎一样,而且都是弱口令,并且他们都做SEO优化都是有权重的,不用担心src不会收。cnvd的话...
实战 | 某大学综合漏洞挖掘
前言“申明:本次测试只作为学习用处,请勿未授权进行渗透测试,切勿用于其它用途!”Part 1漏洞挖掘“ 日常EDUSRC上分,看到群里的师傅都是用0day刷屏,DD就只能羡慕了。 ...
黑客如何入侵Linux 系统
我发现了一个网站,于是常规入侵。很好,它的FINGER开着,于是我编了一个SHELL,aaa帐号试到zzz(by the way,这是我发现的一个网上规律,那就...
弱口令问题引发安全的思考
背景分析某病毒样本时候,发现病毒样本实现对主机进行弱口令爆破功能,通过弱口令爆破从而达到获取主机某些权限和登录主机,并进行做对威胁影响主机安全的事情,例如盗取敏感数据(手机号码、邮箱、身份证号),利用...
内网渗透合集(一)
常见脆弱端口扫描21 ftp 主要看是否支持匿名,也可以跑弱口令80 web 常见web漏洞以及是否为一些管理后台443 openssl 心脏滴血以及一些web漏洞测试873 rsync 主要看是否支...
渗透大佬总结的36个常见漏洞归纳
网安教育培养网络安全人才技术交流、学习咨询1、Apache样例文件泄漏漏洞描述apache一些样例文件没有删除,可能存在cookie、session伪造,进行后台登录操作修复建议1、删除样例文件2、对...
Apache ActiveMQ Console 存在默认弱口令
欢迎关注公众号:进德修业行道。一名普通的白帽子,维护着一个既讲技术又有温度的原创号,一如既往地学习和分享,希望大家在紧张而忙碌的生活中可以在这里安静的学习,前行的道路上感谢有您的关注与支持。漏洞描述:...
12