去年做渗透的时候往往面对多个目标一个一个看比较乏力,所以就缝了个小东西,现在转到别的岗位好久没用了,发出来让大家瞅瞅整个目录结构,本来想从0缝合一个,后来觉得信息收集 灯塔做的还不错 ,所以研究了下灯...
有关src那些不为人知的隐藏秘密
正文本文纯吐槽,旨在揭露src漏洞挖掘的一些真相前几天腾讯src榜一在前两个月挖了将近100个w,后面说要被收回大半,前两天又说给了,这不是重点其实这种大佬是我今天所讲的第一类人,就是说手里面有一些通...
发现Web API漏洞居然能赚到400w刀
知名网络安全公司HackerOne发布的《2023年黑客力量安全报告》透露,已有30名优秀的白帽子各自获得了超100万美元的奖励,而其中最厉害的白帽奖励超过了400万美元。HackerO...
发现Web API漏洞居然能赚到400w刀
知名网络安全公司HackerOne发布的《2023年黑客力量安全报告》透露,已有30名优秀的白帽子各自获得了超100万美元的奖励,而其中最厉害的白帽奖励超过了400万美元。HackerOne是全球领先...
一口气getshell
免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使...
G.O.S.S.I.P 阅读推荐 2024-12-23 那些挖漏洞的团队(伙)
今天介绍的这篇IEEE S&P 2025论文Study Club, Labor Union or Start-Up? Characterizing Teams and Collaboratio...
面对API攻防怎么做?API安全的三两事~
话不多说下面抽奖~知名网络安全公司HackerOne发布的《2023年黑客力量安全报告》透露,已有30名优秀的白帽子各自获得了超100万美元的奖励,而其中最厉害的白帽奖励超过了400万美元。Hacke...
2024 漏洞赏金猎人手记:100条建议
你需要足够谦虚,认识到你可能会失去一切,但也要足够自信,相信你可以收回一切。编号描述1新目标至少探测30分钟;2寻找逻辑漏洞;3XSS测试用斜体标签代替Payload;4重点关注多租户SaaS应用;5...
IDOR研究系列-06-注册用户可以更改任何用户的应用程序密码权限
IDOR研究系列-06-注册用户可以更改任何用户的应用程序密码权限声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不...
一个在线快速搜集子域名的方法
正文 https://securitytrails.com/ 先注册,获取apikey: 再结合一个工具: https://github.com/chaitanyakrishna/subdomain-...
IIS页面中存在的LFI
声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。相信这个页面大家很熟悉吧?看到此类页面,你...
如何为漏洞赏金猎人找到您的第一个漏洞(分步指南)
漏洞赏金狩猎看起来真的很令人兴奋,尤其是当您看到其他人在 LinkedIn 上分享他们的漏洞发现时。我知道当你没有找到任何错误而其他人发现任何错误时,这可能会令人沮丧。但别担心,每个人在开始时都会面临...