文章来自" bgbing安全",未经授权,禁止转载(如发现抄袭本文,欢迎举报,联系黑子黑,将获取奖励!)本文来自真实的挖掘过程,所以内容是尽可能厚码再厚码!感谢小熙师傅的投稿,另外有兴趣投稿的师傅也可...
实战分享:文件上传之黑名单绕过技巧
前言 在网络安全领域,文件上传功能是许多Web应用中常见的特性,但如果不正确地处理文件上传,可能会导致严重的安全漏洞。而文件上传之黑名单绕过是一种常见的Web安全攻击手段。攻击者通过各种...
警惕黑客组织通过开源组件投毒
关注兰花豆,探讨网络安全01背景近年来,随着软件开发的快速发展和技术的不断革新,开源组件已成为企业和开发者的重要资源。企业使用开源组件的原因多种多样,包括提高开发效率、减少开发成本、避免重复造轮子,以...
攻防3.0 - 信任攻击
Author: sm0nk@深蓝攻防实验室上周在一个技术沙龙我分享了一个攻防相关议题——进击的白巨人,在此归档。1. 进攻场景思考无论是端侧产品还是流量侧产品、亦或是原生安全还是外挂式,主模式还是鉴黑...
远控免杀专题(60)-白名单Forfiles.exe执行payload
文章打包下载及相关软件下载:https://github.com/TideSec/BypassAntiVirus 一、Forfiles.exe介绍 Forfiles是一款windows平...
Apache OpenMeetings未授权 反序列化漏洞
漏洞描述:Apache OpenMeetings是一个开源的网络会议软件,由TheApache Software Foundation创建并维护。Apache OpenMeetings发布安全公告...
禅道的前世今生-上
前言禅道是第一款国产的开源项目管理软件。它集产品管理、项目管理、质量管理、文档管理、 组织管理和事务管理于一体,是一款专业的研发项目管理软件,完整地覆盖了项目管理的核心流程。禅道项目管理系统覆盖了如下...
对某骗子软件的渗透测试
声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与...
远控免杀专题(62)-白名单CScript/WScript执行payload
文章打包下载及相关软件下载:https://github.com/TideSec/BypassAntiVirus 一、CScript/WScript介绍 系统文件cscript.exe是...
反馈型Flash钓鱼方案
常规方案介绍随缘型Flash钓鱼介绍在站点插入js语句,当目标访问站点时,弹出Flash升级弹窗,如果目标下载执行木马程序则成功上线,如果目标退出弹出的Flash升级程序则结束钓鱼流程。当目标再次访问...
服务器配置不出网后还存在的威胁
服务器配置不出网后还存在的威胁 服务器不允许出网后还有啥威胁 内部人员直接拖库 内应直接拖库 前端xss控制客服浏览器,直接偷用户数据 dns隧道 内应联合黑客,留出通道,使黑客可以渗入内网; 开发人...
URL重定向及跳转漏洞
一、漏洞描述 URL跳转漏洞,也叫开放重定向漏洞(open redirect) 。 CWE-601对该漏洞的描述为:http参数可能包含一个URL值,并且可能导致Web应用程序将请求重定向到指定的UR...
27