前言目前很多的网站都是用了地图工具来进行定位,如果没有对地图工具的key进行有效的管控,则有可能导致地图key的滥用。泄露地图key如下系统在js中写明了百度地图的api key值,在没有配置调用白名...
科荣AIO moffice 存在SQL注入漏洞
资产收集 icon_hash="-638292089" 漏洞复现 发送请求 GET /moffice?op=showWorkPlan&planId=1';WAITFOR+DELAY+'0:0:...
关于员工上网行为管理与防范恶意域名的策略探讨
0x1本周话题 话题:各位大佬,不知道大家有没有为了防范员工被钓鱼,用上网行为管理控制互联网白名单的经历,我们启用后,为了避免员工意见太多,基本是允许了所有类型的上网,包括了企...
Search_Viewer:集成多个测绘平台的图形化工具
工具介绍 集Fofa、Hunter鹰图、Shodan、360 quake、Zoomeye 钟馗之眼、censys 为一体的空间测绘gui图形界面化工具,支持一键采集爬取和导出fofa、shodan等数...
密探渗透工具
缘起 对于网络安全的小白来说,在渗透学习过程中太多的知识和技巧需要掌握,密探借鉴superSearchPlus (不会安全的开发)的,御剑文件扫描等工具,根据自己的理解和总结,开发这款“密探”渗透工具...
记一次绕过后缀安全检查进行文件上传
原文由作者授权,首发在奇安信攻防社区 https://forum.butian.net/share/1596 在Windows系统中,如果保存文件的文件名是以点结尾,系统会自动将点去掉。...
代码安全审计经验分享
SQL注入 01 MyBatis框架中的注入漏洞 Mybatis框架支持的CURD功能可以直接搜索XML文件中的${和${}拼接的SQL语句,如果SQL的参数可控,就可能造成注入风险。 另外,有的SQ...
微软免费工业安全检测工具:ics-forensics-tools
这个名为ICSpector的新工具建立在一个开源框架之上,该框架有助于检查工业可编程逻辑控制器, 一组用于管理和控制工业环境中不同操作的硬件和软件组件。 虽然 PLC 是工业控制系统的组成部分,并用于...
用友分析云存在druid未授权访问漏洞
资产收集 app="用友分析云" 漏洞复现 构建url /console/druid/index.html 批量验证脚本 nuclei脚本 id: ZH-2024-05-23-001 i...
针对勒索软件防护,这里支个招
勒索软件已经成为影响全球经济的最大毒瘤,笔者前几年做过一个勒索软件防护方案,受限于知识产权问题不清晰,不便透露。深夜思考良久,笔者认为勒索软件多数都是人为入侵投递的,投递过程中并非安全防护装置不起作用...
HVV工具 白名单对比工具
=================================== 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本...
Windows 利用白名单程序绕过DER安全防御
介绍Windows 系统提供了多个二进制文件,攻击者可利用这些二进制文件执行任意命令,从而逃避检测,尤其是在监控“ cmd.exe ”等二进制文件的环境中。在某些情况下,如果规则配置不正确(按路径或文...
27