工具介绍 P1finger 红队行动下的重点资产指纹识别工具 下载 https://github.com/P001water/P1finger 单个目标探测 P1finger -u [target] ...
fscan存在命令注入漏洞[doge][doge]
一个国外的哥们在fscan项目提了个issue。大概说的是fscan存在一个命令注入的漏洞。存在漏洞的代码如下# Vulnerable way to build commandcommand = ex...
Hackerone report:通过 X-Forwarded-For 报头绕过 IP 限制
-016-描述:nginx_status/请求目录下获得了一个403的请求状态,可以进行绕过403查看请求状态200的内容重现步骤:首次尝试访问 https://branded-us4-cloud.a...
nodejs请求走私与ssrf
最近看到hackthebox一道题,关于nodejs请求走私的,学到不少东西,这里记录一下。1. 先说题目题目直接给了源码,题目名字是weather app,大家有兴趣可以直接去hackthebox做...
利用阿里云oss对象存储来C2上线
点击蓝字 关注我们免责声明本文发布的工具和脚本,仅用作测试和学习研究,禁止用于商业用途,不能保证其合法性,准确性,完整性和有效性,请根据情况自行判断。如果任何单位或个人认为该项目的脚本可能涉嫌侵犯其权...
SSRF总结
前言最近在一次代码审计过程中发现了一处SSRF漏洞,立即就精神了起来,脑海中出现了各种利用方式,实际去利用的时候发现存在很多的问题。所以就想趁着这个机会把SSRF漏洞做一个总结。SSRF漏洞是什么定义...
JNDI利用分析魔改
前言 实战中遇到log4j2漏洞,并且不出网,在内网另一台获得权限的主机上上传JNDIBypassExploit注入工具进行利用,在注入内存马的时候感觉不太方便,于是对该工具的代码进行学...
攻防利器-指纹识别
P1finger 红队行动下的重点资产指纹识别工具单个目标探测P1finger -u [target]多目标探测P1finger -uf [target file] //-uf 指定url文件输出到 ...
ProxyLogon__手工复现__附POC/EXP,ExChange组合攻击。
看了觉得好点个关注咯,欢迎各位师傅加群交流。勿要非法渗透,造成影响与本人无关!勿要非法渗透,造成影响与本人无关!漏洞介绍:CVE-2021-26855漏洞又称为ProxyLogon,攻击者可以利用ss...
最新AWVS/Acunetix Premium V24.9高级版漏洞扫描器Windows/Linux下载
前言 Acunetix Premium 是一种 Web 应用程序安全解决方案,用于管理多个网站、Web 应用程序和 API 的安全。集成功能允许您自动化 DevOps 和问题管理基础架构。 Acune...
命令终端设置全局代理的两种方法
声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与...
浅谈Fastjson绕waf
浅谈Fastjson绕waf写在前面 关键时期换个口味,虽然是炒陈饭,但个人认为有干货的慢慢看,从最简单到一些个人认为比较骚的,本人垃圾代码狗,没有实战经验,因而更多是从fastjson的词法解析部...
12

