OthersThe article was first published in:https://zhuanlan.zhihu.com/p/32336971 - source:tonghuaroot....
Aardvark:一个针对多账户AWS IAM访问与身份管理的API框架
关于Aardvark Aardvark是一个针对多账户AWS IAM访问与身份管理的API框架和缓存层,该工具可以帮助广大研究人员在一个平台下轻松管理多个AWS账号的IAM安全。 工具要...
Flask之session伪造
前言 这篇文章其实是以前在自己博客上面写的,现在腾过来,比较简单,大师傅们略过就好。写这篇文章也是想给新人们提供一些思路,session伪造的题目CTF中还是比较常见的,并且如果存在于真实环境中对企业...
Python Web内存马多框架植入技术详解
一前 言内存马作为一种常见的攻击与权限维持手段,往往多见于Java Web应用中,然而在Python Web场景下却并不多见这种攻击。本文将针对Flask、Tornado与Django三个在日常开发...
mallox勒索软件溯源反制思路
概述近期又遇到了几起windows下的mallox勒索的事件,攻击者都是通过MS-SQL攻击进来的,各位注意一下不要再把不必要的MS-SQL开放在公网上了。同时有国外公司在这几天捕获到mallox勒索...
CISCN华东北 2024 比赛题解
声明 本文作者:CTF战队-xia0le 本文字数:约6800字 阅读时长:约18分钟 附件/链接:点击查看原文下载 本文属于【狼组安全社区】原创奖励计划,未经许可禁止转载 由于传播、利用此文所提供的...
RDG防御指南(例题及方法)
AI生成:这篇文章总结了常见Web服务的关键目录和一些典型的安全问题及其解决方案。例如,通过Flask-Login模块的用户认证,只允许管理员访问敏感文件夹;在发现金融系统中存在后门时,通过识别和删除...
CTF-Web_RCE的出题思路
1.概要这是一个基于远程代码执行(RCE)漏洞的CTF题目,选手需要通过编写Python脚本,利用漏洞获取管理员的敏感信息,获取flag。2.远程代码执行(RCE)远程代码执行(Remote Code...
SSTI注入WAF绕过篇
本文由掌控安全学院 - 我是大白 投稿 什么是SSTI SSTI,其中文名为服务端模板注入。 首先我们需要先了解一下:什么是模板引擎? 模板引擎是为了使用户界面与业务数据分离而产生,它可以生成特定格...
HTB-MagicGardens笔记
扫描靶机nmap -p 1-65535 -T4 -A -v 10.10.11.9描多个端口,其中有smtp,经常看到的80,其中还有一个docker端口,得到了域名是magicgardens.htb,...
揭秘Flask Session伪造攻击
Flask的Session存储在客户端,并通过HTTP请求头的Cookie字段获取。值得注意的是,Flask仅对数据进行签名,而未进行加密。因此,在客户端可以读取Session的全部内容,这可能引发一...
【Spellbound】一款基于Flask的C2框架
0x01 免责声明 请勿使用本文中所提供的任何技术信息或代码工具进行非法测试和违法行为。若使用者利用本文中技术信息或代码工具对任何计算机系统造成的任何直接或者间接的后果及损失,均由使用者本人负责。本文...
14