某年、某月、某日,某事、某刻、某分、某秒,某人、某站、某代码的分析…… 起因如下,在某时某刻,某人发过来一站及一段代码,然后求分析…… 目标地址:http://upangu.com/ 目标代码: 某人...
一邮箱跨站 讨论
"extmail 领立斯" 传送门 http://www.wooyun.org/bugs/wooyun-2012-04854 最近在测试这个东东 1. 附件名称处 a:空格过滤 执行不鸟 ...
xss.js 使用手册 [更新 通用表单劫持]
xss.js 是一个用于xss攻击时的基础js库,方便简化与通用化攻击代码. 更新地址 http://mmme.me/xss.js 使用xsser.me可以直接在项目中包含xss.js: 一.判断浏览...
逆向追踪之:网站被挂淘客跳转以后发生的事情
网站被挂淘客跳转以后发生的事情 围剿 | 2013-08-17 10:42 做seo的伤不起啊,好不容易做上去的,然后有“黑客”开始用dede批量挂菠菜、淘客。不知道他们做的意义是什么,很明显就是驴唇...
【转载】不用AJAX照样能隐秘提交恶意表单
今日跨站时,懒得写AJAX代码,想到了利用FORM target属性 + iframe来模拟恶意表单提交动作。 XSS代码: //恶意注入的XSS...
【Html】十种经典的网页木马(网马)挂马方式
十种经典的网页木马(网马)的挂马方式: 虽然很老很不给力,很多已不实用,但是稍微改下还是可以的,还是发出来了,给新手和菜鸟学习下吧。 一、框架挂马: 二、js文件挂马: 首先...
jsEncrypter的Node.js版server脚本
最近在公众号发现有小伙伴在使用nodejs调用加密脚本对密码进行加密暴力破解。于是打算给Burp插件jsEncrypter添加nodejs版本的server脚本。目前已经更新该脚本到项目中,感兴趣的小...
JS破解乌云验证码,JavaScript 验证码识别,js验证码识别
JS破解乌云验证码 p.z (谈钞票伤感情 谈感情又伤钞票又伤感情) | 2015-01-17 15:35 以后盲打乌云后台有验证码也不怕啦 (function(){ function decaptc...
【翻译】为什么会有免费代理?
为什么会有免费代理? 五道口杀气 | 2015-01-04 12:14 因为这是一个很简单就可以收集用户数据的方法。 所有的工作都是可以通过修改SQUID配置达到。 1.[Server] 在linux...
如何调用一个远程 js callback 并让浏览器不发送 referer?json hijack
如何调用一个远程 js callback 并让浏...
利用d3.js对大数据资料进行可视化分析
作者: Anthr@X [email protected] 0x00 背景 对于前段时间流出的QQ群数据大家想必已经有所了解了,处理后大小将近100G,多达15亿条关系数据(QQ号,群...
白帽子教你怎么成为DOTA2第一卡尔
白帽子教你怎么成为DOTA2第一卡尔 erevus (我的乌云币都在小号上,小号不是绑定我QQ,别盗我号) | 2013-12-25 16:17 额..昨晚屌丝看到了这个微博 屌丝没有女朋友,平安夜好...
35