重要声明: 本文档中的信息和工具仅用于授权的安全测试和研究目的。未经授权使用这些工具进行攻击或数据提取是非法的,并可能导致严重的法律后果。使用本文档中的任何内容时,请确保您遵守所有适用的法律法规,并获...
NCTF 2024 writeup by Mini-Venom
招新小广告CTF组诚招re、crypto、pwn、misc、合约方向的师傅,长期招新IOT+Car+工控+样本分析多个组招人有意向的师傅请联系邮箱 [email protected](带上简历和想加入的...
利用 PDF 文件实现盲 SSRF
在现代 Web 应用中,文件上传功能十分常见,而攻击者常利用这一点实施 SSRF 攻击。接下来将详细介绍如何利用 PDF 文件的特性来触发盲 SSRF,从而绕过安全检测,实现内网探测或更深层次的利用。...
校赛决赛WriteUp
场景描述某事业单位网络管理员“王洋”的电脑不幸遭遇勒索病毒攻击,磁盘文件被加密。其中有一个对他至关重要的文件,他急需恢复。你作为一位经验丰富的网络安全专家,临危受命,肩负起调查黑客组织动机并帮助王洋恢...
【web安全】actuator实战利用思路
背景Spring Boot Actuator 是 Spring Boot 生态系统中的一个关键组件,旨在提供对应用程序的监控和管理能力。它提供了一系列的端点(endpoints),允许开发人员查看应用...
T1003.007 - 操作系统凭证转储:Proc文件系统
Atomic Red Team™是一个映射到MITRE ATT&CK®框架的测试库。安全团队可以使用Atomic Red Team快速、可移植和可重复地测试他们的环境。本文章为Atomic R...
API数据泄露
在季度安全测试中使用yakit过滤站点请求,偶然间发现一处接口存在数据泄露的情况,于是有这篇文章。大致过程如下。在yakit的history中有对应的搜索框,在搜索中输入常见的比较敏感的字符串。当输入...
多协议的弱口令爆破工具 password_cracker
0x01 工具介绍 一个多协议的密码爆破工具,支持SSH、FTP、MySQL、MSSQL、PostgreSQL、MongoDB和Redis服务。 0x02 安装与使用 一、使用示例 使用SSH协议扫描...
【红队】一款用于渗透中检测网站CDN/WAF/云的工具
工具介绍 cdncheck 是一款用于检测给定 IP 地址的各种技术的实用程序。 工具使用 Usage: ./cdncheck [flags]Flags:INPUT:-i, -input strin...
安全测试中的js逆向实战
文章有点长,预计阅读时间十五分钟;另外,图片较多,请注意你的数据流量哦一、简介对于常见的web或者h5的场景中,一些重要的系统都会对于参数或者敏感数据进行校验,防止被恶意篡改而利用。因此对于安全测试过...
漏洞复现-flask-ssti(模版注入漏洞) 漏洞利用
0x01 漏洞描述Flask是一个轻量级的可定制框架,使用Python语言编写,较其他同类型框架更为灵活、轻便、安全且容易上手。它可以很好地结合MVC模式进行开发,开发人员分工合作,小型团队在短时间内...
那些常见代码中默认不安全模块的ZIP Slip攻击
简介压缩目录穿越攻击(Zip Slip)是一种安全漏洞,主要影响处理压缩文件(如 ZIP、TAR 等格式)的应用程序。攻击者通过精心构造的压缩文件,诱导目标应用程序在解压文件时将文件提取到预期目录之外...
20