愿浪飒精神伴你左右,网络安全之路任重而道远。
RCE(Remote Code Execution)代码执行

RCE(Remote Code Execution)代码执行

什么是代码执行 用户输入的数据会被当做后端代码进行执行。 一句话木马的本质:代码执行漏洞 <?php eval($_REQUEST["chopper"])?> 代码执行……

XXE—实体注入

XXE—实体注入

什么是XXE 概述 XXE:XML External Entity 即XML外部实体。 攻击者通过向服务器注入指定的xml实体内容,从而让服务器按照指定的配置进行执行。 也就是说服务端接收和解析了来自……

巧用Gopher协议扩展SSRF攻击手法(转载)

巧用Gopher协议扩展SSRF攻击手法(转载)

0×00 前言 大家好,我是掌控安全学院的聂风,SSRF(服务器端请求伪造)漏洞是一种由攻击者构造形成由服务端发起请求的一个安全漏洞。SSRF很多渗透测试人员都知晓,我记忆最深刻的就是白帽大会上面所提……

文件上传绕过

文件上传绕过

一句话木马 PHP: <?php @eval($_POST['chopper']);?> ASP: <%eval request("c……

XSS笔记

XSS笔记

原理:前端代码注入 条件: 1.用户能够控制输入 2.程序执行的代码拼接了用户输入的数据。 类型 反射型XSS:必须一次性输入所有恶意语句,利用条件苛刻 存储型XSS:持久性,将我们的恶意语句存储起来……

CSRF跨站脚本攻击

CSRF跨站脚本攻击

Cookie:代表你身份的东西存储在浏览器 同源策略:A网站填充A Cookie 时效性:默认情况下 一次会话(浏览器重启) XSS:窃取cookie CSRF:利用cookie ……

史上最全XSS只是总结

史上最全XSS只是总结

XSS基础 跨站脚本(英语:Cross-site scripting,通常简称为:XSS)是一种网站应用程序的安全漏洞攻击,是代码注入的一种。它允许恶意用户将代码注入到网页上,其他用户在观看网页时就会……

SQL注入姊妹篇

SQL注入姊妹篇

常见数据库参考: https://blog.csdn.net/gengkui9897/article/details/89294936 数据库语法学习: https://www.w3school.co……

漏洞之王SQL注入

漏洞之王SQL注入

注入:核心是什么?把输入当作代码,可以是url,可以是表单,还可以是数据包中的任何一个参数 以下皆以以MySQL为例,如有特例会注明。 如果觉得描述的过于简单,会有详述文章供参考。 显错注入 网页页面……

SQLmap 绕 WAF脚本编写

SQLmap 绕 WAF脚本编写

WAF(web application firewall):Web应用防火墙 WAF为了防御网站被入侵的常见手段: 检测到入侵者会拦截你当前访问的页面,或者跳转到其他界面,再或者直接ban你的IP。 ……