随笔分类 -  Pikachu

摘要:目录遍历: 在web功能设计中,很多时候我们会要将需要访问的文件定义成变量,从而让前端的功能便的更加灵活。 当用户发起一个前端的请求时,便会将请求的这个文件的值(比如文件名称)传递到后台,后台再执行其对应的文件。 在这个过程中,如果后台没有对前端传进来的值进行严格的安全考虑,则攻击者可能会通过“.. 阅读全文
posted @ 2020-03-28 21:00 强霸卓奇霸 阅读(106) 评论(0) 推荐(0)
摘要:URL重定向 概述: 不安全的url跳转,可能发生在一切执行了url地址跳转的地方。如果后端采用了前端传进来的(可能是用户传参,或者之前预埋在前端页面的url地址)参数作为了跳转的目的地,而又没有做判断的话就可能发生"跳错对象"的问题。 危害: 钓鱼,即攻击者使用漏洞方的域名(比如一个比较出名的公司 阅读全文
posted @ 2020-03-27 20:55 强霸卓奇霸 阅读(241) 评论(0) 推荐(0)
摘要:php反序列化: 序列化serialize() 通俗的说就是把一个对象变成可以传输的字符串。 比如下面是一个对象: class S{ public $test="pikachu"; } $s=new S(); //创建一个对象 serialize($s); //把这个对象进行序列化 序列化后得到的结 阅读全文
posted @ 2020-03-27 19:34 强霸卓奇霸
摘要:Over Permission(越权漏洞) 概述: 由于没有对用户权限进行严格的判断,导致低权限的账号(比如普通用户)可以去完成高权限账号(比如超级管理员)范围内的操作。 分类: 水平越权: A用户和B用户属于同一级别用户,但各自不能操作对方个人信息,A用户如果越权操作B用户的个人信息的情况称为水平 阅读全文
posted @ 2020-03-25 10:33 强霸卓奇霸
摘要:不安全文件下载 概述: 很多网站都会提供文件下载功能,即用户可以通过点击下载链接,下载到链接对应的文件。 但是如果文件下载功能设计不当,则可能导致攻击者可以通过构造文件路径,从而获取到后台服务器上的其他敏感文件。 又称任意文件下载。 漏洞演示: 右击头像在新标签页中打开,随意点击下载一张头像图片。 阅读全文
posted @ 2020-03-24 18:31 强霸卓奇霸 阅读(318) 评论(0) 推荐(0)
摘要:文件包含漏洞 概述: 在web后台开发中,程序员往往为了提高效率以让代码看起来更加简洁,会使用“包含”函数功能。 比如把一系列功能函数都写进function.php中,之后当某个文件需要调用的时候,就直接在文件头中写上一句<?php include function.php?>就可以调用函数代码。 阅读全文
posted @ 2020-03-23 21:29 强霸卓奇霸 阅读(200) 评论(0) 推荐(0)
摘要:RCE RCE(remote command/code execute)概述: RCE漏洞,可以让攻击者直接向后台服务器远程注入操作系统命令或者代码,从而控制后台系统。 远程系统命令执行: 一般出现这种漏洞,是因为应用系统从设计上需要给用户提供指定的远程命令操作的接口。 比如我们常见的路由器、防火墙 阅读全文
posted @ 2020-03-22 21:24 强霸卓奇霸 阅读(245) 评论(0) 推荐(0)
摘要:SQL Injection 概述: 数据库注入漏洞,主要是开发人员在构建代码时,没有对输入边界进行安全考虑,导致攻击者可以通过合法的输入点提交一些精心构造的语句,从而欺骗后台数据库对其进行执行,导致数据库信息泄露的一种漏洞。 攻击流程: 常见注入点类型: 数字型注入(post): 将火狐浏览器使用b 阅读全文
posted @ 2020-03-21 18:23 强霸卓奇霸
摘要:CSRF 概述: 攻击条件:(缺一不可) 天时:网站开发人员没有对增删改信息的请求进行防CSFR处理,导致请求容易被伪造。 地利:攻击者将伪造链接发送给用户时,用户正好处于登录态。 人和:用户收到攻击者的伪造链接后,真的点了。 CSRF与XSS的区别: CSFR是借助用户的权限来完成攻击,攻击者并没 阅读全文
posted @ 2020-03-20 21:22 强霸卓奇霸 阅读(249) 评论(0) 推荐(0)
摘要:XSS 概述: XSS漏洞一直被评估为web漏洞中危害较大的漏洞,在OWASP TOP10的排名中一直位列前三。 XSS是一种发生在Web前端的漏洞,所以其危害的对象也主要是前端用户。 XSS漏洞可以用来进行钓鱼攻击、前端js挖矿或用户cookie获取,甚至可以结合浏览器自身的漏洞对用户主机进行远程 阅读全文
posted @ 2020-03-20 12:14 强霸卓奇霸
摘要:暴力破解 连续性尝试+字典+自动化 有效字典: 常用的账号密码(弱口令),如常用用户名/密码TOP 500等。 互联网上被脱裤后账号密码(社工库),如CSDN当年泄露的约600w用户信息。 使用指定的字符使用工具按照指定的规则进行排列组合算法生成的密码。 网站怎样才算存在暴力破解漏洞: 网站没有对登 阅读全文
posted @ 2020-03-20 10:18 强霸卓奇霸 阅读(337) 评论(0) 推荐(0)
摘要:Pikachu资源下载: 百度网盘下载链接: https://pan.baidu.com/s/1JpJjLDQF5DXIuxbgmclRbA 提取码: ulm5 环境部署: Windows service R2 2008虚拟机上集成phpstudy环境。 步骤: 1.将下载好的Pikachu压缩包解 阅读全文
posted @ 2020-03-19 15:06 强霸卓奇霸 阅读(416) 评论(0) 推荐(0)
摘要:XSS简述 Cross-Site Scripting 跨站脚本 简称为“CSS”,为避免与前端叠成样式表的缩写"CSS"冲突,故又称XSS。 XSS是一种发生在前端浏览器端的漏洞,所以其危害的对象也是前端用户。XSS漏洞可以用来进行钓鱼攻击、前端js挖矿、盗取用户cookie,甚至对主机进行远程控制 阅读全文
posted @ 2020-03-10 21:21 强霸卓奇霸 阅读(135) 评论(0) 推荐(0)

https://blog-static.cnblogs.com/files/xiaokang01/js.js 这是添加的文件的链接 color="240,230,140" 粒子的颜色设置 opacity="1" 粒子的透明度 count="75" 粒子的个数