会员
众包
新闻
博问
闪存
赞助商
HarmonyOS
Chat2DB
所有博客
当前博客
我的博客
我的园子
账号设置
会员中心
简洁模式
...
退出登录
注册
登录
婷婷哈
博客园
首页
新随笔
联系
管理
订阅
上一页
1
2
3
4
5
6
下一页
2020年4月3日
pikachu练习平台-不安全的文件下载
摘要: 不安全的文件下载 文件下载漏洞概述: 很多网站都会提供文件下载功能,即用户可以通过点击下载链接,下载到连接对应的文件,但是,如果文件下载功能设计不当,则可能导致攻击者可以通过构造文件路径,从而获取到后台服务器上的其他敏感文件。(又称:任意文件下载)。所有与前端交互的数据都是不安全的! 文件下载漏洞防
阅读全文
posted @ 2020-04-03 22:22 婷婷哈
阅读(563)
评论(0)
推荐(0)
2020年3月5日
pikachu练习平台-文件包含漏洞(Files Inclusion)
摘要: 文件包含漏洞(Files Inclusion) 文件包含漏洞: File Inclusion 本地文件包含漏洞 远程文件包含漏洞 根据不同的配置环境,文件包含漏洞分为如下两种情况: 1.本地文件包含漏洞:仅能够对服务器本地的文件进行包含,由于服务器上的文件并不是攻击者所能够控制的,因此该情况下,攻击
阅读全文
posted @ 2020-03-05 13:05 婷婷哈
阅读(450)
评论(0)
推荐(0)
pikachu练习平台-RCE(远程系统命令、代码执行)
摘要: RCE(远程系统命令、代码执行) RCE(remote command/code execute)概述 RCE漏洞,可以让攻击者直接向后台服务器远程注入操作系统命令或者代码,从而控制后台系统。 系统命令拼接 windows “|”:管道符,前面命令标准输出,后面命令的标准输入。例如:help |mo
阅读全文
posted @ 2020-03-05 12:53 婷婷哈
阅读(484)
评论(0)
推荐(0)
2020年2月28日
pikachu练习平台(SQL注入 )
摘要: sql注入漏洞 (危害是最大得) Sql注入 数据库注入漏洞,主要是开发人员在构建代码时,没有对输入边界进行安全考虑,导致攻击者可以通过合法的输入点提交一些精心构造的语句,从而欺骗后台数据库对其进行执行,导致数据库信息泄露的一种漏洞。 Sql注入攻击流程: 1. 注入点探测 自动方式:使用web漏洞
阅读全文
posted @ 2020-02-28 15:51 婷婷哈
阅读(1045)
评论(0)
推荐(0)
2020年2月25日
pikachu练习平台(CSRF(跨站请求伪造) )
摘要: CSRF(跨站请求伪造) CSRF(跨站请求伪造)概述 Cross-site request forgery 简称为“CSRF”,在CSRF的攻击场景中攻击者会伪造一个请求(这个请求一般是一个链接),然后欺骗目标用户进行点击,用户一旦点击了这个请求,整个攻击就完成了。所以CSRF攻击也成为"one
阅读全文
posted @ 2020-02-25 21:44 婷婷哈
阅读(970)
评论(0)
推荐(0)
pikachu练习平台(XSS-漏洞测试案例(cookie的窃取和利用、钓鱼攻击、XSS获取键盘记录))
摘要: XSS-漏洞测试案例 xss案例 1.cookie的窃取和利用 2.钓鱼攻击 3.XSS获取键盘记录 在进行案例之前首先要搭建xss后台 搭建xss后台 1.在pikachu文件夹下面,把pkxss单独放在www下面; 2.修改配置文件 数据库服务器地址,账号,密码; 3.登录; 4.安装; 5.修
阅读全文
posted @ 2020-02-25 17:09 婷婷哈
阅读(2316)
评论(0)
推荐(0)
pikachu练习平台(XSS(跨站脚本))
摘要: XSS(跨站脚本)概述 Cross-Site Scripting 简称为“CSS”,为避免与前端叠成样式表的缩写"CSS"冲突,故又称XSS。一般XSS可以分为如下几种常见类型: 1.反射性XSS; 2.存储型XSS; 3.DOM型XSS; 危害:存储型>反射型>DOM型 XSS漏洞的防范: 一般会
阅读全文
posted @ 2020-02-25 17:00 婷婷哈
阅读(948)
评论(0)
推荐(0)
Pikachu练习平台(暴力破解)
摘要: Pikachu练习平台(暴力破解) 因为下面要用到burp suite,这里先简单介绍一下intruder模块的东西 Target选项: 设置攻击目标,可以通过proxy发送 Pasitions选项:指定需要暴力破解的参数并设置成变量,同时选择攻击模式 Sniper(狙击手): 一个payload,
阅读全文
posted @ 2020-02-25 16:39 婷婷哈
阅读(1037)
评论(0)
推荐(0)
2020年2月17日
DVWA全级别之Insecure CAPTCHA(不安全的验证码)
摘要: Insecure CAPTCHA Insecure CAPTCHA,意思是不安全的验证码,CAPTCHA是Completely Automated Public Turing Test to Tell Computers and Humans Apart (全自动区分计算机和人类的图灵测试)的简称,
阅读全文
posted @ 2020-02-17 12:50 婷婷哈
阅读(1506)
评论(0)
推荐(0)
2020年2月16日
DVWA全级别之XSS(Reflected)、XSS(Stored)【跨站脚本攻击】
摘要: XSS XSS,全称Cross Site Scripting,即跨站脚本攻击,某种意义上也是一种注入攻击,是指攻击者在页面中注入恶意的脚本代码,当受害者访问该页面时,恶意代码会在其浏览器上执行,需要强调的是,XSS不仅仅限于JavaScript,还包括flash等其它脚本语言。根据恶意代码是否存储在
阅读全文
posted @ 2020-02-16 22:11 婷婷哈
阅读(1389)
评论(0)
推荐(0)
上一页
1
2
3
4
5
6
下一页
公告