Loading

上一页 1 ··· 4 5 6 7 8 9 10 11 下一页
摘要: 各个平台漏洞讲解 IIS,APACHE,Nginx 各个WEB编辑器安全讲解 https://navisec.it 编辑器漏洞手册 各个CMS文件上传简要讲解 wordpress,phpcms 几种中间件解析漏洞简要演示: 参考中间件漏洞合集PDF IIS6/7 简要说明-本地搭建 apache配置 阅读全文
posted @ 2021-01-22 16:32 王嘟嘟~ 阅读(307) 评论(0) 推荐(0)
摘要: 图片一句话制作方法: copy 1.jpg /b + shell.php /a webshell.jpg 文件头检测 -- 文件包含漏洞结合图片马 图像文件信息判断 逻辑安全-条件竞争 逻辑安全=二次渲染 目录命名-x.php/. 脚本函数漏洞-CVE-2015-2348 **数组接受 + 目录命名 阅读全文
posted @ 2021-01-22 15:44 王嘟嘟~ 阅读(290) 评论(0) 推荐(0)
摘要: 文件上传验证: 后缀名,类型,文件头 后缀名,黑名单,白名单 文件类型:MIME信息 文件头:内容头信息 黑名单(明确了不让上传的类型):asp,jsp,php,aspx,cgi,war 可以有一定几率存在不包含的格式 onsubmit鼠标点击函数 $_FILES 是一个预定义的数组,用来获取通过 阅读全文
posted @ 2021-01-22 15:43 王嘟嘟~ 阅读(637) 评论(0) 推荐(0)
摘要: sql-lab 复现通关(深入学习) less-1 基于错误的单引号字符串 - 正常访问 127.0.0.1/?id=1 - 添加 ' 返回报错信息:You have an error in your SQL syntax; check the manual that corresponds to 阅读全文
posted @ 2021-01-17 22:19 王嘟嘟~ 阅读(391) 评论(0) 推荐(0)
摘要: 什么是文件上传漏洞 文件上传漏洞是指由于程序员在对用户上传部分控制不足或者处理缺陷,导致用户可以越权向服务器上传可执行的动态脚本文件。这里的上传可以是木马,病毒恶意脚本,或者webshell等。文件上传本 身并无问题,问题是服务器怎么处理解析文件。 什么是webshell webshell就是以as 阅读全文
posted @ 2021-01-17 21:59 王嘟嘟~ 阅读(913) 评论(0) 推荐(0)
摘要: 攻防实战中,需要掌握一些特性,比如数据库,服务器,应用层,WAF层,以便更灵活的构造payload,甚至绕过安全防护措施进行漏洞利用。 sqlmap绕狗子时候,如果写的py脚本被拦截,有三种方式,延时,爬虫探测,代理池 其他参数狗子检测时,先保存为txt文本,然后-r,进行绕过,也可以中转注入进行本 阅读全文
posted @ 2021-01-17 21:51 王嘟嘟~ 阅读(357) 评论(0) 推荐(0)
摘要: 堆叠查询注入 (双查询注入) stacked injections(堆叠注入)从名词的含义就可以看到是一堆的SQL语句一起执行,而在真实的运用中也是这样的,我们知道在mysql中,主要是命令行中,每一条语句加;表示语句结束。这样 子我们就想到了可以不可以多句一起使用,这个叫做stacked inje 阅读全文
posted @ 2021-01-17 09:41 王嘟嘟~ 阅读(522) 评论(0) 推荐(0)
摘要: 本文会从六个方面依次介绍HTTP协议,从思维导图的方式全面理解记忆HTTP协议。包括HTTP协议的概述,请求响应,请求方法,响应状态码,消息报文,http/https。 HTTP协议概述 请求响应 **请求报文又分为请求行,请求头部,请求数据** **响应报文又分为响应行,响应头部,响应数据** * 阅读全文
posted @ 2021-01-15 22:09 王嘟嘟~ 阅读(151) 评论(0) 推荐(0)
摘要: 加解密,二次,DNSlog注入 注入原理,演示案例,实际应用。 less-21关,base64进行解密 encode加密decode解密 cookie处注入 判断加密算法,然后进行注入 less-24关,先注册一个账户dudu'#,假设存在dudu,而后修改密码dudu'# 已经闭合,错误的执行了, 阅读全文
posted @ 2021-01-15 20:10 王嘟嘟~ 阅读(333) 评论(0) 推荐(0)
摘要: 在很多注入时,有很多注入会出现无回显的情况,其中不回显的原因可能是SQL查询语句有问题,这时候我们需要用到相关的报错或者盲注进行后续操作,同时作为手工注入的时候,需要提前了解SQL语句能更好的选择对应的注入语句。 select 查询语句 查询语句: select * from news where 阅读全文
posted @ 2021-01-15 08:45 王嘟嘟~ 阅读(473) 评论(0) 推荐(0)
上一页 1 ··· 4 5 6 7 8 9 10 11 下一页