2026年4月3日

摘要: vulnhub: Mr-Robot 目标 This VM has three keys hidden in different locations. Your goal is to find all three. Each key is progressively difficult to find. The VM isn't too 阅读全文
posted @ 2026-04-03 17:16 curme_miller 阅读(50) 评论(0) 推荐(0)

2026年3月31日

摘要: vulnhub: DC-9 DC-9 目标与定位: 这是一个经典的 Boot-to-Root(启动到夺旗)挑战。你的终极目标依然是突破边界,拿到系统的最高 root 权限,并找到最终的 flag。 整体难度: 社区通常将其评估为中等 (Intermediate)。它不会像纯新手靶机那样直接把漏洞白给,但也不会要求你去编写复杂的 阅读全文
posted @ 2026-03-31 09:55 curme_miller 阅读(50) 评论(0) 推荐(0)

2026年3月27日

摘要: vulnhub: prime-1 发现靶机与端口 nmap工具扫描局域网 Nmap(全称 Network Mapper,网络映射器)是一款开源的网络探测和安全审核工具,由 Gordon Lyon(Fyodor)开发。它被广泛用于网络发现、安全扫描、端口扫描、服务版本探测、操作系统指纹识别等场景。Nmap 的设计目标是快速扫描大型网络 阅读全文
posted @ 2026-03-27 11:50 curme_miller 阅读(107) 评论(0) 推荐(0)

2026年3月8日

摘要: RCE基础----DVWA,Pikachu,CTFHUB RCE(Remote Code Execution,远程代码执行)是漏洞研究里非常核心的一类,因为一旦成功,攻击者可以在目标服务器上执行任意代码。 1. 什么是 RCE RCE 指攻击者通过漏洞,让服务器执行攻击者提供的代码或命令。 简单理解: 用户输入 → 被程序直接执行 → 攻击者控制服务器 例 阅读全文
posted @ 2026-03-08 17:03 curme_miller 阅读(123) 评论(0) 推荐(0)

2026年3月7日

摘要: 文件包含漏洞基础----DVWA,CTFHub 一、什么是文件包含漏洞 文件包含漏洞(File Inclusion) 是一种 Web 安全漏洞,通常出现在 PHP程序把用户输入作为文件路径直接包含执行 的情况下。 简单理解: 程序原本想包含服务器上的文件,但攻击者可以控制路径,从而加载任意文件。 PHP 代码示例: <?php $page = $ 阅读全文
posted @ 2026-03-07 18:50 curme_miller 阅读(169) 评论(0) 推荐(0)

2026年3月6日

摘要: SSRF基础----pikachu 什么是 SSRF 漏洞 SSRF(Server-Side Request Forgery,服务器端请求伪造) 是一种 Web 安全漏洞。 攻击者可以诱导服务器去访问攻击者指定的地址,而不是由服务器正常访问预期的资源。 简单理解: 攻击者 → 控制服务器去请求某个URL → 服务器帮攻击者访问内部或敏 阅读全文
posted @ 2026-03-06 21:50 curme_miller 阅读(137) 评论(0) 推荐(0)
摘要: XXE基础--pikachu,xxelab 一、XML 基础结构 XML(Extensible Markup Language)是一种 用于存储和传输数据的标记语言。 示例 <?xml version="1.0" encoding="UTF-8"?> <user> <name>Alice</name> <age>20</age> </user 阅读全文
posted @ 2026-03-06 11:14 curme_miller 阅读(123) 评论(0) 推荐(0)

2026年2月27日

摘要: CSRF基础----pikachu CSRF 和 XSS 的区别 下面用表格清晰对比两者的核心差异: 对比维度 XSS (Cross-Site Scripting) 跨站脚本攻击 CSRF (Cross-Site Request Forgery) 跨站请求伪造 中文全称 跨站脚本攻击 跨站请求伪造 本质 代码注入:恶意脚本被注入到目标 阅读全文
posted @ 2026-02-27 06:56 curme_miller 阅读(62) 评论(0) 推荐(0)

2026年2月25日

摘要: XSS基础----DVWA,pikachu,xss-labs XSS(Cross-Site Scripting,跨站脚本攻击)是 Web 安全领域最常见、出现频率最高、危害也非常大的漏洞之一,即使到了 2026 年,它仍然是 OWASP Top 10 榜单的常客。 攻击者把恶意 JavaScript 代码注入到网页里,当其他用户访问这个页面时,恶意代码就在受害 阅读全文
posted @ 2026-02-25 22:10 curme_miller 阅读(134) 评论(0) 推荐(0)

2026年2月7日

摘要: SQL注入基础----sqli-labs,pikachu 1. 回显注入 1.1 基本操作 尝试有无注入点 确定回显点 确定查询表的字段数量 确定当前数据库的操作权限:user() 查出数据库版本号:version() 高版本(>= 5.0):查询information_schema数据库 低版本(< 5.0) 查出数据库名:database() 开始查询 阅读全文
posted @ 2026-02-07 00:02 curme_miller 阅读(108) 评论(0) 推荐(0)