文章分类 -  安全

<转>一次简单的POST注入测试
摘要:作者:Beginne(cnm@Dis9.com) & Dis9Team在论坛看到了炊少的 记录 Mssql注入点构造 一文 ,里面介绍了构造MSSQL + ASP 的GET注入和POST注入的两种方式,今天没事干,所以玩了一下子,把记录贴了出来关于构造自己看上面的原文吧,首先说这个注入是一定存在的抓... 阅读全文

posted @ 2015-11-12 00:31 hahahahahai12 阅读(1165) 评论(0) 推荐(0)

<转>小型网站如何防范拒绝服务攻击DDoS
摘要:ddos(Distributed Denial of Service,分布式拒绝服务攻击),俗称洪水攻击。是在传统的DoS攻击基础之上产生的新的破坏力更强的攻击方式。分布式拒绝服务攻击是指借助于客户 /服务器技术,将多个甚至几十万个计算机联合起来作为攻击平台,对一个或多个目标发动DoS攻击,从而成倍... 阅读全文

posted @ 2015-11-01 20:40 hahahahahai12 阅读(186) 评论(0) 推荐(0)

<转>php远程文件包含漏洞简述
摘要:在这篇文章里我会告诉php远程文件包含漏洞的原理,初涉程序员的人必看。首先的问题是,什么才是”远程文件包含漏洞“?简要的回答是服务器通过php的任意文件包含过滤不严,从而去执行一个恶意文件,这是个程序员过滤上的问题,请记住,所有的cgi程序都有这样的bug。1.找出bug:为了发现目标,我们首先要知... 阅读全文

posted @ 2015-11-01 19:13 hahahahahai12 阅读(378) 评论(0) 推荐(0)

<转>PHP文件包含漏洞攻防实战
摘要:摘要:本文对PHP文件包含漏洞的形成、利用技巧及防范进行了详细分析,并通过一个真实案例演示了如何利用PHP文件包含漏洞对目标网站进行渗透测试,最终成功获取到网站的WebShell。本文对PHP文件包含漏洞的形成、利用技巧及防范进行了详细分析,并通过一个真实案例演示了如何利用PHP文件包含漏洞对目标网... 阅读全文

posted @ 2015-11-01 18:19 hahahahahai12 阅读(128) 评论(0) 推荐(0)

<转>PHP文件包含漏洞总结
摘要:0x00 前言PHP文件包含漏洞的产生原因是在通过PHP的函数引入文件时,由于传入的文件名没有经过合理的校验,从而操作了预想之外的文件,就可能导致意外的文件泄露甚至恶意的代码注入。最常见的就属于本地文件包含(Local File Inclusion)漏洞了。我们来看下面一段index.php代码:1... 阅读全文

posted @ 2015-11-01 18:19 hahahahahai12 阅读(200) 评论(0) 推荐(0)

<转>12.1 MVC框架安全
摘要:《白帽子讲Web安全》第12章Web框架安全,本章讲述了一些Web框架中可以实施的安全方案。Web框架 本身也是应用程序的一个组成部分,只是这个组成部分较为特殊,处于基础和底层的位置。Web框架为安全方案的设计提供了很多便利,好好利用它的强大功能, 能够设计出非常优美的安全方案。本节为大家介绍MVC... 阅读全文

posted @ 2015-11-01 16:32 hahahahahai12 阅读(268) 评论(0) 推荐(0)

<转>浅谈SQL注入风险 - 一个Login拿下Server
摘要:前两天,带着学生们学习了简单的ASP.NET MVC,通过ADO.NET方式连接数据库,实现增删改查。可能有一部分学生提前预习过,在我写登录SQL的时候,他们鄙视我说:“老师你这SQL有注入,随便都能登录了。不能这么写!”“呦?小伙子这都知道了?那你说说看 啥是注入?注入只能拿来绕过登录么?”好吧,... 阅读全文

posted @ 2015-10-31 13:40 hahahahahai12 阅读(190) 评论(0) 推荐(0)

<转>理解OAuth 2.0
摘要:OAuth是一个关于授权(authorization)的开放网络标准,在全世界得到广泛应用,目前的版本是2.0版。本文对OAuth 2.0的设计思路和运行流程,做一个简明通俗的解释,主要参考材料为RFC 6749。一、应用场景为了理解OAuth的适用场合,让我举一个假设的例子。有一个"云冲印"的网站... 阅读全文

posted @ 2015-10-31 13:33 hahahahahai12 阅读(151) 评论(0) 推荐(0)

<转>web安全浅析
摘要:就之前本人主持开发的金融产品所遇到的安全问题,设计部分请参见:http://www.cnblogs.com/shenliang123/p/3835072.html这里就部分web安全防护就简单的交流:1.1系统安全1.1.1 客户端脚本安全(1)跨站脚本攻击(XSS): XSS攻击,通常指黑客通过“... 阅读全文

posted @ 2015-10-31 11:50 hahahahahai12 阅读(149) 评论(0) 推荐(0)

<转>水平权限漏洞的防护功能实现
摘要:先前曾发表过一遍介绍水平权限漏洞的文章:水平权限漏洞的修复方案:http://www.cnblogs.com/hnsongbiao/p/3752617.html"水平权限漏洞一般出现在一个用户对象关联多个其他对象(订单、地址等)、并且 要实现对关联对象的CRUD的时候。开发容易习惯性的在生成CRUD... 阅读全文

posted @ 2015-10-31 00:17 hahahahahai12 阅读(295) 评论(0) 推荐(0)

<转> PHP成长记(三) —— SSO单点登录/登出
摘要:原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 、作者信息和本声明。否则将追究法律责任。http://weijingwu.blog.51cto.com/8376555/1355109 你有没有遇到过公司每一个产品,都要开发一个用户系统,浪费开发成本不说,用户体验还不好,用户要记... 阅读全文

posted @ 2015-10-29 20:03 hahahahahai12 阅读(579) 评论(0) 推荐(0)

<转>XSS危害——session劫持
摘要:在跨站脚本攻击XSS中简单介绍了XSS的原理及一个利用XSS盗取存在cookie中用户名和密码的小例子,有些同学看了后会说这有什么大不了的,哪里有人会明文往cookie里存用户名和密码。今天我们就介绍一种危害更大的XSS——session劫持。神马是session想明白session劫持及其危害,首... 阅读全文

posted @ 2015-10-29 19:20 hahahahahai12 阅读(188) 评论(0) 推荐(0)

<转>6.4 预防session劫持
摘要:session劫持是一种广泛存在的比较严重的安全威胁,在session技术中,客户端和服务端通过session的标识符来维护会话, 但这个标识符很容易就能被嗅探到,从而被其他人利用.它是中间人攻击的一种类型。本节将通过一个实例来演示会话劫持,希望通过这个实例,能让读者更好地理解session的本质。... 阅读全文

posted @ 2015-10-29 18:55 hahahahahai12 阅读(167) 评论(0) 推荐(0)

<转>Web攻防系列教程之 文件上传攻防解析
摘要:摘要:文件上传是WEB应用很常见的一种功能,本身是一项正常的业务需求,不存在什么问题。但如果在上传时没有对文件进行正确处理,则很可能会发生安全问题。本文将对文件上传的检测方式以及如何绕过相应检测方式进行详细的分析,并提供针了对文件上传攻击的安全防护方法。文件上传是WEB应用很常见的一种功能,本身是一... 阅读全文

posted @ 2015-10-28 23:00 hahahahahai12 阅读(243) 评论(0) 推荐(0)

<转>5.1 什么是点击劫持
摘要:《白帽子讲Web安全》第5章点击劫持(ClickJacking),本章讲述了一种新客户端攻击方式:ClickJacking。本节为大家介绍什么是点击劫持。AD:【线下活动】三大新锐HTML 5企业汇聚51CTO—大话移动前端技术第5章 点击劫持(ClickJacking)2008年,安全专家Robe... 阅读全文

posted @ 2015-10-28 00:25 hahahahahai12 阅读(195) 评论(0) 推荐(0)

<转>同源策略绕过:点击劫持,鼠标劫持,文件劫持(Part3)
摘要:点击劫持是一种恶意攻击技术,用于跟踪网络用户,获取其私密信息或者通过让用户点击看似正常的网页来远程控制其电脑。很多浏览器和操作平台都有这样的漏洞。点击劫持能够在用户不知情的情况下执行,比如说点击一个提交按钮,却执行的是重置函数。使用点击劫持绕过同源策略点击劫持这一术语是2008年,互联网安全专家罗伯... 阅读全文

posted @ 2015-10-28 00:23 hahahahahai12 阅读(561) 评论(0) 推荐(0)

<转> 浅析点击劫持攻击
摘要:点击劫持(click jacking)估计搞安全的都对这四个字不陌生,一句话描述这种劫持:利用社工搭配目标站的不安全配置对用户造成危害。这种漏洞目前在国内一直不被重视,但前一阵子Facebook和YouTube纷纷爆出点击劫持导致大问题的漏洞,国外才开始关注此问题,但国内依然不理不睬,看起来很容易的... 阅读全文

posted @ 2015-10-28 00:14 hahahahahai12 阅读(368) 评论(0) 推荐(0)

<转>关于php的几个转义函数
摘要:一、get_magic_quotes_gpc()检测get_magic_quotes_gpc取得PHP环境变量magic_quotes_gpc的值当magic_quotes_gpc打开时,所有的'(单引号),"(双引号),\(反斜线)and空字符会自动转为含有反斜线的转义字符。默认情况下,PHP指令... 阅读全文

posted @ 2015-10-22 17:26 hahahahahai12 阅读(124) 评论(0) 推荐(0)

<转>PHP对特殊字符串的过滤和处理
摘要:前天天缘把博客文章做过一次内容批量修改,由于在源程序存在BUG,导致很多路径或代码中的反斜杠被无辜去除,昨天通过bankw3000网友的留言才发现这个问题,已做了部分修正不排除还有些路径存在问题,如果大家发现博客上存在路径丢失反斜杠\的问题,欢迎留言反馈,天缘会再做修正。天缘本文特别把PHP关于表单... 阅读全文

posted @ 2015-10-22 17:05 hahahahahai12 阅读(3376) 评论(0) 推荐(0)

<转>内容安全策略 (CSP)
摘要:内容安全策略 (CSP, Content Security Policy) 是一个附加的安全层,用于帮助检测和缓解某些类型的攻击,包括跨站脚本 (XSS) 和数据注入等攻击。 这些攻击可用于实现从数据窃取到网站破坏或作为恶意软件分发版本等用途。尽管内容安全策略在 Firefox 4 中已经包含,使用... 阅读全文

posted @ 2015-10-22 00:25 hahahahahai12 阅读(207) 评论(0) 推荐(0)

导航