摘要: 逻辑漏洞 业务逻辑漏洞 程序功能流程、业务规则、权限判断、交互逻辑设计不严谨,攻击者不利用代码漏洞,靠篡改流程、绕过规则、钻业务空子实现非法操作。 不靠注入、上传,纯玩业务思维。 逻辑漏洞特点 不属于代码漏洞,属于设计漏洞 工具扫不出来,只能人工挖掘 危害极大:任意充值、免费下单、篡改金额、越权、绕 阅读全文
posted @ 2026-09-03 20:33 hello422000 阅读(25) 评论(0) 推荐(0)
摘要: web其他常见漏洞总结 暴力猜解用户名及密码 攻击者利用弱口令字典,对登录接口进行批量尝试,通过脚本自动爆破账号密码。常见于管理员后台、数据库管理工具、SSH 等服务,危害是直接非法登录,获取权限。防御关键是设置强密码、开启登录失败锁定和验证码防护。 扫敏感目录及备份文件 攻击者使用目录扫描工具(如 阅读全文
posted @ 2026-09-03 20:33 hello422000 阅读(12) 评论(0) 推荐(0)
摘要: 起源 由黑客米特尼克提出,最初的目的是让全世界的网民提高网络安全意识,减少危机损失。但也被不法之人利用,成大量的违法行为。 经过多年的应用发展,也产生了很多分支学科,如公安社会工程学和网络社会工程学。 主要内容 社会工程学是一种对受害者心理弱点、本能反应、好奇心、信任、贪婪等心理陷阱进行诸如欺骗、伤 阅读全文
posted @ 2026-09-03 20:33 hello422000 阅读(15) 评论(0) 推荐(0)
摘要: 邮件钓鱼 exe程序挂马 #文件捆绑器 可以将shell.exe和普通程序捆绑 重点是后续免杀 https://gitcode.com/open-source-toolkit/1bde8 快捷方式挂马 之前看到一款俄罗斯黑阔写的的快捷方式下载木马并运行的生成工具(Shortcut Downloade 阅读全文
posted @ 2026-09-03 20:33 hello422000 阅读(13) 评论(0) 推荐(0)
摘要: web漏洞扫描 AWVS #教程 https://blog.csdn.net/weixin_72986003/article/details/146189394 #工具链接 https://pan.quark.cn/s/24f7aabc074e#/list/share appscan https:/ 阅读全文
posted @ 2026-09-03 20:33 hello422000 阅读(11) 评论(0) 推荐(0)
摘要: WAF WAF = Web Application Firewall 网站应用防火墙 专门防护网站、HTTP/HTTPS 请求的防火墙,只管网页流量,不管 ping、端口、数据库。 拦截 SQL 注入 拦截 XSS 跨站脚本 拦截 文件上传木马 拦截 命令执行、目录遍历 拦截 CC 攻击、暴力破解、 阅读全文
posted @ 2026-09-03 20:33 hello422000 阅读(6) 评论(0) 推荐(0)
摘要: 护网重保及设备 一、护网是什么 护网(HW)= 国家级网络安全攻防演练,全称常叫 “网络安全保卫专项行动”,由公安部 / 网信办牵头,面向 ** 关键信息基础设施(CII)** 做实战化 “攻击 — 防守” 演练。 通俗理解:国家组织一批高手(红队)当黑客,真实攻击政府、银行、电力、能源、交通、医院 阅读全文
posted @ 2026-09-03 20:33 hello422000 阅读(27) 评论(0) 推荐(0)
摘要: 应急响应 排查思路 查看系统账户(隐藏用户) 注册表查找隐藏后门用户(最准) Win+R 输入 regedit 打开注册表 路径:HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users 右键SAM项 → 权限 → 高级 → 启用管理员完全控制权限 刷新后查看 阅读全文
posted @ 2026-09-03 20:33 hello422000 阅读(24) 评论(0) 推荐(0)
摘要: 越权漏洞 越权漏洞:用户通过篡改请求参数、ID、Cookie、Token 等,访问 / 操作不属于自己权限的数据、功能、后台接口,分为水平越权、垂直越权。 水平越权 同等级用户,查看 / 修改别人数据 场景:个人订单、收货地址、聊天记录、账单、手机号 原理:后端只校验登录,不校验数据归属 示例: 用 阅读全文
posted @ 2026-09-03 20:33 hello422000 阅读(27) 评论(0) 推荐(0)
摘要: 旁注 攻击者通过一个网站或系统,进一步发现同服务器上的其他站点,再对这些站点进行信息收集或漏洞利用的行为。 本质上:“从一个目标扩展到同服务器的其它目标” 1.1.1.1 ├── test.com ├── xxx.com ├── old.xxx.com └── admin.xxx.com 如果服务器 阅读全文
posted @ 2026-09-03 20:33 hello422000 阅读(7) 评论(0) 推荐(0)