会员
众包
新闻
博问
闪存
赞助商
HarmonyOS
Chat2DB
所有博客
当前博客
我的博客
我的园子
账号设置
会员中心
简洁模式
...
退出登录
注册
登录
Loading
沉云
首页
新随笔
联系
订阅
管理
上一页
1
2
3
4
5
6
7
8
下一页
2021年11月27日
Java 代码审计 — 1. ClassLoader
摘要: 参考: https://www.bilibili.com/video/BV1go4y197cL/ https://www.baeldung.com/java-classloaders https://mp.weixin.qq.com/s/lX4IrOuCaSwYDtGQQFqseA 以 java 8
阅读全文
posted @ 2021-11-27 19:04 沉云
阅读(374)
评论(0)
推荐(0)
2021年11月16日
URLDNS 利用链分析
摘要: 简介 URLDNS 这个利用链主要用来检测是否存在反序列化漏洞,有如下两个优点: 使用java 内部的类进行构造,不依赖第三方库。 如果目标可以出网,在目标没有回显的时候,可以用来验证是否存在反序列化漏洞。 漏洞成因 java.net.URL 这个类在进行 equals 比较和 hashCode 计
阅读全文
posted @ 2021-11-16 23:03 沉云
阅读(399)
评论(0)
推荐(0)
2021年11月3日
XSLT
摘要: 参考: https://book.hacktricks.xyz/pentesting-web/xslt-server-side-injection-extensible-stylesheet-languaje-transformations http://repository.root-me.org
阅读全文
posted @ 2021-11-03 11:56 沉云
阅读(678)
评论(0)
推荐(0)
2021年10月10日
XPATH Injection
摘要: 参考: https://book.hacktricks.xyz/pentesting-web/xpath-injection https://www.w3schools.com/xml/xpath_syntax.asp 简介 什么是XPATH、什么是 XPATH 注入? 这里通过与 sql 注入对比
阅读全文
posted @ 2021-10-10 22:25 沉云
阅读(409)
评论(0)
推荐(0)
BurpSuite 功能概览
摘要: 简介 写作思想:相比较具体介绍某个功能的用法。会更加侧重于介绍 Burp 提供哪些功能。这样好处是在比较复杂的测试场景,如果Burp 刚好提供对应的功能,就不用花费精力造轮子了。 而需要掌握具体操作方法,只需要查阅Burp 的官方手册。Burp 查阅手册十分方便,只需要点击相应功能旁边的 即可。 本
阅读全文
posted @ 2021-10-10 22:22 沉云
阅读(1883)
评论(0)
推荐(0)
2021年9月12日
NMAP 使用小技巧
摘要: NMAP 使用小技巧 IDS 绕过 + 效率提升 简介 仅仅是引论。 介绍 nmap 的工作流程、重点关注端口扫描技术。 介绍 nmap 提供扫描技术,以及适用场景。 介绍 nmap 速度调整选项。 介绍两个常见的 IDS 检测机制。以及如何绕过。 关于 nmap 工作流程 Script pre-s
阅读全文
posted @ 2021-09-12 11:35 沉云
阅读(903)
评论(0)
推荐(1)
2021年9月11日
XSSI
摘要: 参考: https://www.usenix.org/system/files/conference/usenixsecurity15/sec15-paper-lekies.pdf https://www.scip.ch/en/?labs.20160414 http://sebastian-leki
阅读全文
posted @ 2021-09-11 19:04 沉云
阅读(499)
评论(0)
推荐(0)
2021年8月22日
XS-Leaks
摘要: 参考: https://xsleaks.dev/ https://book.hacktricks.xyz/pentesting-web/xs-search 简介 什么是 XS-Leaks XS-Leaks 全称 Cross-site leaks,可以用来 探测用户敏感信息。有时又称 XS-Searc
阅读全文
posted @ 2021-08-22 07:34 沉云
阅读(1127)
评论(0)
推荐(0)
2021年8月6日
jwt 安全
摘要: 参考: https://github.com/ticarpi/jwt_tool/wiki/Attack-Methodology https://jwt.io/introduction https://zhuanlan.zhihu.com/p/93129166 https://book.hacktri
阅读全文
posted @ 2021-08-06 19:35 沉云
阅读(313)
评论(2)
推荐(0)
2021年6月28日
12. Mr robot 靶机
摘要: 一个 ctf 类的靶机 https://www.vulnhub.com/entry/mr-robot-1,151/ 信息收集 sS sT 都扫了全端口、sU 扫了 top 1k 端口。有效的就这些。 web 端口 第一眼看上去非常惊艳,看起来及其酷炫。 浏览网页功能。跑目录。跑爬虫。送到 burp
阅读全文
posted @ 2021-06-28 17:04 沉云
阅读(201)
评论(0)
推荐(0)
上一页
1
2
3
4
5
6
7
8
下一页
公告