10 2018 档案

摘要:一、建立虚拟环境 进入项目目录,建立虚拟环境:python -m venv ll_env(创建一个名为ll_env的虚拟环境) 如果不成功,可安装virtualenv包:pip install --user virtual 不可以的话则用:sudo apt-get install python-vi 阅读全文
posted @ 2018-10-31 23:18 s1lenc3 阅读(147) 评论(0) 推荐(0)
摘要:地址:http://118.190.152.202:8017/ 题目说 给用户名和密码, 构造url为:118.190.152.202:8017/?username=sda&password=sdad 返回 查看源码 知道文件index.php.txt,进入查看,得到php代码: 查看代码得知,必须 阅读全文
posted @ 2018-10-31 23:13 s1lenc3 阅读(297) 评论(0) 推荐(0)
摘要:https://www.cnblogs.com/mq0036/p/6544055.html 阅读全文
posted @ 2018-10-31 23:12 s1lenc3 阅读(138) 评论(0) 推荐(0)
摘要:想自己搭个博客玩玩,就搭建了此博客,过程可谓艰辛啊! 先在阿里云买了个 轻量应用服务器 1个月10块钱,好贵。。。。 用 windows sever 下载不了phpstudy,也不知道怎么回事。。。应该是我的问题。所以就得用纯命令行的 Debian 也是看的别人的博客 先切换用户,这个就有提示:su 阅读全文
posted @ 2018-10-31 23:12 s1lenc3 阅读(256) 评论(0) 推荐(0)
摘要:RE for Beginners(逆向工程入门) IDA Pro权威指南 揭秘家庭路由器0day漏洞挖掘技术 自己动手写操作系统 黑客攻防技术宝典:系统实战篇 Web应用安全权威指南 Web前端黑客技术揭秘 黑客秘籍-渗透测试实用指南 黑客攻防技术宝典 Web实战篇 代码审计:企业级Web代码安全架 阅读全文
posted @ 2018-10-31 23:10 s1lenc3 阅读(216) 评论(0) 推荐(0)
摘要:SQLmap基于Python编写,只要安装了Python的操作系统就可以使用它。 一、SQLMap判断是否存在注入 1、 sqlmap -u "http://XXXXXXX?id=1" 如果存在注入点,将会显示Web容器、数据库版本信息。 2、读取数据库:sqlmap -u "http://XXXX 阅读全文
posted @ 2018-10-30 22:48 s1lenc3 阅读(4836) 评论(0) 推荐(0)
摘要:一、严格的数据类型 在Java,C#等高级语言中,几乎不存在数字类型注入,而对于PHP,ASP等弱类型语言,就存在了危险。 防御数字型注入相对简单,如果不需要输入字符型数据,则可以用is_numeric()、ctype_digit()等函数判断数据类型。 二、特殊字符转义 字符型注入一般需要单引号闭 阅读全文
posted @ 2018-10-30 22:48 s1lenc3 阅读(477) 评论(0) 推荐(0)
摘要:先看一个sql语句: select * from admin where username='(此处为用户输入的数据)'; 在没有任何过滤的情况下,如果用户输入:' or 1=1 -- 这条语句就为:select * from admin where username='' or 1=1 --'; 阅读全文
posted @ 2018-10-30 22:47 s1lenc3 阅读(1068) 评论(0) 推荐(0)
摘要:HTTP协议 客户端请求,服务端响应。浏览器与服务器不建立持久连接,响应后连接失效。 HTTP请求方法 一、GET GET方法用于获取请求页面的指定信息。 二、HEAD 除了服务器不能在响应里返回消息主体外,其他都与GET方法相同,常用于测试链接有效性。 三、 POST 与GET类似,但是有请求内容 阅读全文
posted @ 2018-10-30 22:40 s1lenc3 阅读(232) 评论(0) 推荐(0)
摘要:Google Hack site:指定域名 intext:正文中存在关键字的网页 intitle:标题中存在关键字的网页 info:一些基本信息 inurl:URL存在关键字的网页 filetype:搜索指定文件类型 搜集Discuz论坛主机: intext:Powered by Discuz Nm 阅读全文
posted @ 2018-10-30 22:40 s1lenc3 阅读(733) 评论(0) 推荐(0)