摘要: WEB主机-CVE漏洞提权与系统用户密码破解 利用CVE-2018-8120漏洞进行提权 在Windows系统中,搭建的PHP网站,基本上都是以管理员身份运行的,获得Webshell以后就有了管理员权限,不需要提权。这是因为在Windows系统中,将第三方的Web服务软件设置成能够以普通用户运行的步 阅读全文
posted @ 2026-05-11 22:00 putiji 阅读(6) 评论(0) 推荐(0)
摘要: WEB主机-其他Webshell管理工具 新的Webshell管理工具 中国菜刀从2016年之后,再没有公开出新的版本。近些年,Web防火墙兴起,在静态查杀、流量通信等方面对Webshell进行拦截。因此新出现的一些Webshell管理工具,如冰蝎、哥斯拉,支持对流量进行动态二进制加密通信,同时也具 阅读全文
posted @ 2026-05-11 18:00 putiji 阅读(12) 评论(0) 推荐(0)
摘要: 1.WEB主机-获取Webshell 利用模板编辑漏洞获取Webshell 根据网络上的资料,一些版本的ASPCMS中还存在着利用模板编辑功能上传Webshell的漏洞。下面找到与模板编辑相关的ASP文件,进行分析验证。 代码审计 打开admin_aspcms\style\AspCms_Templa 阅读全文
posted @ 2026-05-11 13:00 putiji 阅读(7) 评论(0) 推荐(0)
摘要: WEB主机--SQL注入漏洞利用 ASPCMS是公开源代码的CMS,可以在网上下载其源代码。前面确定了版本在2.2.4—2.2.9之间,可以根据百度的版本信息和刚才搜集到的漏洞信息进一步验证,缩小版本范围。也可以将这个区间的版本都下载下来,结合源代码进行分析。在实际的安全测试中,这个验证的过程比较漫 阅读全文
posted @ 2026-05-11 08:00 putiji 阅读(17) 评论(0) 推荐(0)
摘要: WEB主机-信息搜集 常规的信息搜集包括:CDN、真实IP、域名、旁站、主机、端口、网站WAF、WEB等方面,在实验环境里,省略了前面的一些过程。如果想了解这些手段,可以使用关键词“渗透测试 信息收集”获取网络上的资料。 WEB站点信息的搜集,通常可以使用目录扫描,CMS指纹识别,查看网站结构、源代 阅读全文
posted @ 2026-05-10 17:45 putiji 阅读(6) 评论(0) 推荐(0)
摘要: Windows内网靶场搭建 教材2:《网络攻防靶场搭建与安全测试》 内容简介:内容简介:Linux靶场,后门与安全防护,Windows内网攻防,EVE-NG的防火墙,WAF,日志审计安全设备仿真,其他网络攻防靶场介绍等。 实验环境下载: 链接: https://pan.baidu.com/s/16T 阅读全文
posted @ 2026-05-10 17:19 putiji 阅读(16) 评论(0) 推荐(0)
摘要: 使用RASP对金戈企业网站进行安全防护 基于RASP技术的OpenRASP 早在2014年,Gartner公司提出了RASP(Runtime Application Self-Protection,应用运行时自我保护)的理念,并将其列为应⽤安全领域的“关键趋势”。 百度的OpenRASP将RASP技 阅读全文
posted @ 2026-05-05 08:00 putiji 阅读(19) 评论(0) 推荐(0)
摘要: 使用WAF对金戈企业网站进行安全防护 Web技术的成熟使得Web应用的功能越来越强大,最终成为了互联网的主流服务。作为企业业务的主要承载者-Web信息系统,正面临着巨大的安全挑战。传统的安全技术,如防火墙、反病毒设备对此束手无策,Web攻击利用自身的合法性绕过了防火墙。 对于公司自研的web应用,可 阅读全文
posted @ 2026-05-04 22:00 putiji 阅读(18) 评论(0) 推荐(0)
摘要: Linux平台的病毒分析与检测 经过之前的学习,我们已经了解web安全,后门植入,权维持久化等安全测试方面的技术。在对安全事件进行应急响应时,除了被上传webshell,植入后门以外,还有一种常见的情况是,遇到挖矿病毒。感染挖矿病毒后,系统将长时间进行高性能计算,耗费大量的CPU和内存资源,严重影响 阅读全文
posted @ 2026-05-04 18:00 putiji 阅读(25) 评论(0) 推荐(0)
摘要: Linux下的后门植入与权限持久化(二) 协议后门 在网络安全控制做的比较严格的环境中,一些不常见的流量会被禁止掉。但是对于常见的流量,比如DNS、ICMP等,则通常不会被拦截。 ICMP协议后门 主要原理 主要原理就是利用ICMP中可控的data字段进行数据传输。具体原理可以参考:https:// 阅读全文
posted @ 2026-05-04 13:47 putiji 阅读(21) 评论(0) 推荐(0)