会员
众包
新闻
博问
闪存
赞助商
HarmonyOS
Chat2DB
所有博客
当前博客
我的博客
我的园子
账号设置
会员中心
简洁模式
...
退出登录
注册
登录
安全工搬砖笔记
root@kali:~/Desktop#echo d2VjaGF0OiBiYXNoMzk= | base64 --decode
首页
新随笔
联系
订阅
管理
上一页
1
···
3
4
5
6
7
8
下一页
2016年10月21日
构建安全应用程序架构考虑的问题
摘要: 最近做这方面东西,感觉这篇文章应该是最接地气的和最全面的一篇关于架构设计的文章,除了这12个问题,还要加一个监控系统(Crash监控,内存泄漏监控,下载监控,dns劫持监控等等)。 下面分别看一下这些方面: 1.应用程序架构的文档 我们应关注的第一个问题就是应用程序架构文档的实用性。每一个应用程序都
阅读全文
posted @ 2016-10-21 15:50 小小leo
阅读(1467)
评论(5)
推荐(1)
2016年10月13日
Web Application Vulnerabilities and Potential Problem Due to Bad Design
摘要: web应用设计中不安全的设计及潜在的风险: REF: https://msdn.microsoft.com/en-us/library/ff648647.aspx
阅读全文
posted @ 2016-10-13 21:15 小小leo
阅读(174)
评论(0)
推荐(1)
2016年10月9日
Bcrypt介绍
摘要: Bcrypt把算法版本、计算次数和salt都放到hash值里面去了 Stored in the database, a bcrypt "hash" might look something like this: $2a$10$vI8aWBnW3fID.ZQ4/zo1G.q1lRps.9cGLcZEi
阅读全文
posted @ 2016-10-09 19:44 小小leo
阅读(1927)
评论(0)
推荐(0)
jetty bleed漏洞利用工具
摘要: 两个exp: https://github.com/AppSecConsulting/Pentest-Tools/blob/master/jetty-bleed.py https://github.com/GDSSecurity/Jetleak-Testing-Script
阅读全文
posted @ 2016-10-09 14:19 小小leo
阅读(9843)
评论(0)
推荐(0)
2016年9月25日
windows注册表存储位置
摘要: win7/8/10 通常情况: 具体可以查看注册表HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\hivelist的值,比如win7: http://www.thewindowsclub.com/where-are-the-windows-re
阅读全文
posted @ 2016-09-25 10:17 小小leo
阅读(2400)
评论(0)
推荐(0)
2016年9月23日
python+msf 制作 windows远控
摘要: 最近分析的一个远控,后发现是meterpreter rever http shell,文件是个打包的python(打包成exe),感谢wstone的指导~ 创建dll python main.py sc.py 然后pythoninstall 生成exe。 监听: 木马特征: 添加注册表启动项,定时l
阅读全文
posted @ 2016-09-23 18:15 小小leo
阅读(4592)
评论(1)
推荐(0)
2016年9月19日
Nexus 5 Change FireFox OS to android
摘要: 1.Enter Fastboot mode,flash recovery: D:\BaiduYunDownload\recovery>fastboot flash recovery 6.0.4.7-NonTouch.imgsending 'recovery' (11796 KB)...OKAY [
阅读全文
posted @ 2016-09-19 23:04 小小leo
阅读(407)
评论(0)
推荐(0)
cve-2012-5613 mysql本地提权
摘要: cve-2012-5613 是一个通过FILE权限写Trigger的TRG存储文件(即伪造Trigger),由root触发而导致权限提升的漏洞。不知道为什么这个漏洞一直没修,可能mysql认为这是一个特性吧。 准备 测试环境: Server version: 5.5.48-log Source di
阅读全文
posted @ 2016-09-19 18:34 小小leo
阅读(1400)
评论(0)
推荐(0)
2016年9月18日
CVE-2016-6662 利用条件
摘要: 首先执行SET GLOBAL 需要超级用户权限,所以利用条件要么用户本身是超级用户要么用户有trigger权限,通过创建trigger,由超级用户触发SET GLOBAL。 然而MYsql有个通过file权限提权的漏洞一直没修,可通过写TRG文件创建Trigger方法,参考https://www.e
阅读全文
posted @ 2016-09-18 10:23 小小leo
阅读(2259)
评论(0)
推荐(0)
2016年9月14日
CVE-2016-6662 mysql RCE测试
摘要: 参考:http://bobao.360.cn/learning/detail/3027.html ,我尝试第一种方法 1.先修改mysql_hookandroot_lib.c里面的反弹地址和端口: 在攻击者机器上做好端口监听,等待反弹: 2.编译库 gcc -Wall -fPIC -shared -
阅读全文
posted @ 2016-09-14 18:03 小小leo
阅读(2054)
评论(0)
推荐(0)
上一页
1
···
3
4
5
6
7
8
下一页
公告