随笔分类 -  入门

摘要:OWASP TOP 10 漏洞详解以及防护方案 OWASP介绍 官网:http://www.owasp.org.cn/ OWASP TOP10 指出了 WEB 应用面临最大风险的 10 类问题,是目前 WEB 应用安全方面最权威的项目。 OWASP 是一个开源的、非盈利全球性安全组织,致力于应用软件 阅读全文
posted @ 2021-08-14 21:54 ckcsec 阅读(2183) 评论(0) 推荐(0)
摘要:浅谈SQL注入 SQL注入漏洞的产生需要满足的两个条件:1、参数用户可控:前端传给后端的参数内容是用户可以控制的2、参数带入数据库查询:传入的参数拼接到SQL语句,且带入数据库查询当传入参数为1‘时数据库执行的代码如下所示,这不符合数据库语法规范,所以会报错(可控) 阅读全文
posted @ 2021-08-14 20:02 ckcsec 阅读(150) 评论(0) 推荐(0)
摘要:后渗透攻击成功拿到目标机器shell后还可以做什么,本篇文章就具体介绍后渗透的一些基本操作 阅读全文
posted @ 2021-08-14 19:57 ckcsec 阅读(406) 评论(0) 推荐(0)
摘要:XSS常用测试语句及编码绕过 阅读全文
posted @ 2021-08-14 19:46 ckcsec 阅读(545) 评论(0) 推荐(0)
摘要:PowerShell攻击指南PowerShell攻击指南 powershell需要.NET环境的支持,同时支持.NET对象,其可读性易用性居所有shell之首。 1. 脚本可以在内存中执行,不需要写入磁盘。2. 几乎不会触发杀毒软件3. 可以远程执行4. 目前很多工具都是基于powershell开发的5. 使很多windows脚本的执行变得更容易6. cmd.exe的运行通常会被阻止,但是power shell的运行通常不会被阻止7. 可用于管理活动目录 阅读全文
posted @ 2021-08-14 19:19 ckcsec 阅读(505) 评论(0) 推荐(0)
摘要: “知己知彼,百战不殆”,学习渗透测试,最重要的就是懂得如何去信息收集, 在信息收集中,最主要的就是收集目标的配置信息和网站的敏感信息,其中包括域名及子域名信息、目标网站系统、目标网站真实IP、开放的端口等。只要是与目标网站相关的信息,我们都应该懂得如何去搜集。 阅读全文
posted @ 2021-05-28 23:30 ckcsec 阅读(788) 评论(0) 推荐(0)