Jan172022
82:红蓝对抗-蓝队att&ck&IDS&蜜罐&威胁情报
必备知识点:
在每年的安全活动中,红蓝队的职责,其中大部分强调学习红队技术,那么蓝队技术又有哪些呢?简要来说蓝队就是防守,涉及到应急、溯源、反制、情报等综合性认知和操作能力知识点。掌握红队攻击技术的前提下,蓝队技术能提升一个档次哦。
本课知识点:
认识ATT&CK框架技术
认识对抗的蜜罐技术的本质
掌握WAF安全产品部署及应用
掌握IDS在对抗中的部署使用
掌握威胁...阅读全文
抢沙发
Jan172022
80:红蓝对抗-AWD模式&准备&攻防&监控&批量
思维导图
AWD 常见比赛规则说明:
Attack With Defence,简而言之就是你既是一个 hacker,又是一个 manager。
比赛形式:一般就是一个 ssh 对应一个 web 服务,然后 flag 五分钟一轮,各队一般都有自己的初始分数,flag 被拿会被拿走 flag 的队伍均分,主办方会对每个队伍的服务进行 check,check 不过就扣分,扣除的分值由服务 check 正常的队伍均分。其中一半比赛以 WEB 居多,可能...阅读全文
Jan052022
如何在Linux上安装与配置Nginx服务器
Nginx是一款高性能的开源Web服务器软件,其在市场上的份额逐渐增加。在本博客中,我们将介绍如何在Linux上安装和配置Nginx服务器。
步骤一:安装Nginx
在大多数Linux发行版中,可以通过包管理器轻松安装Nginx。以下是几个常见的发行版的安装指南:
Ubuntu/Debian:
sudo apt update
sudo apt install nginx
CentOS/RHEL:
sudo yum install epel-release
sudo yum install nginx
步...阅读全文
Jan042022
使用jQuery实现鼠标拖动选项卡效果的详细教程
选项卡是网页开发中常见的交互元素,它可以让用户方便地切换不同的内容。通常情况下,我们通过点击选项卡来切换内容,但有时候我们也可以尝试通过拖动选项卡来改变它们的顺序。本篇博客将详细介绍如何使用jQuery实现鼠标拖动选项卡效果。
在开始之前,确保你已经引入了jQuery库。若没有,你可以从jQuery官网下载并引入到你的项目中。
1. HTML结构
首先,我们需要创建一个HTML结构来容纳...阅读全文
Dec282021
37:WEB漏洞-反序列化之PHP&JAVA全解(上)
思维导图
知识点
PHP反序列化
原理:未对用户输入的序列化字符串进行检测,导致攻击者可以控制反序列化过程,从而导致代码执行,SQL注入,目录遍历等不可控后果。在反序列化的过程中自动触发了某些魔术方法。当进行反序列化的时候有可能触发对象中的一些魔术方法。
serialize() //将一个对象转换为一个字符串
unserialize() //将字符串还原成一个对象
触发:unserialize函数的变量...阅读全文
Dec272021
36:WEB漏洞-逻辑越权之验证码与Token及接口
知识点
验证码安全
分类:图片,手机或者邮箱,语音,视频,操作等
原理:验证生成或验证过程中的逻辑问题
危害:账户权限泄露,短信轰炸,遍历,任意用户操作等
漏洞:客户端回显(已讲),验证码复用,验证码爆破(已讲),绕过等
Token安全
基本上述同理,主要验证中可存在绕过可继续后续测试
token爆破,token客户端回显等
验证码识别插件工具使用
captcha-killer,Pkav-Http-Fuzz,reC...阅读全文
Dec272021
Dec272021
34:WEB漏洞-逻辑越权之登录脆弱及支付篡改
知识点
登录应用功能点安全问题
检测功能点,检测,危害,修复方案等
1.登录点暴力破解
2.HTTP/HTTPS传输
3.Cookie脆弱点验证
4.session固定点测试
5.验证密文比对安全测试
数据篡改安全问题
原理,检测,危害,修复等
参考:https://www.secpulse.com/archives/67080.html
商品购买流程:
选择商品和数量-选择支付及配送方式-生成订单编号-订单支付选择-完成支付
常见篡改参数:
商...阅读全文
Dec272021
33:WEB漏洞-逻辑越权之水平垂直越权全解
思维导图
知识点
水平越权,垂直越权,未授权访问
解释,原理,检测,利用,防御等
水平越权:通过更换的某个ID之类的身份标识,从而使得A账号获取(修改,删除等)B账号的数据。
垂直越权:通过低权限身份的账号,发送高权限账号才能有的请求,获得其高权限的操作。
未授权访问:通过删除请求中的认证信息后重放该请求,依旧可以访问或者完成操作。
原理
1.前端安全造成:界面
...阅读全文
Dec272021
31:WEB漏洞-文件操作之文件包含漏洞全解
思维导图
知识点
文件包含漏洞
原理,检测,类型,利用,修复等
原理:将文件以脚本执行
文件包含各个脚本代码
ASP,PHP,JSP,ASPXdeng
<!--#include file="1.asp" -->
<!--#include file="1.aspx" -->
<c:import url="http://thief.one/1.jsp">
<jsp:include page="head.jsp" />
<?php include('test.php'); ?>
本地包含-无限制,有限制
http://127.0....阅读全文