网络安全学习第101天

前言:

水文章了

正题:

进程注入

at,2007弃用,使用sc,ps通杀

前提是administrator权限,上升到system权限

令牌窃取

本地用户可以使用令牌窃取,使用system令牌进行高权限操作

低权限用户配合烂土豆,进行直接提权至system权限

烂土豆利用了 ms16-045漏洞进行提权

漏洞挖掘拓展思考

csrf,也就是可能就是xss的某种函数不能使用了,

使用csrf,利用img标签,别人点击就能触发img标签,自动访问里面的链接

里面的可以构造post请求,例如删除一篇文章

看网上的课,

csrf的json数据的话,他的accept需要时text/plain,其他的话好像是不可以的

有一个问题

我知道了有csrftoken的话,csrf的攻击是不可执行的,很奇怪

他去请求的话,不应该就是直接带着csrf的token的吗

其实想的话好像是不可以的

因为他不是他的主域名,a.xxx.com是主域名

我给的其实是我服务器构造的html代码,我的域名和目标服务器的域名是不一样的,不同源,所以他不带csrftoken是不奇怪的,他不带cookie我觉得也是正常的,应该带的cookie

相关推荐
我爱cope10 小时前
【计算机网络 | 传输层3:TCP 协议概述:面向连接、可靠传输到底意味着什么?】
网络·网络协议·学习·tcp/ip·计算机网络·传输层
代码的小搬运工12 小时前
KVO学习
学习·ios·cocoa
辣知13 小时前
辣知·化智47 黄帝陵与民族精神归途
学习
知识分享小能手13 小时前
深度学习学习教程,从入门到精通,数值计算 — 知识点详解(4)
人工智能·深度学习·学习
zyf10441614 小时前
暑期实践日志 Day49:复盘题库出题成果,夯实章节考点
学习·计算机网络·剪辑·暑期实践·课题任务
kaixin_啊啊14 小时前
多模态学习
学习
m4Rk_15 小时前
【论文阅读】Agent 记忆机制(62):DCM-Agent——用双簇记忆化解优化问题的多范式冲突
论文阅读·人工智能·学习·开源·github
xian_wwq15 小时前
【学习笔记】深度认知系列-第13讲AI Agent时代到来——从“回答问题”到“执行任务”
人工智能·笔记·学习
程序猿炎义15 小时前
【llm-algo-leetcode学习笔记】量化优化手段
笔记·学习
HugoStudio_SWAN15 小时前
洛谷 P10719 \[GESP202406 五级] 黑白格——暴力美学与图像处理的最小外接矩形
c++·图像处理·人工智能·学习·程序人生·算法·目标跟踪