网络安全学习第101天

前言:

水文章了

正题:

进程注入

at,2007弃用,使用sc,ps通杀

前提是administrator权限,上升到system权限

令牌窃取

本地用户可以使用令牌窃取,使用system令牌进行高权限操作

低权限用户配合烂土豆,进行直接提权至system权限

烂土豆利用了 ms16-045漏洞进行提权

漏洞挖掘拓展思考

csrf,也就是可能就是xss的某种函数不能使用了,

使用csrf,利用img标签,别人点击就能触发img标签,自动访问里面的链接

里面的可以构造post请求,例如删除一篇文章

看网上的课,

csrf的json数据的话,他的accept需要时text/plain,其他的话好像是不可以的

有一个问题

我知道了有csrftoken的话,csrf的攻击是不可执行的,很奇怪

他去请求的话,不应该就是直接带着csrf的token的吗

其实想的话好像是不可以的

因为他不是他的主域名,a.xxx.com是主域名

我给的其实是我服务器构造的html代码,我的域名和目标服务器的域名是不一样的,不同源,所以他不带csrftoken是不奇怪的,他不带cookie我觉得也是正常的,应该带的cookie

相关推荐
一尘之中19 小时前
从C语言底层设计到系统架构评估:软件架构知识体系全景
学习·系统架构·ai写作
星夜夏空9921 小时前
FreeRTOS学习(4)——内存映射
数据库·学习·mongodb
不羁的木木21 小时前
ArkWeb实战学习笔记05-综合实战:构建混合应用
笔记·学习·harmonyos
橙橙笔记21 小时前
Python的学习第一部分
python·学习
bush421 小时前
嵌入式linux学习记录二
linux·运维·学习
元气少女小圆丶1 天前
SenseGlove Nova 2+Unity开发笔记1
笔记·学习·unity
nashane1 天前
HarmonyOS 6学习:应用退出动画优化实战——从“闪退“到优雅退出的完美蜕变
学习·华为·harmonyos
-To be number.wan1 天前
算法日记 | 暴力枚举
学习·算法
SNKXD_11 天前
2026品牌运营团队AI营销培训:TOP5轻量化课程适配常态化技能升级学习
大数据·人工智能·学习
小新同学^O^1 天前
简单学习 --> 指令微调
人工智能·学习·llm·指令微调