web安全

努力的lpp4 小时前
开发语言·web安全·php·ctf·反序列化
php反序列化一(大白话版)我们直接看题。CTF(网络安全夺旗赛)里的"签到题",就是给新手送分的那种。源码长这样:一堆代码,一个flag,看着头大。但别被吓住——这道题的本质,一句话就能说透:
蒲公英eric7 小时前
web安全·ai·ctf·dvwa·ai安全·开放重定向模块
从直接重定向到白名单验证:DVWA 开放重定向模块完整漏洞分析教程📌 本文是专栏「DVWA通关全记录:从漏洞复现到安全防御」的第 17 篇文章。开放重定向(Open HTTP Redirect,CWE-601)是指 Web 应用接收用户可控的参数作为重定向目标,且未对目标地址进行充分校验,导致攻击者可以构造恶意链接将用户重定向到任意第三方站点。
天道jimmy9 小时前
linux·服务器·web安全
VulnHub 系列:HA, Wordy靶机描述: Wordy is design for beginners to experience real life Penetration testing. This lab is completely dedicated to Web application testing and there are several vulnerabilities that should be exploited in multiple ways. Therefore, it is not only intende
蒲公英eric17 小时前
安全·web安全·ai·dvwa·ai安全·密码学模块
从弱加密到安全实现:DVWA 密码学模块完整漏洞分析教程📌 本文是专栏「DVWA通关全记录:从漏洞复现到安全防御」的第 18 篇文章。大多数 Web 漏洞的本质是"输入没过滤"或"权限没校验",而密码学漏洞的本质是**“保护数据的那把锁本身有缺陷”。它不报错、不崩溃,甚至开发者会觉得"我都用 AES 加密了还能不安全?"——但正因为它发生在数据已经"看起来被保护"的环节,一旦出错危害极深:攻击者拿到的不是一条明文,而是批量解密历史数据、永久伪造任意身份**的能力。
Neighbor_OldY18 小时前
运维·安全·web安全
CSRF跨站请求伪造攻击检测与应急处置实战:伪造请求识别与防护落地干安全和运维这么多年,处理用户账号“自己动”的诡异事件,CSRF(跨站请求伪造)绝对是常客。今天不扯教科书上的同源策略定义,直接复盘一线处置CSRF攻击的真实流程。
白猫不黑18 小时前
人工智能·安全·web安全·计算机·网络安全·信息安全
AI时代如何利用AI学好网络安全随着人工智能技术的飞速发展,网络安全领域正经历着前所未有的变革。AI不仅成为攻击者手中的利器,也为防御者提供了强大的武器。对于想要学习网络安全的人来说,AI时代的到来既是挑战,也是机遇。本文将从学习路径、工具应用、实战方法等角度,探讨如何利用AI高效学好网络安全。
佳&弥18 小时前
服务器·windows·web安全·网络安全
后渗透痕迹清理渗透成功了,权限拿到了。但别急着庆祝——你的每一步操作都在服务器上留下了痕迹:登录日志、远程桌面连接记录、上传过的文件、执行过的命令……如果不清掉这些,蓝队半天就能追到你第一台跳板机。痕迹清理不是渗透的收尾工作,而是伴随渗透全过程的操作。
砚凝霜1 天前
安全·web安全·php
【软考信息安全】第一章 网络安全基础、管理与法律法规本文基于软考信息安全工程师课程笔记整理,系统梳理网络安全基础理论、安全管理体系与法律法规框架,涵盖核心概念、关键机制与合规要求。
三8441 天前
redis·web安全·bootstrap·ssrf
SSRF 打内网 Redis:gopher 原理与实操本文为教学用途,所有复现均在作者自建靶场内完成。请勿在未授权的情况下对真实系统进行测试。根据《网络安全法》,未经授权测试、攻击他人系统属于违法犯罪行为。禁止复制本文Payload 对外部站点进行测试,违规使用造成的一切后果由使用者自行负责。
醉颜凉1 天前
运维·服务器·网络·安全·web安全
网络安全必学:粘性MAC地址(Sticky MAC)原理与应用全解析在企业局域网安全加固中,粘性MAC地址(Sticky MAC) 是交换机端口安全(Port Security) 最核心、最实用的技术之一。它能有效防止私接路由器、非法设备接入、ARP攻击等内网安全问题,是企业网络运维必备技能。
宁之明起(B服)1 天前
web安全
vulhub靶场(log4shell)(1)bash会把$当成变量参数来处理,所以要进行编码后再执行,当然如果用的是burosuite就没有这个烦恼
迪康Defender2 天前
运维·网络·安全·web安全·终端安全管理
政企内网终端安全建设:资产‑管控‑防护‑审计闭环能力拆解在政企、制造业内网运维场景中,经常会遇到几个很现实的痛点:终端资产台账混乱,只知道 IP 计算机名,不知道物理工位对应关系;U 盘、外设随意接入带来介质泄密风险;文档外传、拷贝行为缺少拦截与审计;信创、Windows、macOS 多终端混合环境,策略难以统一落地。
Neighbor_OldY2 天前
运维·前端·web安全
【实战复盘】文件上传漏洞检测与应急处置:校验绕过、图片马与WebShell的排查修复指南兄弟们,今天咱们来盘一个经典但永远能要命的漏洞——文件上传。很多开发觉得“我加了后缀校验,应该没事了吧?”结果被黑客用个图片马或者解析漏洞直接拿下服务器权限。处置文件上传攻击,先把四条红线刻在脑子里,严禁执行以下操作:
三8442 天前
redis·web安全·ssrf·getshell
Redis未授权访问与四种 getshell 路径(原理 → 实操,因果不断层)本文为教学用途,所有复现均在作者自建靶场内完成。请勿在未授权的情况下对真实系统进行测试。根据《网络安全法》,未经授权测试、攻击他人系统属于违法犯罪行为。禁止复制本文Payload 对外部站点进行测试,违规使用造成的一切后果由使用者自行负责。
ByNotD0g2 天前
笔记·web安全
跨站脚本攻击- XSSXSS(Cross-Site Scripting,跨站脚本攻击)是指应用将不可信数据作为 HTML 或脚本处理,导致攻击者控制的代码在用户浏览器中执行。
Fnetlink12 天前
网络·人工智能·安全·web安全·网络安全·智能路由器
Fnet 云网安 260907🛡️NSOC(网络·安全·云一体化运营中心)7×24 主动监控与专家值守,网络可用性 99.99%,安全事件 100% 闭环,云资源一站式管理
Neighbor_OldY2 天前
网络·安全·web安全
【实战复盘】XSS跨站脚本攻击检测与应急处置:存储型/反射型/DOM型从发现到修复的完整指南兄弟们,直接上干货。处置XSS,先把四条红线刻脑子里,严禁执行以下操作:处置总原则:“先定位注入与输出点,再清除恶意载荷;先查会话与用户影响,再修复编码”。
其实防守也摸鱼2 天前
大数据·运维·人工智能·web安全·自动化
CVE / NVD 漏洞数据库详解:从入门到实战在网络安全领域,了解漏洞是防御和应急响应的基础。当 ATT&CK 框架告诉你攻击者使用了什么“手法”时,CVE 和 NVD 会告诉你具体的“漏洞编号”和细节。本文将从零开始,详细介绍 CVE 和 NVD 的概念、关系、使用方法以及实战技巧,帮助你快速掌握这两个重要的安全资源。