web安全

紫禁玄科42 分钟前
网络·人工智能·web安全·网络安全·系统安全
公共WiFi流量安全全解析🛡️ 安全等级: 全民必读 | 📖 阅读时长: 15分钟 | 🎯 难度: 零基础友好想象这样一个场景:
执念WRD1 小时前
网络·安全·web安全·网络安全
VulnTarget-C 渗透实战:外网入口到域控权限提升链接:夸克网盘分享提取码:C2vLkali:192.168.5.104IP:192.168.5.108
雾屿_Mistisle2 小时前
web安全
XXE 漏洞 CTFXXE(XML External Entity Injection,XML 外部实体注入)是指攻击者在可控的 XML 数据中,通过构造恶意的外部实体声明,让服务器解析 XML 时加载外部资源或文件,从而导致信息泄露、请求伪造、命令执行等危害。
YucongCai3 小时前
人工智能·web安全·智慧城市
Opengovernment(智慧城市) v0.0.3 攻防一体的智能体主动网络安全平台:ActiveCybersecurity v0.2—— 从 LLM 驱动主动防御,到"合法反制"智能体,再到 IPP 统一协议架构当一个安全平台既能让 AI Agent 像安全专家一样审计你的系统,又能对已确认的攻击者执行"只打自己家"的合法反制,它就不再是传统意义的 EDR,而是一个攻防一体的主动网络防御平台。
杨先生哦3 小时前
前端·笔记·安全·web安全
【2026热端攻防系列 10/12】前端凭据安全深度攻防:Cookie/Storage劫持、会话固定、凭据泄露与浏览器最新加固方案标签:#Web安全 #前端安全 #热端攻防 #Cookie安全 #会话劫持 #本地存储安全 #网络凭据防护 #2026安全热点
宋浮檀s4 小时前
数据库·安全·web安全
春秋云境——CVE-2022-28512靶标介绍: Fantastic Blog (CMS)是一个绝对出色的博客/文章网络内容管理系统。它使您可以轻松地管理您的网站或博客,它为您提供了广泛的功能来定制您的博客以满足您的需求。它具有强大的功能,您无需接触任何代码即可启动并运行您的博客。 该CMS的/single.php路径下,id参数存在一个SQL注入漏洞。
2601_957174653 天前
安全·web安全
网络安全自学路线网络安全是一个知识体系庞大且实践性极强的领域,自学最忌讳“盲目跟风、杂乱无章”。一条清晰、循序渐进的学习路线是避免半途而废的关键。 好课优选为你梳理了一份从零基础到具备实战能力的自学路线,分为四个核心阶段,帮助你系统性地构建知识体系。 阶段一:基础夯实期 (1-2个月) 此阶段的目标是筑牢底层根基,建立安全思维,为后续实操打下坚实基础。切勿跳过基础直接学习攻击技术。 网络基础 (重中之重) 核心协议:深入理解 TCP/IP 协议栈,特别是 HTTP/HTTPS、TCP/UDP、DNS、ARP 的工作原理。
云水一下1 天前
web安全·bwapp·broken auth·验证码绕过
零基础玩转bWAPP靶场(三十二):Broken Auth. - CAPTCHA Bypassing摘要:这是 bWAPP 系列第三十二篇,聚焦于 Broken Auth. - CAPTCHA Bypassing(验证码绕过)。和之前所有的注入类漏洞不同,这一关是认证绕过漏洞。登录页面加了验证码,本意是防止暴力破解,但因为验证码验证逻辑有缺陷,导致攻击者可以多次尝试密码而不用重新输入验证码。文章会分析三种安全级别的源码差异,演示如何通过 Burp Suite 抓包爆破密码,同时解释验证码应该怎么设计才能有效防御。附真实案例。
鹿鸣天涯1 天前
安全·web安全
应急响应:常见WebShell管理工具攻击者在入侵网站时,通常要通过各种方式写入Webshell,从而获得服务器的控制权限,比如执行系统命令、读取配置文件、窃取用户数据,篡改网站页面等操作。
雾屿_Mistisle1 天前
web安全
SQL注入SQL 注入(SQL Injection)是一种常见的 Web 安全漏洞,攻击者通过在输入字段中插入恶意 SQL 代码,欺骗后端数据库执行非预期的查询,从而获取、篡改或删除数据。
云水一下1 天前
web安全·bwapp·function·broken auth·forgotten
零基础玩转bWAPP靶场(三十三):Broken Auth. - Forgotten Function摘要:这是 bWAPP 系列第三十三篇,聚焦于 Broken Auth. - Forgotten Function(忘记密码功能漏洞)。这是一个“找回秘密”的功能——输入邮箱,系统返回你的 secret。问题在于 Low 级别直接把 secret 显示在页面上,没有任何身份验证,任何人只要知道你的邮箱就能看到你的秘密。文章会分析三种安全级别的实现差异,演示如何利用这个漏洞窃取其他用户的 secret。附真实案例。
紫禁玄科2 天前
网络·web安全·网络安全·系统安全
网络安全科普:DDoS与DoS攻击完全指南—— 当洪水涌向一扇门,了解它才能守住它[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-rsrs1ajO-1785586101224)(https://img.shields.io/badge/攻击类型-DoS_&_DDoS-red?style=for-the-badge)] [外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-Mal0fwcm-1785586101225)(https://img.shields.io/badge/阅读难度-零基础可
紫禁玄科2 天前
web安全·网络安全·系统安全
勒索软件攻击深度解析“了解锁的原理,不是为了去撬锁,而是为了更好地守护家门。”2017年5月12日,星期五。英国国家医疗服务体系(NHS)的急诊室里,医生们正准备查看患者的CT影像,屏幕上却跳出了一行刺眼的红字——
云水一下2 天前
xml·web安全·bwapp
零基础玩转bWAPP靶场(三十):XML/XPath 注入(登录表单)摘要:这是 bWAPP 系列第三十篇,聚焦于 XML/XPath Injection (Login Form)。这是从 SQL 注入到 XML 查询注入的“跨界”——后端不再查询关系型数据库,而是读取本地 XML 文件,并使用 XPath 检索数据。本文理清 XML、XPath 基础概念,对比 XPath 注入与 SQL 注入异同,完整演示认证绕过、解释数据窃取原理,纠正常见误区:XPath注入不能直接下载XML源文件,只能通过XPath表达式查询提取文档内节点数据,附带靶场实战演示、源码审计、真实漏洞案
云水一下2 天前
xml·web安全·bwapp
零基础玩转bWAPP靶场(三十一):XML/XPath 注入(搜索)摘要: 这是 bWAPP 系列第三十一篇,聚焦于 XML/XPath Injection (Search)。上一关是登录框的 XPath 注入,这一关是搜索框——按电影类型搜索,后端用 XPath 的 contains() 函数去 XML 文件里匹配电影。文章会讲清楚 XPath 注入在搜索场景下的利用方式,演示如何用 | 联合查询绕过条件、如何枚举所有数据。附真实案例。
笨鸟先飞,勤能补拙3 天前
人工智能·python·安全·web安全·网络安全·sqlite·github
AI 赋能网络安全:技术全景、成熟度评估与实战案例先看三组硬数据,来自 2026 年独立基准测试:核心结论:AI 在"辅助分析、告警摘要、报告生成"等低阶任务上已经成熟可用
笨鸟先飞,勤能补拙3 天前
网络·人工智能·windows·安全·web安全·网络安全·github
AI 赋能网络安全领域深度剖析引言:AI 正在重塑网络安全的攻防格局AI 在网络安全领域的应用全景图成熟应用:已经大规模落地的 AI 安全能力
HackTwoHub3 天前
人工智能·安全·web安全·网络安全·系统安全·网络攻击模型·安全架构
轻量化AI渗透武器库|ARTEX自主攻防系统、资产梳理、漏洞挖掘、链路分析全流程智能化落地ARTEX 是一款开源、轻量化的 AI 自主渗透测试系统,基于 Go+Next.js 前后端分离架构开发。依托大模型驱动实现无人值守自动化安全测试,支持 ScopeSentry 资产同步、流量录制、智能任务调度、漏洞挖掘与渗透链路分析。适配 Docker 一键部署、源码编译等多种安装方式,内置可视化攻防仪表盘,可高效完成资产梳理、风险探测与安全复盘,是红队攻防演练与自动化安全巡检的优质工具。
为自己_带盐3 天前
运维·web安全
安敢越雷池一步?浅尝雷池WAF社区版在个人服务器或小型团队的生产环境中,将服务直接暴露到公网往往意味着要面对源源不断的扫描与 Web 攻击。且大部分的小团队开发和运维能力都是有限的,有时候即便发觉到有安全问题,也常常不知道该从何入手,我之前写过一篇部署开源EDR架构的博客,也是主要给小团队提供一些参考,但说起来,EDR架构的维护门槛还是略高的。
niaiheni3 天前
web安全·spring cloud·网络安全
红队实战:记一次Spring Cloud Gateway SpEL表达式注入到哥斯拉内存马(CVE-2022-22947)本文仅用于授权安全测试与学习研究,请勿用于非法用途。在一次某银行竞测中,发现目标运行了Spring Cloud Gateway且Actuator端点对外暴露。Actuator 端点未进行访问控制,攻击者可未授权访问端点获取内部信息,根端点,路由配置,全局过滤器,路由过滤器,熔断器信息,后续发现存在SpEL注入。目标是拿到持久化的交互式shell,且不能落地文件(目标有EDR)。最后通过defineClass加载字节码+反射注册RequestMapping的方式完成注入,打入哥斯拉内存马。本文记录了从漏洞验