web安全

笨鸟先飞,勤能补拙2 小时前
网络·人工智能·安全·web安全·网络安全·github
下一个十年:网络安全正在被重写2024 年 2 月,香港发生了一起让整个金融圈倒吸冷气的诈骗案。一家跨国公司的香港财务,收到了一段"首席财务官"发来的视频会议邀请。 屏幕上,那张脸、那个声音、那种熟悉的揉眉心动作——都是 CFO 本人。 会议里"他"还拉来了几位"同事"作证,语气、表情、说话节奏都完美对齐。
云水一下4 小时前
web安全·sql注入·bwapp
零基础玩转bWAPP靶场(二十八):SQL 注入——盲注(SQLite)摘要:这是 bWAPP 系列第二十八篇,聚焦于 SQL Injection - Blind (SQLite)。是第二十六篇(MySQL 布尔盲注)的姊妹篇——页面逻辑完全一样,只告诉你“电影存在”或“电影不存在”,但后端换成了 SQLite。文章会重点对比 SQLite 和 MySQL 在盲注中的关键差异,纠正大量实操踩坑点,完整演示从判断注入点到 Unicode 码逐字符爆破 的全过程。附真实案例。
Chengbei115 小时前
网络·安全·web安全·网络安全·xss
云存储桶漏洞检测工具OSS-2.0更新,全类型文件解析,存储桶遍历 + 敏感排查一站式完成渗透取证OSSFileBrowse 是面向红队渗透、安全运维打造的云存储桶遍历专项工具,专为验证存储桶遍历漏洞开发,解决文件仅能下载无法在线预览的取证难题。v2.0 版本去除 kkfileview 强制依赖,内置 PDF、Office、音视频、压缩包解析,支持多层嵌套压缩包逐层浏览。工具可自定义请求头、代理、SSL 策略,具备文件筛选排序、批量下载、敏感内容检索能力,自动生成泄露报告,所有操作日志分类归档,多任务后台运行,兼顾复杂网络适配与大量文件场景的流畅操作。
白猫不黑19 小时前
web安全·网络安全·信息安全·渗透测试·github·ai渗透测试
GitHub 30K Star 的 AI 渗透测试工具今天在 GitHub Trending 上看到一个项目,一天涨了 1,211 个 Star,总星数接近 30K。这不是又一个 AI 模型,而是一个实打实的工具——Strix,一个开源的 AI 渗透测试工具。
艺杯羹1 天前
网络·web安全·网络安全·wifi
公共 Wi-Fi 流量安全全解析:从明文监听、流量拦截到 HTTPS 降级攻防目录1. 混杂模式与网络嗅探:无线电波中的“广播大喇叭”1.1. 无线网卡混杂模式工作原理1.2. 明文数据抓包原理演示
云水一下1 天前
web安全·sql注入·bwapp
零基础玩转bWAPP靶场(二十七):SQL 注入——时间型盲注摘要:这是 bWAPP 系列第二十七篇,聚焦于 SQL Injection - Blind - Time-Based(时间型盲注)。这是盲注的终极形态——页面什么都不告诉你,没有“存在/不存在”,没有任何报错,只有一行“结果会通过邮件发送”。攻击者唯一能依赖的线索是页面响应时间。文章会完整演示从判断注入点到逐层爆数据的全过程,包括获取数据库名长度、逐字符爆数据库名、获取所有表名拼接串、获取目标表字段名拼接串、最终窃取所有用户数据。附真实案例。
江湖浩淼2 天前
安全·web安全
CVE-2021-4034-pwnkit提权
Sagittarius_A*2 天前
开发语言·安全·web安全·靶场·php·rce
【RCELABS】Level 17~18 —— PHP命令执行函数与环境变量注入本次练习靶场 RCE-labs 出自探姬(ProbiusOfficial)的 HelloCTF 开源项目。
网络安全零基础教程2 天前
网络·学习·安全·web安全·网络安全
零基础转行网安,前两个月具体该学什么工具转行网安最忌讳的就是还没弄明白“什么是 SQL 注入”,就急着去跑扫描器。对于零基础的朋友,第一个月的前两周必须沉下心来,把 Web 安全的核心概念吃透。这不仅是后续使用工具的基础,更是你区分“脚本小子”和真正安全工程师的分水岭。
白猫不黑3 天前
前端·网络·web安全·网络安全·信息安全·渗透测试
Web 应用中“敏感信息泄露“的常见位置?——注释、硬编码 API Key、报错信息、Git 泄露,攻击者是如何利用它们的?你有没有想过,很多网站被攻破,并不是因为 SQL 注入,也不是因为命令执行,而是开发自己把"钥匙"放到了门口。
Chengbei118 天前
前端·网络·sql·安全·web安全·json·系统安全
SQL 注入挖洞插件 SQL-Injection-Scout 更新,响应 Diff 自动标记注入点,支持隐藏参数与多层 JSON 场景 FUZZSQL-Injection-Scout 是一款基于 Kotlin 开发的 Burp Suite 扩展,专注 SQL 注入漏洞检测。工具支持主动与被动扫描,兼容 FORM、XML、多层嵌套 JSON 等多种请求格式,可对隐藏参数开展 Fuzz 探测。依靠响应 Diff 差异分析自动标记潜在注入点,搭配抖动延时发包策略规避 WAF。内置参数去重降噪机制,减少重复请求,有效降低误报,适配日常渗透测试与红蓝对抗场景。
网络安全零基础教程4 天前
linux·网络·安全·web安全·面试·职场和发展
网络安全春招面试避坑与复盘指南每到春招季,技术群里总弥漫着一种焦虑又期待的氛围。很多网络安全方向的同学明明手里握着不错的证书,实验室项目也做得有模有样,却在面试环节频频折戟。有时候并不是技术底子不够硬,而是没能把自身的技能树以面试官听得懂、看得到的方式呈现出来。安全岗位的面试与其他开发岗有着本质的区别,它更看重思维逻辑、实战直觉以及对风险边界的把控能力。
汉堡包0014 天前
学习·安全·web安全·信息安全
【工具分享】--威胁情报平台大全分为国内威胁情报平台、海外威胁情报平台两大板块。
介一安全4 天前
web安全·jwt·安全性测试·src
【SRC】基础思路篇15:JWT安全测试完全指南⚠️本博文所涉安全渗透测试技术、方法及案例,仅用于网络安全技术研究与合规性交流,旨在提升读者的安全防护意识与技术能力。任何个人或组织在使用相关内容前,必须获得目标网络 / 系统所有者的明确且书面授权,严禁用于未经授权的网络探测、漏洞利用、数据获取等非法行为。
云水一下4 天前
web安全·sql注入·bwapp
零基础玩转bWAPP靶场(二十三):SQL 注入——存储型(SQLite)摘要:这是 bWAPP 系列第二十三篇,聚焦于 SQL Injection - Stored (SQLite)。上一篇我们讲了 MySQL 版的存储型注入,这一篇换成了 SQLite 数据库。文章会重点对比两关的差异——系统表不同、注释符不同、字符串拼接不同,以及最关键的一点:这一关输入单引号不会报错,所以判断注入点的方法也完全不同。你会看到如何用 ' || 'test 判断注入点,如何用真假测试确认注入存在,然后一步步窃取用户表数据,附真实案例。
白猫不黑4 天前
网络·数据库·sql·web安全·网络安全·信息安全
SQL注入实战:手工注入全流程详解SQL 注入是个老漏洞,老到 OWASP Top 10 里待了二十年。但到现在渗透测试中还是动不动就碰到——不是因为它多高级,恰恰是因为太常见了。
网安老伯6 天前
运维·前端·网络协议·web安全·网络安全·职场和发展
网络安全基础要点知识介绍(非常详细),零基础入门到精通,看这一篇就够了计算机网络的通信面临两大类威胁:被动攻击和主动攻击。被动攻击:指攻击者从网络上窃听他人的通信内容。通常把这类攻击称为截取。
绘梨衣的sakura路7 天前
安全·web安全·json
Fastjson ≤ 1.2.83 新型 RCE 漏洞深度分析:三层绕过机制与完整利用链摘要: 2026年7月,长亭安全应急响应中心披露了一个 Fastjson 远程代码执行漏洞。该漏洞源于 Fastjson 内部类型处理机制的缺陷,通过三层叠加绕过,彻底突破了黑名单、类型绑定等所有历史防护手段。本文从字节码层面逆向分析漏洞根因,还原完整的攻击链路,并给出 POC 验证。
niaiheni7 天前
网络·安全·web安全
Fastjson 1.2.83 “Gadget-Free“ RCE漏洞编号:QVD-2026-43021 / 内部编号:FJ-GETRESOURCE-RCE 披露时间:2026-07-21 原始发现者:Kirill Firsov(@k_firsov) 危险等级:高危(满足部署条件时按严重处理)
Draina7 天前
python·安全·web安全·网络安全·密码学·安全性测试
CBC填充预言攻击-CBC Padding Oracle Crypto AttackCBC填充预言攻击需要一个能够提示解密结果填充正确与否的服务端(即填充预言机),以及完整的密文和IV(若无IV无法解密第一个分组密文,后续分组也可正常解密)