web安全

慧都小项4 小时前
测试工具·web安全·网络安全·burp suite
从 Burp Suite Professional 到 DAST:把 Web 安全测试接入持续 AppSec 的工程化路径本文承接此前“人工掌控测试深度”和“自动化释放专业判断力”两类 Burp Suite 内容,继续回答第三个问题:当测试对象从一个项目变成整个应用组合,Burp 的能力怎样进入组织级、持续化流程?
三8446 小时前
web安全·应急响应·windows账户排查·应急响应linux排查
应急响应之账户排查 + 计划任务排查 + 进程排查摘要:本文系统梳理服务器被入侵后的应急响应排查思路,按 PDCERF 六阶段给出标准流程,并围绕账户、计划任务、进程三大持久化与活跃后门载体,分别给出 Linux 与 Windows 下的具体排查命令、危险信号识别方法及处置建议,帮助安全人员按“先易失后持久化、从外到内”的顺序快速定位并清除威胁。
0xBADCODE7 小时前
安全·web安全·网络安全·系统安全·密码学·php·ctf
CTF Writeup 合集本文汇总了一些网上的题目的全部解题过程,涵盖 MISC、Crypto、WEB三个方向,共五道题目。以下是详细的解题思路与过程。
数据知道9 小时前
网络·安全·web安全·网络安全
恶意软件分析实验室搭建——沙箱、快照、网络隔离在恶意软件分析的世界里,有一条铁律被反复强调但依然被反复违反:永远不要在宿主机上直接运行可疑样本,永远不要让分析环境连到你家的生产网络。听起来像常识?但每年都有初学者把勒索软件样本放在日常笔记本上"试一下",也有研究人员用 NAT 模式运行一个 Emotet 样本,结果让它在局域网里扫描 NAS、加入僵尸网络——一个配置不当的虚拟机不是盾牌,是负资产。
奔跑的卡卡13 小时前
前端·web安全·架构
线上Web异常发现为什么总是滞后?一套自研Web实时异常分析监控系统整体架构拆解本系列围绕Web端实时异常分析监控系统展开,从业务痛点、整体架构、客户端SDK采集、日志缓存同步策略、后端分析引擎、分级告警体系到业务闭环,逐层拆解一套完整自研监控系统的设计思路。本文是系列第一篇,主要梳理线上Web异常排查的行业痛点,对比现有解决方案的不足,介绍整套系统分层架构与核心能力边界。后续文章会针对各个模块展开工程层面的深度分析。
Sagittarius_A*14 小时前
sql·web安全·网络安全·sql注入
【好靶场】SQL 注入-布尔盲注-2声明:本文仅记录官方授权隔离靶场中的 CTF 学习过程。文中所有测试均只针对题目给出的地址,不得用于未授权目标。
lightningyang15 小时前
安全·web安全·天枢一体化虚拟仿真平台·全国节能大赛网络安全赛项
第一届全国技能大赛网络安全(模块A)-密码安全策略配置本文针对网络安全基线加固需求,完成Windows域主机、Linux服务器、防火墙、路由器、交换机等全品类设备的密码安全策略配置,统一规范密码长度、复杂度、存储加密、哈希算法及特权密码标准,全面提升设备账户安全等级。
网安蟹佬霸1 天前
网络·学习·安全·web安全·学习路线·网安
2026网络安全每日学习计划:每天学多久?学什么?怎么安排?照着做就行!很多想学安全的人最大的问题不是没有资源,而是不知道怎么安排学习时间。今天分享我的每日学习计划模板,照着做就行,新手也能有条不紊地进步!
递归尽头是星辰2 天前
web安全·安全架构·访问控制·微服务安全·服务身份认证
微服务安全体系:身份认证、授权与访问控制此前发布的《微服务五层防御架构:SSO、OAuth2、OIDC 原理与 Spring Authorization Server 落地》一文,从物理分层视角搭建了微服务安全的骨架,深度拆解了统一认证层的协议原理与授权服务器代码实现,属于单点深耕。但五层防御只是横向的架构骨架,真正的安全能力需要纵向贯穿每一层 ——身份认证解决「你是谁」,授权解决「你能做什么」,访问控制解决「放行还是拦截」,三者形成完整闭环,才是微服务安全的核心。
网安小学生(兼顾数据库版)2 天前
网络·安全·web安全
CRA漏洞通报义务倒计时:9.11生效要求深度解读从 2026 年 8 月 31 日算起,距离欧盟《网络弹性法案》(CRA)漏洞通报义务正式生效的 2026 年 9 月 11 日,只剩 11 天。这是 CRA 自 2024 年 12 月 10 日生效以来第一个强制执行的时间节点,也是对所有在欧盟市场销售"含数字元素产品"的制造商而言,第一个与日常运营直接挂钩的硬性要求。
奔跑的卡卡2 天前
前端·web安全
不只校验单个接口:基于接口调用图谱的全链路请求合法性校验方案本系列围绕Web前端安全对抗展开。上一篇讲解了设备指纹与动态凭证绑定,解决跨设备重放攻击问题。本篇为系列第五篇,聚焦服务端侧防护:接口调用图谱的设计思路、会话状态机运行逻辑,如何拦截跳过前置流程的非法请求链路。后续第六篇将会介绍WebSocket协同与分布式熔断,做整套方案的落地复盘。
Neighbor_OldY2 天前
运维·windows·web安全
【实战复盘】RDP暴力破解与内网横向移动溯源:Windows全套排查命令与事件ID硬核解析生产环境中,RDP爆破告警是最常见的安全事件。其典型日志特征为:Security日志中短时间内涌现大量 Event ID 4625(登录失败),伴随特定外网IP的持续探测;期间夹杂零星陌生的 Event ID 4624(登录成功)。
芯盾时代2 天前
安全·web安全·网络安全
《金融业网络安全管理办法(征求意见稿)》全条款深度拆解(二)通用安全合规义务(5-14 条):机构基础安全硬性要求《办法》对金融机构的网络安全组织架构提出了前所未有的硬性要求,彻底改变了过去”重业务、轻安全”的行业通病。
蒲公英eric3 天前
前端·web安全·ai·xss·dvwa·ai安全
从客户端到服务端:DVWA DOM 型 XSS 模块完整漏洞分析教程📌 本文是专栏「DVWA通关全记录:从漏洞复现到安全防御」的第 11 篇文章。DOM 型 XSS(DOM-based Cross-Site Scripting)是一种纯客户端的跨站脚本攻击。与反射型和存储型 XSS 不同,DOM 型 XSS 的恶意代码并不经过服务器,而是在浏览器端通过修改 DOM(Document Object Model)结构来触发。
IT大白鼠3 天前
网络·安全·web安全·msf
MSF二次开发与自定义模块编写本文系统阐述了Metasploit Framework(MSF)二次开发的技术体系,深入分析了Ruby模块结构、自定义POC/EXP编写模板、插件开发技术以及社区贡献流程。通过对MSF框架核心架构的剖析,揭示了模块化设计的内在逻辑,提供了完整的自定义模块开发方法论。研究结果表明,MSF框架的模块化架构和标准化接口为二次开发提供了坚实基础,而规范的编写流程和测试方法则确保了模块的质量和稳定性。本文不仅为渗透测试工程师和安全研究人员提供了技术指导,也为MSF框架的技术演进和社区生态建设提供了理论支持。
其实防守也摸鱼4 天前
运维·开发语言·人工智能·学习·web安全·自动化
智能体推荐:精选 AI Agent 工具与实战指南TL;DR:智能体工具可按使用人群分为面向开发者的框架(LangChain/LangGraph、AutoGen、CrewAI、Claude Agent SDK)和面向业务人员的平台(Coze、Dify、FastGPT)两大类。选型时建议从技术能力、部署方式、数据安全和成本预算四个维度综合评估:有编程能力优先选框架,需要私有化部署或数据敏感则选开源方案本地部署,高频调用优先开源自建,否则可选用云端 SaaS 快速上线。开发者可优先尝试 LangGraph 和 Claude Agent SDK,业务人员可从
Best-Wishes4 天前
计算机网络·web安全·安全威胁分析
好靶场杯第一届-古法 流量包分析附件:攻击机.pcapng、服务器.pcapng、陈小明.pcapng(三台机器各自网卡上的抓包,同一个 192.168.39.0/24 网段)+ sslkeys.log(TLS 会话密钥,用来解密 C2 的 HTTPS 流量)。
2601_962072504 天前
安全·web安全·php
网络安全防护指南:筑牢网络安全防线(510)
Bruce_Liuxiaowei5 天前
人工智能·安全·web安全·智能体
2026年8月第4周网络安全形势周报报告周期: 2026年8月22日—8月28日本周网络安全形势呈现**"CISA KEV密集扩容 vintage漏洞返场、AI自主攻击完成首次真实平台入侵、npm供应链蠕虫规模化爆发"三大特征。CISA KEV catalog本周分两批新增9个在野利用漏洞**——8月26日六连发包含Citrix NetScaler内存溢出漏洞CVE-2026-8452(CVSS 8.8),8月27日三连发包含JFrog Artifactory路径遍历CVE-2026-66384与ownCloud认证绕过CVE-2023-4