web安全

数据知道8 小时前
android·网络·web安全·网络安全·php·laravel
PHP 代码审计实战——ThinkPHP、Laravel 历史漏洞模式深度剖析在国内 Web 攻防领域,一句话流传甚广:“打站先打 TP,挖洞先挖 Laravel”。这句话背后是过去十年 PHP 生态的一个残酷现实——超过七成的高危 PHP 应用漏洞,并非出在业务代码本身,而是源自框架机制与开发者假设之间的错位。
BvxiE1 天前
web安全
ISCC2023步骤:尝试抓包抓不出来关卡信息,题目禁止了右键讲些没用的https://wrtools.top/coderepair.php
数据知道1 天前
网络·安全·web安全·网络安全
漏洞挖掘方法论:从 Fuzz 到 0day 的思维框架在网络安全领域,“0day”一词往往带着某种神秘甚至神圣的色彩。很多初学者甚至中级安全研究员认为,0day 漏洞是少数“天选之子”凭借灵感乍现发现的。然而,随着软件工程复杂度的指数级上升,以及现代编译器、操作系统安全机制的不断完善,依靠代码审计“一眼万年”直接发现高级别漏洞的时代已经过去。
菜根Sec1 天前
web安全·网络安全·信息安全·信息安全工程师
信息安全工程师该怎么准备考试考试内容来自教材,但是你会发现信息安全工程师教材内容很多,有很多图、表、还有代码,内容根本记不住。这个时候就是考验自身底蕴和能力的时候了。接下来我根据考试科目来列举一下需要掌握的内容。
网安小学生(兼顾数据库版)2 天前
网络·安全·web安全
从固件上传到合规报告:艾体宝ONEKEY实现CRA合规的操作实录欧盟《网络弹性法案》(CRA)已进入强制执行倒计时。2026 年 9 月 11 日起,制造商关于漏洞披露与管理的义务正式强制执行——发现产品存在被主动利用的漏洞或严重安全事件,必须在 24 小时内向 ENISA 等机构报告。2027 年 12 月,所有受影响产品须满足完整安全要求,违规最高罚 1500 万欧元或全球年营业额 2.5%。
数据知道2 天前
android·web安全·网络安全
移动端渗透测试流程:Android APK 逆向与动态调试在这个AI大模型满天飞、零信任网络架构已经成为大厂标配的年代,很多刚入行的安全工程师会产生一种错觉:似乎所有的安全问题都可以靠丢给AI分析一段流量、跑一个自动化扫描脚本就能解决。但实际上,当你真正面对一个具有极高商业价值的App(比如金融级支付应用、大型社交软件或者核心物联网设备的控制端)时,你会发现那些基于特征的WAF、流量侧的态势感知根本帮不了你。真正决定生死的地方,在客户端的深处——在那几百万行被编译、混淆、加固过的代码里。
数字护盾(和中)2 天前
运维·网络·人工智能·科技·安全·web安全
和中科技剖析 EDR 绕过全链路,AMSI、ETW 规避技术与防御对策EDR 部署在终端上,攻击者也活跃在终端上。这意味着两者共享同一套操作系统、同一份内存空间、同一组内核 API——攻击者有充足的动机和手段去研究 EDR 的检测逻辑并尝试绕过。
网安蟹佬霸3 天前
android·前端·安全·web安全·逆向·csrf·网安
Android安全攻防实战:从APK逆向到Frida动态Hook全流程详解(附脚本)移动安全攻防是网络安全领域的重要分支,Android凭借全球超过70%的市场占有率,成为移动应用安全研究的主战场。一台 rooted 手机配合 Frida、objection、IDA Pro 等工具,足以完成从静态逆向到动态 Hook、从协议分析到漏洞利用的完整链路。本文按"架构认知 → 静态逆向 → 动态分析 → 漏洞实战 → 防御加固"的递进顺序,系统梳理 Android 安全攻防的完整技术栈,所有脚本均经过实测可复现。
Sagittarius_A*3 天前
开发语言·web安全·php·代码审计·反序列化
Burst Lab | PHP 审计 13|反序列化(三):POP 链构造与 Gadget Chain 分析上一篇我们学习了 PHP 魔术方法的触发时机。本篇继续学习反序列化审计中最容易让初学者困惑的概念:POP 链。
芯盾时代3 天前
网络·安全·web安全
《金融业网络安全管理办法(征求意见稿)》全条款深度拆解(一)2026年7月3日,中国人民银行、国家金融监督管理总局、中国证监会、国家外汇管理局联合发布《金融业网络安全管理办法(征求意见稿)》(以下简称”《办法》“),标志着我国金融行业网络安全监管进入全新阶段。该《办法》共五章三十三条,首次在金融全行业层面构建统一、贯通的网络安全规章,旨在防范网络安全风险向金融风险演变。
网安蟹佬霸3 天前
android·安全·web安全·网络安全·网安
蓝队防御实战:SIEM与SOAR构建安全运营中心(万字详解+实战配置)【合规声明】 本文所有技术内容仅用于授权安全测试、防御能力建设和安全学习研究。所有检测规则、配置示例和脚本均在隔离靶场环境中验证。未经授权对任何系统进行安全测试均属违法行为。读者应确保在合法授权范围内使用本文所述技术,并遵守当地法律法规。
好果不榨汁3 天前
安全·web安全·ubuntu
网络安全攻防实战:基于 Ubuntu 的攻击机与防守机搭建与演练网络安全是一门高度实践驱动的学科。只读文章、看视频而不动手,永远学不会真正的渗透测试与安全防护。搭建一套"攻击机 + 防守机"的本地实验环境,是每一位安全初学者和从业者性价比最高的入门方式。
佳&弥4 天前
服务器·数据库·安全·web安全·网络安全
数据库提权前面学了 Windows 系统提权——靠的是系统层面的内核漏洞。但如果目标把补丁打全了,系统漏洞一个没有怎么办?别慌,还有一条路:数据库提权。MySQL、MSSQL、Oracle……这些数据库往往以高权限运行,一旦拿到最高权限账号,从执行 SQL 到执行系统命令,只需几步。
其实防守也摸鱼4 天前
运维·网络·人工智能·学习·安全·web安全·自动化
如何使用自动化教育SRC漏洞挖掘系统--AutoHunter在上一篇文章中,已经配置好自动化教育SRC漏洞挖掘系统——AutoHunter。推荐一个自动化教育SRC漏洞挖掘系统--AutoHunter-CSDN博客
其实防守也摸鱼4 天前
运维·开发语言·人工智能·学习·安全·web安全·自动化
推荐一个自动化教育SRC漏洞挖掘系统--AutoHunter欢迎来到 AutoHunter 部署与使用指南!本文旨在为安全研究人员和开发者提供一份详尽的 AutoHunter 系统部署手册。AutoHunter 是一个自动化 SRC 漏洞挖掘系统,集成了 FOFA 资产测绘与 LLM 多 worker 自主挖掘/审核/情报沉淀功能,能够显著提升漏洞挖掘效率。
三垣网安4 天前
网络·安全·web安全·网络安全
记一次渗透测试 | 教育src漏洞分享(2)目录一、信息收集二、漏洞复现三、总结在搜索某大学资产时发现以下资产某大学的大学学报,看到这里,就似乎有一种吸引力,对于这种偏边缘资产,一看就觉得有洞,果不其然还真的有啊!
Sagittarius_A*4 天前
web安全·信息安全·php·代码审计·反序列化绕过
【好靶场】PHP反序列化绕过本文仅用于授权靶场、CTF 练习和本地安全学习。学习本题前,需要先理解几个点。本文涉及的本地检测环境为 PHP 7.3.4;实际绕过效果以授权靶场页面回显为准,因为 __wakeup() 属性数量绕过和 PHP 版本有关。
网安蟹佬霸5 天前
sql·web安全·网络安全·自动化·网安
SSRF服务端请求伪造攻防实战:从内网穿透到云元数据利用【提示】 本文所有技术内容仅供授权安全测试、安全学习与防御研究使用。未经授权对他人系统进行SSRF测试属于违法行为。请务必在合法授权的靶场环境或获得书面授权的前提下进行实践。文中涉及的云厂商元数据地址、绕过技术仅为防御参考,切勿用于非授权场景。
白猫不黑5 天前
运维·人工智能·web安全·网络安全·信息安全·渗透测试·自动化
AI Agent自动化渗透测试实战:从原理到红队实践随着人工智能技术的飞速发展,AI Agent(智能体)正逐步渗透到网络安全领域,为传统的渗透测试工作流带来革命性变革。AI Agent能够模拟人类安全专家的思维过程,自动化执行信息收集、漏洞扫描、利用验证等复杂任务,显著提升测试效率与覆盖率。本文将深入探讨如何构建和部署AI Agent进行自动化渗透测试,并结合实战案例,为红队工程师和安全研究人员提供一套可落地的技术方案。
Rain的Java大神之路5 天前
java·运维·后端·web安全·面试·架构·xss
短信接口被狂刷怎么处理“紧急止损→多层防护→业务优化→监控复盘”先把问题压下来,避免损失扩大,这是优先级最高的操作:建立从前端到后端、从网关到业务的立体防护网,层层过滤恶意请求: