web安全

持敬chijing19 小时前
linux·运维·web安全·网络安全·centos
CentOS 从零搭建 LAMP 环境完整实战指南本文基于真实操作流程整理,完整记录 CentOS Stream 9 系统下 LAMP(Linux + Apache + MariaDB + PHP)环境的搭建全过程,包含换源踩坑、数据库配置、权限处理、远程连接验证等关键环节,既适合网页开发环境搭建,也可作为 Web 漏洞靶场的基础环境。
Chengbei1121 小时前
人工智能·tcp/ip·安全·web安全·http·网络安全·系统安全
红队新工具 ToShell 解析:自带 Web 控制台,AES+SM4 国密加密,载荷随机免杀,自主 Agent 自动完成渗透任务ToShell 轻量 C2 红队框架,单文件开箱部署 Web 管理后台,多协议回连通道支持域前置、TLS 拟态。支持 BOF、EXE、DLL 内存无落地执行,具备多级 Beacon 中继、SOCKS5 横向隧道。内置 AI 副驾驶,可联网检索、自动分析任务结果,载荷构建自带随机密钥与反沙箱机制,集成凭据采集、UAC 提权功能,仅用于获得书面授权的安全研究。
lisw0521 小时前
人工智能·安全·web安全
代理型人工智能与网络安全:目前的进展状况截至 2026 年,代理型人工智能(Agentic AI)已经从“聊天/摘要”进入“可调用工具、读写数据、执行工作流”的阶段,网络安全也因此从“防模型出坏话”变成“防自主系统做坏事”。整体状态可以概括为:防御侧落地很快,攻击侧已经武器化,治理侧还在补课。
白猫不黑1 天前
学习·web安全·计算机·网络安全·信息安全·编程·src漏洞
大学网安方向学习路线:零基础与有基础的学习顺序整理网络安全方向在大学阶段的学习,最怕的不是起点低,而是顺序乱。很多人一上来就刷漏洞、学渗透,结果基础不牢,越学越吃力。本文按「零基础」和「有基础」两条路径,把学习顺序整理清楚,供你参考。
fangjianj1 天前
linux·windows·web安全
windows环境反弹shell演练步骤:利用 PowerShell 实现反弹 Shell 默认网页存放地址:linux: /var/w /html windows:C:\phpstudy_pro\WWW 打开: http://127.0.0.1/ping.php 假设你的环境:
三8442 天前
web安全·php·安全加固·session反序列化
PHP Session 反序列化:防御加固、审计套路与总结按"性价比"排序:Session 反序列化能成立的前提是写与读的 serialize_handler 不一致。只要全链路统一,就断掉了错位解析的物理基础。
Bruce_Liuxiaowei2 天前
网络·安全·web安全
数字签名与“公钥制作者之谜“:信任从何而来网络安全技术随笔 · 密码学基础篇数字签名是现代信息安全体系的基石技术,广泛应用于软件分发、电子合同、HTTPS 传输、代码签名等场景。然而一个常被忽视却至关重要的问题是:数字签名在密码学层面只能证明"消息由持有对应私钥者签署",却无法证明"公钥归属于声称的那个人"。本文从数字签名的工作原理出发,剖析"无法确认公开密钥的制作者"这一经典问题的成因,并介绍 PKI/CA 体系与信任网络等主流解决方案。
明航咨询-陈老师2 天前
网络·安全·web安全
信息安全服务资质扫盲:CNITSEC 与 CCRC,两套国字号资质的完整对比(技术向)政企安全服务招投标中,"信息安全服务资质"是门槛级要求。但存在 CNITSEC 与 CCRC 两套名称近似的国字号资质,颁证机构、分级、适用场景均不同,本文做系统对比。
三8442 天前
android·web安全·php·反序列化·session
PHP Session 反序列化(2):漏洞根因 —— 序列化处理器错位与对象注入本文为教学用途,所有复现均在作者自建靶场内完成。请勿在未授权的情况下对真实系统进行测试。根据《网络安全法》,未经授权测试、攻击他人系统属于违法犯罪行为。禁止复制本文Payload 对外部站点进行测试,违规使用造成的一切后果由使用者自行负责。
祁白_3 天前
笔记·web安全·php·防御引擎
防御引擎绕过方法在学习绕过之前,必须先理解检测引擎(CHIP)的工作原理。它基于 PHP-Parser 将代码解析为 AST(抽象语法树),检测逻辑主要分三步:
一只鹿鹿鹿3 天前
大数据·安全·web安全·系统安全·制造
信息网络安全建设方案(PPT文件)01 方案总体设计 - 安全整体架构 - 安全建设目标与 “五位一体” 理念02 用户侧安全 - PKI 国产化升级改造 - 终端安全准入体系 - 终端安全管理 - 用户侧安全检测区
sbjdhjd3 天前
android·java·开发语言·安全·web安全·数据挖掘·php
在 8 字符、字母数字过滤与 PHP 版本差异下复盘临时文件命令执行链 | (8字符绕过)目录背景与复盘范围第一阶段:8 字符限制下的临时文件执行先确认临时文件是否真的生成权限匹配成功,但直接执行失败
小杨不想秃头3 天前
网络·安全·web安全
信息安全工程师第六章6.1 网络安全需求分析与基本设计 6.1.1 网络安全戒胁概述 由于无处不在的Internet 和移动互联网的出现,企图侵入、破坏和丑化商用和企业 网络的尝试就变得源源不断和日益猖獗起来。计算机网络作为重要的基础资源向客户提 供信息,而建立安全的网络系统所要解决的根本问题是:在保证网络连通的同时,对网 络服务、客户应用进行管理,以保证网络信息资源的正确性不受影响。随着Internet 以电子商务、社交通讯为代表的网络应用日益发展,网络安全对于个人、国家已经变得 越来越重要。 伴随着信息化的快速发展,信息
HackTwoHub3 天前
运维·人工智能·安全·web安全·网络安全·自动化·系统安全
AI自动化信息收集赋能渗透测试!集成多款主流扫描工具,多维智能评分,精准锁定高危资产Desinter_scan 是一款基于多 Agent 架构的 AI 自动化信息收集侦察工具,彻底告别传统扫描 “海量数据、人工筛选” 的低效模式。工具集成 Nmap、Nuclei、subfinder 等主流探测能力,搭载 23 项专属探测模块,可全自动完成资产发现、端口探测、扫描、敏感信息挖掘。依托 Claude 六维智能评分引擎,自动研判风险等级、排序攻击优先级,精准定位高洞与密钥泄露问题,适配各类授权渗透测试场景,大幅提升安全检测工作效率。
努力的lpp3 天前
开发语言·web安全·php·ctf·反序列化
php反序列化一(大白话版)我们直接看题。CTF(网络安全夺旗赛)里的"签到题",就是给新手送分的那种。源码长这样:一堆代码,一个flag,看着头大。但别被吓住——这道题的本质,一句话就能说透:
蒲公英eric3 天前
web安全·ai·ctf·dvwa·ai安全·开放重定向模块
从直接重定向到白名单验证:DVWA 开放重定向模块完整漏洞分析教程📌 本文是专栏「DVWA通关全记录:从漏洞复现到安全防御」的第 17 篇文章。开放重定向(Open HTTP Redirect,CWE-601)是指 Web 应用接收用户可控的参数作为重定向目标,且未对目标地址进行充分校验,导致攻击者可以构造恶意链接将用户重定向到任意第三方站点。
天道jimmy3 天前
linux·服务器·web安全
VulnHub 系列:HA, Wordy靶机描述: Wordy is design for beginners to experience real life Penetration testing. This lab is completely dedicated to Web application testing and there are several vulnerabilities that should be exploited in multiple ways. Therefore, it is not only intende
蒲公英eric4 天前
安全·web安全·ai·dvwa·ai安全·密码学模块
从弱加密到安全实现:DVWA 密码学模块完整漏洞分析教程📌 本文是专栏「DVWA通关全记录:从漏洞复现到安全防御」的第 18 篇文章。大多数 Web 漏洞的本质是"输入没过滤"或"权限没校验",而密码学漏洞的本质是**“保护数据的那把锁本身有缺陷”。它不报错、不崩溃,甚至开发者会觉得"我都用 AES 加密了还能不安全?"——但正因为它发生在数据已经"看起来被保护"的环节,一旦出错危害极深:攻击者拿到的不是一条明文,而是批量解密历史数据、永久伪造任意身份**的能力。
Neighbor_OldY4 天前
运维·安全·web安全
CSRF跨站请求伪造攻击检测与应急处置实战:伪造请求识别与防护落地干安全和运维这么多年,处理用户账号“自己动”的诡异事件,CSRF(跨站请求伪造)绝对是常客。今天不扯教科书上的同源策略定义,直接复盘一线处置CSRF攻击的真实流程。