web安全

IT大白鼠30 分钟前
网络·安全·web安全·msf
MSF二次开发与自定义模块编写本文系统阐述了Metasploit Framework(MSF)二次开发的技术体系,深入分析了Ruby模块结构、自定义POC/EXP编写模板、插件开发技术以及社区贡献流程。通过对MSF框架核心架构的剖析,揭示了模块化设计的内在逻辑,提供了完整的自定义模块开发方法论。研究结果表明,MSF框架的模块化架构和标准化接口为二次开发提供了坚实基础,而规范的编写流程和测试方法则确保了模块的质量和稳定性。本文不仅为渗透测试工程师和安全研究人员提供了技术指导,也为MSF框架的技术演进和社区生态建设提供了理论支持。
其实防守也摸鱼14 小时前
运维·开发语言·人工智能·学习·web安全·自动化
智能体推荐:精选 AI Agent 工具与实战指南TL;DR:智能体工具可按使用人群分为面向开发者的框架(LangChain/LangGraph、AutoGen、CrewAI、Claude Agent SDK)和面向业务人员的平台(Coze、Dify、FastGPT)两大类。选型时建议从技术能力、部署方式、数据安全和成本预算四个维度综合评估:有编程能力优先选框架,需要私有化部署或数据敏感则选开源方案本地部署,高频调用优先开源自建,否则可选用云端 SaaS 快速上线。开发者可优先尝试 LangGraph 和 Claude Agent SDK,业务人员可从
Best-Wishes1 天前
计算机网络·web安全·安全威胁分析
好靶场杯第一届-古法 流量包分析附件:攻击机.pcapng、服务器.pcapng、陈小明.pcapng(三台机器各自网卡上的抓包,同一个 192.168.39.0/24 网段)+ sslkeys.log(TLS 会话密钥,用来解密 C2 的 HTTPS 流量)。
2601_962072501 天前
安全·web安全·php
网络安全防护指南:筑牢网络安全防线(510)
Bruce_Liuxiaowei2 天前
人工智能·安全·web安全·智能体
2026年8月第4周网络安全形势周报报告周期: 2026年8月22日—8月28日本周网络安全形势呈现**"CISA KEV密集扩容 vintage漏洞返场、AI自主攻击完成首次真实平台入侵、npm供应链蠕虫规模化爆发"三大特征。CISA KEV catalog本周分两批新增9个在野利用漏洞**——8月26日六连发包含Citrix NetScaler内存溢出漏洞CVE-2026-8452(CVSS 8.8),8月27日三连发包含JFrog Artifactory路径遍历CVE-2026-66384与ownCloud认证绕过CVE-2023-4
HackTwoHub2 天前
前端·sql·安全·web安全·网络安全·自动化·xss
Butter_Cookie 黄油曲奇|浏览器渗透插件,云存储检测、XSS、SQL 注入一站式 Web 安全测试工具黄油曲奇是一款集成化渗透测试浏览器插件,专为安全测试人员和开发者设计。它提供了丰富的安全测试工具,包括信息收集、信息提取、XSS 测试、SQL 注入测试、端点安全扫描、云存储检测、Shodan 主机信息查询以及多种辅助工具,帮助用户快速识别和评估 Web 应用的安全漏洞。该插件集成了 8 大核心功能模块,覆盖了 Web 应用渗透测试的各个方面。通过直观的用户界面和强大的功能,黄油曲奇使安全测试变得简单高效,即使是非专业安全人员也能轻松操作。
Sagittarius_A*2 天前
数据库·sql·web安全·sql注入
【好靶场】报错注入-sql注入-数字型在 SQL 注入学习中,很多人习惯直接复制 Payload 读取目标数据,却无法独立分析漏洞成因与利用逻辑。想要真正掌握注入,必须建立一套标准化探测流程:判断可控输入、确认参数类型、探测字段数量、定位回显位置、枚举库表结构、读取目标数据。
Rain的Java大神之路2 天前
java·数据库·redis·后端·mysql·web安全·运维开发
PC版网站被狂刷怎么处理严格遵循 「先止损→再定位→后根治→长防御」 的最优解 ✅核心原则:先保住核心服务,再谈其他! 这是面试官最看重的第一反应能力
白猫不黑2 天前
运维·学习·安全·web安全·网络安全·信息安全
运维如何转安全(个人经验篇)很多运维工程师在考虑转岗网络安全时,第一反应是「我是不是要从零开始」。实际上,运维背景恰恰是安全领域非常稀缺的复合型优势。你长期接触服务器、网络、数据库和业务系统,对资产、架构和故障处理的理解,是很多纯安全出身的人不具备的。本文结合运维转安全的真实路径,梳理出一条平稳过渡、逐步进阶的学习与转型路线。
白猫不黑3 天前
运维·学习·安全·web安全·网络安全·信息安全
网络空间安全/信息安全专业学习规划(超级详细版)网络空间安全(Cyberspace Security)与信息安全(Information Security)是当前国家高度重视、人才缺口巨大的专业方向。学习之前,首先要建立对专业的整体认知,明确自己的兴趣方向,避免盲目学习。
CDN3603 天前
安全·web安全
CDN 加速与网络安全服务解析随着互联网业务的快速发展,网站访问速度、稳定性和安全性成为企业关注的核心问题。360CDN.com 作为国内知名的 CDN 与网络安全服务品牌,依托 360 在安全领域的技术积累,为网站和应用提供内容分发加速、安全防护、智能调度等一体化解决方案。本文围绕 360CDN.com 的行业关键词展开,梳理其核心服务、技术特点、应用场景和选型建议,帮助读者全面了解这一服务。
Sagittarius_A*3 天前
数据库·sql·web安全·网络安全·sql注入
【好靶场】报错注入-sql注入-字符型在 SQL 注入学习中,很多人习惯直接复制 Payload 拿 Flag,却无法独立分析漏洞成因与利用逻辑。想要真正掌握注入,必须建立一套标准化探测流程:判断可控输入、确定闭合方式、探测字段数量、定位回显位置、枚举库表结构、读取目标数据。
数据知道3 天前
android·网络·web安全·网络安全·php·laravel
PHP 代码审计实战——ThinkPHP、Laravel 历史漏洞模式深度剖析在国内 Web 攻防领域,一句话流传甚广:“打站先打 TP,挖洞先挖 Laravel”。这句话背后是过去十年 PHP 生态的一个残酷现实——超过七成的高危 PHP 应用漏洞,并非出在业务代码本身,而是源自框架机制与开发者假设之间的错位。
BvxiE4 天前
web安全
ISCC2023步骤:尝试抓包抓不出来关卡信息,题目禁止了右键讲些没用的https://wrtools.top/coderepair.php
数据知道4 天前
网络·安全·web安全·网络安全
漏洞挖掘方法论:从 Fuzz 到 0day 的思维框架在网络安全领域,“0day”一词往往带着某种神秘甚至神圣的色彩。很多初学者甚至中级安全研究员认为,0day 漏洞是少数“天选之子”凭借灵感乍现发现的。然而,随着软件工程复杂度的指数级上升,以及现代编译器、操作系统安全机制的不断完善,依靠代码审计“一眼万年”直接发现高级别漏洞的时代已经过去。
菜根Sec5 天前
web安全·网络安全·信息安全·信息安全工程师
信息安全工程师该怎么准备考试考试内容来自教材,但是你会发现信息安全工程师教材内容很多,有很多图、表、还有代码,内容根本记不住。这个时候就是考验自身底蕴和能力的时候了。接下来我根据考试科目来列举一下需要掌握的内容。
网安小学生(兼顾数据库版)5 天前
网络·安全·web安全
从固件上传到合规报告:艾体宝ONEKEY实现CRA合规的操作实录欧盟《网络弹性法案》(CRA)已进入强制执行倒计时。2026 年 9 月 11 日起,制造商关于漏洞披露与管理的义务正式强制执行——发现产品存在被主动利用的漏洞或严重安全事件,必须在 24 小时内向 ENISA 等机构报告。2027 年 12 月,所有受影响产品须满足完整安全要求,违规最高罚 1500 万欧元或全球年营业额 2.5%。
数据知道5 天前
android·web安全·网络安全
移动端渗透测试流程:Android APK 逆向与动态调试在这个AI大模型满天飞、零信任网络架构已经成为大厂标配的年代,很多刚入行的安全工程师会产生一种错觉:似乎所有的安全问题都可以靠丢给AI分析一段流量、跑一个自动化扫描脚本就能解决。但实际上,当你真正面对一个具有极高商业价值的App(比如金融级支付应用、大型社交软件或者核心物联网设备的控制端)时,你会发现那些基于特征的WAF、流量侧的态势感知根本帮不了你。真正决定生死的地方,在客户端的深处——在那几百万行被编译、混淆、加固过的代码里。
数字护盾(和中)5 天前
运维·网络·人工智能·科技·安全·web安全
和中科技剖析 EDR 绕过全链路,AMSI、ETW 规避技术与防御对策EDR 部署在终端上,攻击者也活跃在终端上。这意味着两者共享同一套操作系统、同一份内存空间、同一组内核 API——攻击者有充足的动机和手段去研究 EDR 的检测逻辑并尝试绕过。