技术栈
web安全
云水一下
29 分钟前
web安全
·
bwapp
·
邮箱头注入
零基础玩转bWAPP靶场(十二):Mail Header Injection(SMTP邮件头注入)
摘要:邮件头注入(Mail Header Injection)又称为CRLF注入(SMTP场景),属于经典的输入安全漏洞。当Web程序直接将用户可控输入拼接至SMTP邮件头部,且未过滤换行符\r\n/\n时,攻击者可注入自定义邮件头(Bcc、Cc、Reply-To),实现批量钓鱼邮件、伪造发件人等攻击。本文以bWAPP靶场Mail Header Injection (SMTP)关卡为载体,由浅入深讲解漏洞历史背景、底层原理、危害;分Low/Medium/High三个安全等级完成源码审计、实战复现;针对公网
lubiii_
1 天前
安全
·
web安全
·
网络安全
网络安全法律法规备考速查手册
整理自《信息安全工程师》备考要点,适合考前突击与日常速查。表格表格表格⚠️ 考试常把"通过日期"和"施行日期"混着考,注意区分!
其实防守也摸鱼
1 天前
网络
·
python
·
学习
·
安全
·
web安全
·
数据挖掘
·
挖洞
补天SRC新手入门指南:从0到1的漏洞挖掘之路
实际上我现在也是学习状态,文章的步骤是我慢慢摸索的,后面也讲了一下”怎么刷漏洞“的步骤,以及整理了SRC的平台(个人感觉很全面了),希望可以帮到一些新手小伙伴学习!
txg666
1 天前
安全
·
web安全
网络安全领域简报(2026年7月14日—20日)
数据来源:CSDN、FreeBuf、安全内参、奇安信CERT、CNVD、CISA KEV、GitHub、郑州市网络安全协会、软件供应链安全检测公共服务平台等。
HackTwoHub
1 天前
前端
·
人工智能
·
web安全
·
网络安全
·
自动化
·
系统安全
解锁 AI 红队全新玩法!Claude-Red 攻防 Skill 库,内置 SQLi、XXE、文件上传等 Web 专项 Skill,一键导入快速落地渗透实战
Claude-Red 是由独立安全研究团队 SnailSploit 精心打造的开源项目,专为 Claude 的 Skills 系统设计。它是一套精心策划的攻击性安全技能库,包含 58 个覆盖 13 大安全领域的结构化 SKILL.md 文件。
见青..
2 天前
web安全
·
网络安全
·
phpmyadmin
phpMyAdmin权限提升
免责声明:本文技术仅用于网络安全学习研究,请严格遵守《网络安全法》等相关法律法规,严禁未经授权对任何网络、系统实施攻击或测试,违规操作引发的一切法律责任由使用者自行承担,作者不承担连带责任。
数据知道
2 天前
网络
·
安全
·
web安全
·
网络安全
·
邮件安全
邮件安全实战:SPF/DKIM/DMARC 配置与钓鱼绕过
定位:网络基础与协议安全篇 · 邮件身份验证三板斧 + 钓鱼为何仍能得手 声明:伪造邮件、钓鱼测试仅限自有域名与书面授权;向他人发送欺诈邮件违法。
李豆豆喵
3 天前
web安全
013-基础入门-身份鉴权&参考文章&发包工具项目等
1. 加密方式HTTP:使用明文传输,数据在传输过程中可以被任何人截获和查看。HTTPS:通过SSL/TLS协议对数据进行加密,确保数据在传输过程中不被第三方截获和篡改。
有浔则灵
4 天前
网络
·
安全
·
web安全
GORM钩子函数详解
钩子(Hooks)是在创建、查询、更新、删除等数据库操作之前或之后自动调用的函数。如果你为模型定义了指定的方法,它会在对应的操作发生时自动被调用,无需显式调用。
艺杯羹
4 天前
人工智能
·
安全
·
web安全
·
ddos
·
ip
·
ip欺骗
网络安全攻防演进:从单人砸门到AI博弈的五次战争
前言在学网络安全的过程中,总会被各种攻击术语搞得晕头转向——DoS、DDoS、CC攻击、反射放大……每个名词单独看都能懂,但串在一起就很乱。 后来整理了一份完整的攻防演进脉络,用"快递物流"的场景把所有攻击手段串起来,突然发现整个体系一下子就通透了。
Sagittarius_A*
4 天前
安全
·
web安全
·
csrf
·
dvwa
CSRF 跨站请求伪造:伪造请求攻击、绕过手段与底层防御
CSRF(跨站请求伪造)本质就是借用户的 Cookie,发伪造的请求。 用户登录了目标网站,浏览器存着会话 Cookie,这时点开恶意链接 / 页面,浏览器会自动带着 Cookie 发请求给目标站,服务器以为是用户本人操作,就执行了敏感操作 —— 改密码、转账、删数据都有可能。
祁白_
4 天前
web安全
·
网络安全
·
sql注入
·
sqlmap
sqlmap工具
这是一份关于 SQLMap 的详细使用文档。SQLMap 是一款开源的自动化 SQL 注入工具,功能非常强大,支持多种数据库(MySQL, Oracle, SQL Server, PostgreSQL, SQLite 等)和多种注入类型(布尔盲注、时间盲注、报错注入、联合查询注入、堆叠注入)。
HackTwoHub
4 天前
运维
·
人工智能
·
安全
·
web安全
·
网络安全
·
自动化
·
系统安全
等级保护现场测评系统重磅更新,支持 AI 接入,可录入全品类资产清单,自动化巡检核查,批量导出测评归档文件
JSecProbe 是一款开源桌面端等级保护现场测评系统,严格遵循 GB/T 22239-2019 等保 2.0 标准开发。工具支持多测评项目管理,可完整录入机房、网络设备、服务器等各类资产信息,内置核查命令库实现自动化安全检测。可接入 OpenAI、DeepSeek 等大模型接口,对日志、截图、执行结果智能分析并生成测评记录,自动输出合规测评报告。新版 V2.0.3 修复数据误删与账号密码漏洞,自带数据自动备份、系统托盘与在线更新功能,搭配内置等保知识库,极大简化线下等保测评全流程,工具基于 MIT 协
川石课堂软件测试
4 天前
服务器
·
功能测试
·
测试工具
·
jmeter
·
mysql
·
web安全
·
单元测试
安全测试|服务器安全加固方法
在数字化时代,服务器主机安全是任何组织都必须高度重视的问题。无论是大型企业还是小型企业,无论是政府机构还是个人用户,都需要确保其服务器主机的安全,以防止数据泄露、网络攻击和系统瘫痪等严重后果。
Sagittarius_A*
4 天前
网络
·
安全
·
web安全
·
dvwa
·
命令注入漏洞
Command Injection 命令注入漏洞:系统命令拼接缺陷与执行利用技术
上一篇我们详细拆解了 Open HTTP Redirect 开放重定向漏洞的校验缺陷与各类绕过技巧,相信大家对"URL 参数未校验导致的信任滥用"攻击思路已经有了清晰的认识。今天我们继续 Web 漏洞系列,来聊一个危害等级直接拉满、入门 Web 安全必须掌握的经典注入类漏洞——Command Injection(命令注入)。
Android洋芋
4 天前
网络
·
安全
·
web安全
漏洞挖掘与赏金攻略
从零到一的漏洞挖掘与赏金获取全流程指南:小白也能轻松入门的实战教程网络安全漏洞挖掘是一项兼具技术挑战和商业价值的技能,随着数字化进程的加速,越来越多的企业开始重视安全防护,漏洞赏金计划也成为网络安全爱好者获取收益的重要途径。本文将为您提供一份从零基础到能够独立挖掘漏洞并赚取赏金的完整指南,不仅包含系统化的学习路径,还提供具体靶场环境搭建方法、漏洞复现代码案例以及平台操作指南,帮助您快速入门并持续提升漏洞挖掘能力。
Sagittarius_A*
4 天前
网络
·
安全
·
web安全
·
http
·
dvwa
·
burp suite
Open HTTP Redirect 开放重定向漏洞:URL 跳转校验缺陷与绕过技术
上一篇我们详细拆解了 CSRF 跨站请求伪造漏洞的攻防全流程,相信大家对"借助用户身份伪造请求"的攻击思路已经有了清晰的认识。今天我们继续 Web 漏洞系列,来聊一个经常被低估、但在真实钓鱼和社工攻击中极其好用的漏洞——Open HTTP Redirect(开放重定向)。
无忧智库
5 天前
安全
·
web安全
中大型企业整体网络安全解决方案:从“边界防火墙”到安全运营闭环(PPT)
中大型企业的网络安全,早已不是“出口部署防火墙、终端安装杀毒软件”就能解决的问题。云化、移动化、分支互联、数据集中、工业互联网和第三方协作不断扩大攻击面;真正有效的安全体系,必须把技术防护、管理制度与持续运营连接成闭环。
鹿鸣天涯
5 天前
安全
·
web安全
·
kali
kali 2026.2 2026年第二个版本发布-新增 9 款工具并优化虚拟机启动性能
Kali Linux 团队如期在 2026 年第二季度末正式发布 Kali Linux 2026.2,本次更新包含桌面环境升级、基础设施现代化改造、虚拟机性能优化,以及为渗透测试人员和安全研究人员新增的九款工具。