网络安全

AI备忘录2 小时前
运维·服务器·网络·网络协议·网络安全·华为
(十六)GRE/IPSec 隧道配置命令五厂商对照:华为 华三 锐捷 迈普 思科两个分支站点各有公网 IP,想让两边内网互通还要加密——经典做法就是 GRE 隧道打通 + IPSec 加密保护。GRE 负责把内网包封装进一条逻辑隧道,IPSec 负责把这条隧道里的流量加密,防在公网上被窃听。
Eason_LYC9 小时前
网络安全·漏洞复现·dataease·白帽子·cve-2025-32966·cve-2025-49001·远程命令执行
【GetShell】DataEase H2 JDBC远程命令执行漏洞(CVE-2025-32966+CVE-2025-49001)漏洞利用演示视频   👉 DataEase双CVE链式 RCE 深度拆解:JWT 绕过+H2 注入完整攻击链路
白猫不黑9 小时前
运维·学习·安全·web安全·网络安全·信息安全
运维如何转安全(个人经验篇)很多运维工程师在考虑转岗网络安全时,第一反应是「我是不是要从零开始」。实际上,运维背景恰恰是安全领域非常稀缺的复合型优势。你长期接触服务器、网络、数据库和业务系统,对资产、架构和故障处理的理解,是很多纯安全出身的人不具备的。本文结合运维转安全的真实路径,梳理出一条平稳过渡、逐步进阶的学习与转型路线。
Demons_kirit10 小时前
网络安全·缓存
PortSwigger网络缓存欺骗(4)这是第四期的网络缓存欺骗,为了防止大家的头脑已经转不过来了,今天再来重新梳理下并区分下缓存静态路径与缓存静态资源
白猫不黑10 小时前
运维·学习·安全·web安全·网络安全·信息安全
网络空间安全/信息安全专业学习规划(超级详细版)网络空间安全(Cyberspace Security)与信息安全(Information Security)是当前国家高度重视、人才缺口巨大的专业方向。学习之前,首先要建立对专业的整体认知,明确自己的兴趣方向,避免盲目学习。
2601_9663771312 小时前
网络安全·数据安全·2026年教育数据安全研修班
2026年教育数据安全研修班举办,数达安全发布密评工具箱与行业商用密码安全解决方案教育数字化已经进入数据要素深度应用阶段,师生隐私、考试、科研等数据大量汇聚,安全风险从传统网络攻击演变为合规、技术、运维叠加的复合型风险。教育部教育管理信息中心2026年8月25‑28日于哈尔滨举办2026年教育数据安全专题研修班。数达安全在本次研修活动上,跳出行业“卖设备、单次密评项目”的传统思路,发布密评工具箱+教育行业商用密码安全解决方案,提出自查常态化‑改造场景化‑运营长效化三段式落地路径。
Sagittarius_A*12 小时前
数据库·sql·web安全·网络安全·sql注入
【好靶场】报错注入-sql注入-字符型在 SQL 注入学习中,很多人习惯直接复制 Payload 拿 Flag,却无法独立分析漏洞成因与利用逻辑。想要真正掌握注入,必须建立一套标准化探测流程:判断可控输入、确定闭合方式、探测字段数量、定位回显位置、枚举库表结构、读取目标数据。
todoitbo12 小时前
网络安全·pdf·文件·nas·极空间
PDF 合并、转换也能自己部署:极空间运行 Stirling PDF,文件交给自己的服务器处理合并几份 PDF、给合同加密码、把扫描件压缩一下,在线工具确实很方便:上传文件、处理、再下载回来,几分钟就能完成。
小杨不想秃头1 天前
学习·网络安全
信息安全工程师考试信息安全工程师为软考中级科目,归属信息系统专业,考试设置综合知识、案例分析(应用技术)两个科目,两科均达到45分及以上即为考试通过。该科目开设时间相对较晚,整体偏向技术实操,涉及网络攻防、系统安全、安全管理、法律法规等多领域,对考生技术理解能力要求较高,备考需要投入充足时间。
Seraphina361 天前
经验分享·笔记·安全·网络安全·缓存
记一次实验:利用路径分隔符进行网页缓存欺骗摘要:本文基于 PortSwigger Web Security Academy 官方靶场,完整复现 Web 缓存欺骗(Web Cache Deception)漏洞的利用过程。通过系统化探测源服务器与缓存服务器对路径分隔符的认知差异,找到仅被源服务器识别、缓存服务器忽略的特殊字符(如分号 ;),并借助静态扩展名缓存规则,诱导缓存服务器存储受害者的私密页面,最终窃取敏感信息。文章涵盖从侦察、验证、利用到读取的完整攻击链,并附有防御建议与安全责任声明。
菩提小狗1 天前
网络安全·漏洞·cve·安全情报·每日安全
每日安全情报报告 · 2026-08-25由 AI 整理发布 数据覆盖窗口:2026-08-23 ~ 2026-08-25(近 24–48 小时新增 / 在野动态) 重点标注 🔴 在野利用(KEV / 已确认)、🟠 高危未野(PoC 公开 / 新增)、🟡 持续在野(既往 KEV,仍需处置)
P1Browser1 天前
网络·tcp/ip·安全·网络安全·github·php
指纹浏览器安全吗?从浏览器环境隔离、数据存储到安全风险解析在浏览器环境管理、账号隔离以及多环境测试场景中,指纹浏览器逐渐成为一种常见的解决方案。但很多第一次接触这类工具的人都会产生一个疑问:指纹浏览器安全吗?
数据知道1 天前
android·网络·web安全·网络安全·php·laravel
PHP 代码审计实战——ThinkPHP、Laravel 历史漏洞模式深度剖析在国内 Web 攻防领域,一句话流传甚广:“打站先打 TP,挖洞先挖 Laravel”。这句话背后是过去十年 PHP 生态的一个残酷现实——超过七成的高危 PHP 应用漏洞,并非出在业务代码本身,而是源自框架机制与开发者假设之间的错位。
数据知道1 天前
java·开发语言·安全·网络安全
Java 安全审计实战:SSRF、反序列化、SpEL 注入在 Java 应用安全审计的战场上,有三类漏洞占据了 RCE(远程代码执行)和内网渗透战果的半壁江山:SSRF(服务端请求伪造)、反序列化漏洞 和 SpEL(Spring Expression Language)注入。 这三者并非孤立存在。实战中它们往往形成一条完整的利用链:一个不起眼的 SSRF 可能成为触发内网中间件反序列化的导火索;一个看似无害的配置功能点,可能因为 SpEL 表达式解析而直接 RCE;而一个反序列化入口,配合存在年限久远的 Gadget 链,可以让攻击者在三次 HTTP 请求内拿下
安全小王子1 天前
网络安全·逆向·ctf·nssctf
nssctf_chicken_soup下载,查壳、64位、IDA打开、f5查看伪代码 解析代码:用户输入一个字符串,通过两次函数操作,与403000位置的值进行比对,一样就输出flag, 所以核心函数就是那三个函数, 点击函数,发现了经典的花指令 明显标红处是脏字节,先按U,然后右键nop掉,下面一个同样操作 然后两个函数就正常显示了, 第一个函数:sub_4010004,可以看到是一个重新赋值
安全小王子1 天前
网络安全·逆向·ctf·nssctf
nssctf——老鼠走迷宫下载、查壳、pyinstall打包,惯例解包就行解包之后是这样 接下来就是用uncompyle6,反编译5.pyc 是个迷宫题 明显是个25*25的迷宫,1是墙,0是路,w,a,s,d分别是上下左右,flag就是wasd组成的迷宫的路,起点(0,1),终点(24,23),很明显要bfs/dfs算法实现了, 写解密脚本
菩提小狗1 天前
网络安全·漏洞·cve·安全情报·每日安全
每日安全情报报告 · 2026-08-27由 AI 整理发布 覆盖近 48 小时新增高危漏洞、公开 PoC 与安全情报文章 风险等级:🔴 严重 | 🟠 高危 | 🟡 中危 | 🟢 低危
Trinitytec1 天前
网络安全·开源·源代码管理
源码不出网,开源治理工具SCA应该如何部署?——从Hybrid(混合部署)到Air-Gapped(完全网络隔离部署),如何根据安全边界选择合适的部署模式
一条泥憨鱼2 天前
websocket·计算机网络·网络安全·https·dns
【从0开始学习计算机网络】| WebSocket-握手、全双工和心跳🎬精选专栏传送门:❄️《数据结构》 ❄️《AI与Agent那些事》❄️《从0开始学计算机网络》 ❄️《后端开发》
Yan_chen6662 天前
java·网络安全·靶场·tomcat·文件上传漏洞
Vulhub 靶场:Tomcat8 弱口令与 WAR 包上传漏洞复现目标:http://127.0.0.1:8080 预期结果:拿到容器 root 权限Tomcat 是 Apache 的开源 Java Servlet 容器,常作为 Java Web 应用服务器。它身兼两职:既是处理 HTTP 请求的 Web 服务器,又是执行 Servlet/JSP 的容器。很多 Java 网站(包括大量内网系统、后台管理)跑在 Tomcat 上,所以它成了渗透里高频遇到的目标。