渗透测试

是逍遥子没错7 天前
运维·服务器·web安全·网络安全·渗透测试·系统安全
一个斜杠,击穿整座网关:API网关路径前缀绕过认证实战上周帮一家互联网公司做红队评估。他们的微服务架构挺讲究,API网关负责统一认证,后端十几个服务各管一摊。我盯着网关的认证配置看了半天,然后往URL里加了一个斜杠,就越过了认证层,直接打进了只有管理员才能访问的内部接口。
Eason_LYC8 天前
网络安全·渗透测试·漏洞复现·白帽子·langflow·远程代码执行·cve-2025-3248
你天天用的AI工具,藏着无需登录的高危后门 CVE-2025-3248漏洞利用演示视频👉 你天天用的AI工具,藏着无需登录的高危后门 CVE-2025-3248你可能没听过Langflow,但它是现在AI圈特别火的一款工具——不用写代码,拖拽几个节点就能搭出一个AI工作流或者智能体,很多公司和个人开发者都在用,公网上一搜一大把暴露的实例。
锐速网络12 天前
网络安全·渗透测试·漏洞管理·漏洞修复·漏洞扫描·安全运维·虚拟补丁
漏洞管理闭环:扫描、验证、渗透、修复全流程在企业网络安全建设中,漏洞管理是最基础也最容易流于形式的环节。很多企业采购了多套扫描工具,定期输出漏洞报告,但始终陷入“扫而不修、修而不验、验而不闭环”的困境:高危漏洞长期暴露,扫描误报大量消耗运维精力,修复后未验证导致风险依旧,甚至出现“扫完漏洞还被入侵”的情况。
asaotomo13 天前
安全·渗透测试·agent·浏览器插件·ai工具·mcp
从抓包插件到浏览器安全 Agent:Hx0 鹰眼 v1.0.6,正式接入 MCP抓包 · 拦截 · 重放 · Fuzz · MCP · Agent——在 Chrome / Firefox 真实会话里完成整条安全工作流。
2601_9623815816 天前
python·渗透测试·sql注入·sqlmap·数据库安全
【转】Python渗透测试工具:sqlmap【转】:内中的乃是一款开放源码渗透测试工具, 其能够自动展开检测, 借助SQL注入漏洞, 进而达成接管数据库服务器的进程。
白猫不黑1 个月前
运维·人工智能·web安全·网络安全·信息安全·渗透测试·自动化
AI Agent自动化渗透测试实战:从原理到红队实践随着人工智能技术的飞速发展,AI Agent(智能体)正逐步渗透到网络安全领域,为传统的渗透测试工作流带来革命性变革。AI Agent能够模拟人类安全专家的思维过程,自动化执行信息收集、漏洞扫描、利用验证等复杂任务,显著提升测试效率与覆盖率。本文将深入探讨如何构建和部署AI Agent进行自动化渗透测试,并结合实战案例,为红队工程师和安全研究人员提供一套可落地的技术方案。
Latticy1 个月前
web安全·网络安全·渗透测试
vulnhub系列靶机-mrRobot[22:36:32] 200 - 504KB - /intro[22:36:37] 200 - 158B - /license
白猫不黑1 个月前
运维·网络·web安全·网络安全·信息安全·渗透测试
从运维到网络安全:转行优势、路径与薪资前景全解析在数字化转型浪潮下,网络安全的重要性日益凸显,人才缺口持续扩大。与此同时,许多拥有扎实IT基础的运维工程师开始思考职业发展的新方向。运维转行网络安全,并非从零开始,而是一次基于深厚技术底蕴的“战略升级”。本文将深入剖析运维工程师转行网络安全的独特优势、可行路径,并对两个领域的薪资水平、职业前景进行全方位比较,为您的转型决策提供清晰蓝图。
Latticy1 个月前
web安全·网络安全·渗透测试·vulnhub靶机
vulnhub系列靶机-Raven2靶机地址:https://download.vulnhub.com/raven/Raven2.ovanmap 192.168.113.138/24
Atomic121381 个月前
web安全·网络安全·渗透测试
Apache Shiro 核心漏洞与实战利用指南Apache Shiro 是 Java 领域使用极其广泛的开源安全框架,主要用于身份验证(Authentication)、授权(Authorization)、密码学(Cryptography)和会话管理(Session Management)。
Sombra_Olivia1 个月前
网络·windows·安全·web安全·网络安全·渗透测试·vulhub
复现Windows Server服务RPC请求缓冲区溢出漏洞(MS08067)0x00 前言事情的起因是客户挺较真的,非得问这个漏洞有啥用。那能有啥用,拿shell获得控制权呗。但是又不能真这么讲,不然一准儿急眼。又不能在客户真实环境做复现(万一环境崩了呢),于是回来自己搭环境复现一下。
xy34531 个月前
测试工具·渗透测试·sqlmap
SQLMap 核心语法与使用指南(三)SQLMap是一款自动化SQL注入检测与利用工具,以下是其核心语法、常用参数及典型场景说明,兼顾实用性与安全性规范:
Atomic121381 个月前
web安全·网络安全·渗透测试
CVE 漏洞复现通论:从漏洞情报到 Root Cause 分析的标准化实战指南在网络安全与漏洞研究中,复现一个特定的 CVE 漏洞往往只需要运行现成的 POC/EXP;但要掌握 CVE 漏洞复现的通用能力,则需要一套标准化、可复用的工程化思路。
白猫不黑2 个月前
web安全·网络安全·信息安全·渗透测试·github·ai渗透测试
GitHub 30K Star 的 AI 渗透测试工具今天在 GitHub Trending 上看到一个项目,一天涨了 1,211 个 Star,总星数接近 30K。这不是又一个 AI 模型,而是一个实打实的工具——Strix,一个开源的 AI 渗透测试工具。
明天…ling2 个月前
android·网络安全·渗透测试·burpsuite·upload-labs·文件上传绕过·靶场复现
Upload-Labs (Pass1-Pass21) 完整通关思路与源码分析php官网:PHP将恶意代码(木马)伪装成看似正常的文件,绕过网站的前端或后端检测并上传,之后通过工具连接木马获得服务器控制权。
白猫不黑2 个月前
前端·网络·web安全·网络安全·信息安全·渗透测试
Web 应用中“敏感信息泄露“的常见位置?——注释、硬编码 API Key、报错信息、Git 泄露,攻击者是如何利用它们的?你有没有想过,很多网站被攻破,并不是因为 SQL 注入,也不是因为命令执行,而是开发自己把"钥匙"放到了门口。
白山云北诗2 个月前
网络·安全·web安全·渗透测试·漏洞扫描·ddos防护·cc防护
漏洞扫描+渗透测试:从资产摸底到风险验证,完成二次安全收口适用人群:运维工程师、安全从业者、企业IT负责人、开发运维人员核心看点:漏洞扫描与渗透测试核心区别、落地流程、风险验证、攻防联动、安全收口闭环
世界尽头与你2 个月前
android·安全·网络安全·渗透测试
Android Root 检测原理Android Root 检测不是去读取某个系统开关,然后得到“这台手机已经 root”或“这台手机没有 root”的绝对结论。正确的思路是:
世界尽头与你2 个月前
安全·网络安全·ios·信息安全·渗透测试
iOS 越狱检测原理从安全机制角度看,iOS 越狱的本质是:绕过 Apple 对代码签名的强制约束打破 App Sandbox 对应用的访问限制
白帽小阳2 个月前
web安全·渗透测试·网络安全比赛·ctf备赛·lncs·ei 检索,学术论文,会议发表·计算机科学,宏观认知,学习路径,算法基础
学术论文发表渠道科普,LNCS 系列会议的特点与检索情况分析在计算机科学(Computer Science)的科研道路上,选择合适的发表渠道往往比埋头苦干更考验研究者的战略眼光。对于许多刚踏入研究生阶段的同学,或是正在指导学生的青年教师来说,面对琳琅满目的期刊和会议系列,很容易陷入“唯 SCI 论”的误区,或者对某些老牌出版系列的现状缺乏清晰认知。今天我们要聊的,就是 Springer 旗下极具分量的 Lecture Notes in Computer Science(简称 LNCS)。