20 09月 课程干货 CTF从入门到提升(十六)代码执行相关函数及例题分享 相关函数(代码注入) 1、eval 函数 这个函数能够把字符串当成代码来执行,以分号结尾可以理解为是完整语句,即使报错加上分号之后语句也会成功执行。
03 05月 课堂动态 SQL注入防御与绕过的几种姿势 因为完全性问题,建议使用拥有Prepared Statement机制的PDO和MYSQLi来代替mysql_query,使用的是mysqli_real_escape_string 参考: 《 PHP
07 03月 行业热点 警惕Apache Struts2最新(CVE-2017-5638,S02-45)高危远程代码执行漏洞 Struts 2.5 - Struts 2.5.10 漏洞描述: 恶意用户可在上传文件时通过修改HTTP请求头中的Content-Type值来触发该漏洞
15 03月 行业热点 如何写一个CTF比赛中的CrackMe? 随着CTF(夺旗)比赛越来越受人们欢迎,以及在这个领域里像Dragon Sector这样的波兰队伍的卓越表现,我认为用一些使它难以被破解和分析的技巧来演示一个简单的CrackMe结构将会很有趣。
17 03月 行业热点 火狐插件火狐黑客插件将Firefox变成黑客工具的七个插件 通过分析网页性能和页面组件并对如何提高性能作出建意.这里顺便找到一总结YSlow的功能梗概,如果之前没了解,可以看看大概.YSlow跌评分规则 YSlow官方下载 Firecookie 属于Firebug扩展,通过它来查看和管理浏览器的
20 09月 课程干货 CTF从入门到提升(三)基于时间的盲注 延时数据需要一些配合,当前数据库是sectest,很多时候我们去提供一个约束条件(查询条件)的时候,它如果能查出数据来,其实就是告诉我们表中存在一条数据等于admin, 或后面有and的时候,它就能够去触发这个效果