26 04月 行业热点 代码安全审计的四大误区 误区二、代码安全审计工具都会很高的误报率 我常常听到很多用户或者开发人员讨论说代码安全审计工具的误报率很高,因为检测出来的漏洞大部分都不能被直接利用或者被渗透验证。
07 03月 行业热点 警惕Apache Struts2最新(CVE-2017-5638,S02-45)高危远程代码执行漏洞 Struts 2.5 - Struts 2.5.10 漏洞描述: 恶意用户可在上传文件时通过修改
20 09月 课程干货 CTF从入门到提升(八)desc注入及相关例题分享 万能密码 从某张表中去读一条数据,传递的这种用户名和密码如果存在它会认为登陆成功。 举栗子: 通过false逻辑来产生true逻辑
28 04月 行业热点 Webshell密码极速爆破工具 – cheetah │ update.py 更新模块 │ url.list 默认指定批量 webshell url文件 │ user-agent.list 用户代理文件
19 09月 课程干货 CTF从入门到提升(十)文件上传 黑名单是未经许可非法用户禁止入内,我禁止某些人入内,大部分人是可以进去的。白名单是未经允许禁止入内,只有允许的人才能进入,对应的只有合法文件才能上传。 解析的时候我们为什么要文件合法?
02 03月 行业热点 sqlmap 的源码学习笔记一之目录结构 txt/ --->>>这里包含了一些字典,例如用户浏览器代理、表、列、关键词等。 udf/ --->>>这里包含了用户自己定义的攻击载荷。
28 04月 行业热点 使用Empire“探索”Windows个人电脑 实战中可以通过伪装诱导渗透对象打开vbs文件,或者在excel/doc中加入有效信息(如特殊的表格或者数学公式)诱导用户点击“运行宏”。
01 03月 行业热点 首次SHA-1碰撞攻击实现 只需5个聪明的大脑和6610年的处理器时间 但将其废除会导致用户发生一些兼容性的问题,因此尽管SHA-1不够安全,这么多年还一直在用。但研究人员寄望于这次破解,能够极大的推动废除SHA-1。
24 08月 课堂动态 星火计划-安全牛课堂高校公益活动,全面启动 参与方式 高校在校生请将学生证封面、内页照片及姓名+电话+邮箱+安全牛课堂用户名等信息发送至market-1@gooann.com(以学校为单位申请请把全部文件打包发送至此邮箱) 课程专题链接