登录社区云,与社区用户共同成长
邀请您加入社区
本文摘要:React Native(RN)是一个基于React的跨平台移动应用开发框架,允许开发者使用JavaScript编写代码并生成iOS/Android原生应用。RN开发流程依赖Metro打包工具,将JS代码打包成bundle文件供移动端执行。Metro在开发模式下监听8087端口,提供热更新功能,但存在安全隐患:默认无鉴权、监听所有IP,导致目录遍历等漏洞风险。RN具有开发效率高、热更新等
域名(英语:Domain Name),又称网域,是由一串用点分隔的名字组成的Internet上某一台计算机或计算机组的名称,用于在数据传输时对计算机的定位标识(有时也指地理位置)。由于IP地址具有不方便记忆并且不能显示地址组织的名称和性质等缺点,人们设计出了域名,并通过网域名称系统(DNS,Domain Name System)来将域名和IP地址相互映射,使人更方便地访问互联网,而不用去记住能够被
SugarNMSTool是“北京智和信通技术有限公司”开发的图形化SNMP工具,可以免费使用。工具只有3M大小左右,便于携带,免安装,无数据库,可在Windows、Linux、Unix系统上快速运行。工具由大型SugarNMS智能网管软件的精华功能精简而成。SugarNMSTool是网管员、SNMP设备开发调试、SNMP诊断的日常必备工具。产品网站:www.zhtelecom.com.cn。
摘要:本文介绍了Flutter三方库public_suffix在鸿蒙平台的适配应用,该库基于Public Suffix List实现精准域名解析,能有效识别公共后缀和私有根域。文章详细解析了其核心原理、鸿蒙适配方法、API使用及典型应用场景,如Webview Cookie安全隔离和域名黑白名单过滤。通过实战代码演示了如何在鸿蒙应用中实现域名层级拆解,为开发者提供了构建安全网络应用的有效工具。该库能
互联网(Internet)是全球计算机互联的网络体系,由美国科学家阿尔文·托夫勒于1968年提出构想,旨在实现全球信息共享。它通过物理层、数据链路层和网络层等技术架构,连接各类终端设备,支持数字、文本、音视频等多元信息交互。互联网深刻改变了人类生活与工作方式,同时也面临网络安全等挑战。未来发展趋势包括全球化覆盖、技术深化应用和强化安全管理。在就业领域,网络安全方向需求旺盛,岗位涵盖渗透测试、安全运
dir端口号→ 指定应用Flags→ 控制连接状态和数据推送SEQ/ACK→ 保证可靠、顺序传输窗口大小→ 流量控制→ 扩展功能(时间戳等)Payload→ 上层应用数据(Redis 命令)Length: 3Length: 6Length: 3Length: 3Frame (信封)└─ Ethernet II (MAC 地址)└─ IPv4 (源/目标 IP)└─ TCP (源/目标端口, SEQ
摘要:本文详细记录了SQL注入漏洞的探测过程,主要包括:1)通过参数测试判断注入类型为')闭合方式;2)使用orderby确定数据表列数为3;3)通过布尔盲注枚举出数据库名security;4)逐步获取表名(users)、字段名(id/username/password)及表中数据。整个过程运用了报错判断、字符枚举等方法,最终成功提取数据库敏感信息。
本文为CTF新手提供从入门到参赛的系统学习路径。首先建议选择Web安全、密码学或逆向工程等方向进行专攻,掌握Python、C++等编程语言及常用工具。其次推荐通过靶场实战和真题训练提升技能,重点学习SQL注入、XSS等常见漏洞利用方法。最后介绍赛事参与方式,建议组队分工并利用CTFtime平台报名。文章强调脚本编写、时间管理和团队协作的重要性,指出3-6个月的系统训练即可具备参赛能力。
14.严格远程访问控制,禁止工业控制系统面向互联网开通不必要的超文本传输协议(HTTP)、文件传输协议(FTP)、Internet远程登录协议(Telnet)、远程桌面协议(RDP)等高风险通用网络服务,对必要开通的网络服务采取安全接入代理等技术进行用户身份认证和应用鉴权。13.应用第五代移动通信技术(5G)、无线局域网技术(Wi-Fi)等无线通信技术组网时,制定严格的网络访问控制策略,对无线接入
本文详细介绍了基于Gin框架开发企业级WAF所需的各类中间件,从基础防护到高级威胁检测,涵盖了限流、IP控制、语义分析、动态防护等关键功能。通过模块化的中间件设计,我们可以构建出类似雷池WAF这样功能强大且性能优异的安全防护系统。AI驱动:更多采用机器学习模型提高检测准确率云原生:深度集成Kubernetes和服务网格边缘计算:将防护能力下沉到CDN边缘节点API安全:针对GraphQL等现代AP
✅--+确实注释掉了 LIMIT,SQL可以查询全表✅ 用是因为PHP代码只显示第1行的2个字段✅ 网页只给了2个显示位置(username 和 password)非常好的问题!这涉及到MySQL的核心机制。✅是MySQL的固定系统数据库✅ 存储了所有数据库的元数据信息✅ SQL注入中用来探测数据库结构✅ 是注入攻击的核心工具✅ 其他数据库也有类似的系统表这就是为什么在SQL注入教程中,总是必学内
1988年,一款名为“莫里斯蠕虫”的程序悄然传播,它最初是康奈尔大学研究员的实验项目,目的是测量互联网规模。可谁也没想到,这个程序失控后感染了数千台电脑,成为史上首个大规模网络攻击事件。从那时起,网络安全不再是实验室的玩具,而演化成了抵御黑客风暴的现实盾牌。网络安全(Cyber Security)一词中的“Cyber”源自希腊语“Kubernetes”,意为“舵手”,象征掌控数字海洋的航行。就像舵
通过本文,你已经学会了如何使用 Kubernetes 部署一个前端 Nginx 镜像,并配置 Ingress 来实现外部访问。Kubernetes 提供了强大的功能来管理容器化应用,希望这篇文章能帮助你更好地理解和使用 K8s。
我们要想拿到最后的flag,需要满足password=100和username=admin,因此我们可以把上图代码放到phpstorm里面,定义类Name的对象,令对象属性username=admin和password=100,最后把这个对象进行序列化输出。尝试上传一句话木马后缀名为phtml的文件,出现弹窗说只允许上传图片文件,推测是前端验证,因此修改后缀名为jpg,再上传,用burpsuite
回车符,ASCII 码为 13(十进制),表示光标返回到当前行的开头。:换行符,ASCII 码为 10(十进制),表示光标移动到下一行的开头。当 CR 和 LF 一起使用时(CR+LF),它们共同表示一个换行操作,即将光标移动到下一行的开头,并且返回到该行的开头。CR+LF(Carriage Return Line Feed)是 Windows 系统中用于表示换行的字符组合(\r\n由于不同操作系
说到目前最热门的专业,计算机绝对占有一席之地,是公认的发展前景好、人才缺口大的专业。有人称该专业人数如此众多,势必会导致人才饱和,但是从当前社会互联网发展的趋势来看,计算机专业在很长一段时间都是发展很好的专业。计算机专业的发展方向很广,它的专业类别也很多,其中有几个专业类别,就业缺口较大,具有良好的发展前景。1、信息安全随着现代社会的发展,手机支付使用越来越普遍,信息安全问题也越来越严重,信息安全
专注于企业级安全、云计算与IT基础架构的产品和服务供应商。据传,深信服加班非常可怕,每当员工加班到深夜时,主管都会贴心的给大家点一份窑鸡。所以深信服也被戏称为“窑鸡”。2019年360企业安全集团更名为奇安信科技集团(所以别再问我为什么安全大厂没有360了,奇安信就是360)奇安信作为新一代的网络安全领军者,主要为政府、企业和用户提供网安产品和服务,是2022年冬奥会和残奥会网络安全服务与杀毒软件
Web发展历程与URL结构解析 摘要:本文概述了万维网(Web)的发展历程和技术基础。Web作为基于超文本和HTTP的分布式信息系统,由Tim Berners-Lee于1989年提出构想并开发核心技术(HTTP、HTML、URL)。文章对比了Web 1.0(静态页面、单向信息传递)和Web 2.0(用户交互、内容共创)的特性差异,并介绍了静态与动态网页的技术区别。最后详细解析了URL(统一资源定位
*3、思科认证:**包括CCNA(Cisco Certified Network Associate)、CCNP(Cisco Certified Network Professional)和CCIE(Cisco Certified Internetwork Expert),这些认证覆盖了网络设备管理和网络解决方案的各个方面。**1、阿里云认证:**阿里云提供多个层次的认证,包括ACA(助理工程师)
XML外部实体注入(XML Extenrnal Entity Injection),简称XXE漏洞。引发XXE漏洞的主要原因是XML解析依赖库libxml默认开启了对外部实体的引用,导致服务端在解析用户提交的XML信息时未作处理直接进行解析,导致加载恶意的外部文件和代码,造成任意文件读取,命令执行、内网扫描等危害。
本文记录了通过SQL注入获取网站登录凭证的过程。首先发现网站存在SQL注入漏洞,使用sqlmap工具对/content_detail.php?id=1参数进行注入测试。通过扫描确定可注入参数后,依次查询数据库、表结构,最终从news数据库的admin表中获取到username和password字段值。将获取的凭证输入登录界面后成功获取flag。整个过程展示了如何利用sqlmap工具进行数据库信息提
本工具是采用javafx编写,使用sqllite进行poc储存的poc管理和漏洞扫描集成化工具。主要功能是poc管理,并且采用多线程进行漏洞扫描。
CSS(层叠样式表)是用来描述 HTML 或 XML 文档样式的语言。它控制网页的外观:颜色、字体、布局、间距、动画等。CSS 与 HTML 分工明确:HTML 负责结构,CSS 负责样式。JavaScript(简称 JS) 是一种脚本语言,主要用于为网页添加交互功能。- 与 HTML(结构)、CSS(样式)并列,是前端开发的三大核心技术之一。- 现在也可用于后端开发(Node.js)、移动端开发
这里简单记录一下相关抓包工具证书的安装。抓包工具有burpsuite,fiddler,charles等burpsuite适合渗透测试,charles适合开发者分析调试app,fiddler个人认为适合app的逻辑功能的测试(逻辑漏洞挖掘)如果没有任何检测,我们通过wifi代理就可以结合抓包工具抓包了。如果存在系统代理检测,可以尝试使用vpn软件(postern等)绕过,或者使用proxifer抓取
Trivy是一款全面而多功能的安全扫描器。Trivy 的扫描器可以查找安全问题,并确定可以找到这些问题的目标。容器镜像文件系统Git 存储库(远程)虚拟机映像Kubernetes正在使用的操作系统包和软件依赖项 (SBOM)已知漏洞 (CVE)IaC (基础设施即代码工具)问题和错误配置敏感信息和机密软件许可证Trivy 支持大多数流行的编程语言、操作系统和平台。
安装Docker-Compose离线安装。先到Docker-Compose下载最新版本的,并上传到虚拟机Pip安装安装Vulhub离线安装。下载Vulhub压缩包,并上传到虚拟机任意目录,这里放在目录Git安装Docker加速这里的加速器地址可以在阿里云容器加速服务中的镜像加速器获取靶场使用选择漏洞环境,在Vulhub中选择某个环境,cd进入对应目录可选。可以通过编辑其中的,修改端口和账号密码启动
1.定义Web 安全是指保护 Web 应用程序免受各种网络威胁,确保 Web 服务的保密性、完整性和可用性。在当今数字化时代,Web 应用广泛存在于各个领域,从电子商务到社交媒体,从企业内部系统到政府公共服务平台。Web 安全旨在防止恶意攻击者利用 Web 应用中的漏洞,窃取敏感信息、篡改数据或破坏服务。2.重要性对于企业而言,Web 安全关系到商业机密、客户信息的保护,一旦遭受攻击,可能面临巨大
这里肯定是要扫目录了,不知道是我的问题还是目录扫描工具的问题还是BUUCTF的问题,每次要扫目录能扫出一堆东西来,不管你用什么后缀,是做了防扫吗?核心函数function __destruct(),也比较好理解,我们需要让username=admin,password=100即可输出flag,但是我们输入都是被反序列化的,因此我们要逆向思维,将admin和100进行序列化输入,即可被反序列化成对应
vulnstack是红日旗下的一个开源靶场平台,模拟国内企业环境,涵盖CMS、漏洞管理、域管理等,以ATT&CK红队评估模式为设计思路,提供全方位的攻防训练体验。跟vulnhub名字很像,但是这个是属于web类,直接docker安装,一个基于docker和docker-compose的漏洞环境集合,一条语句即可启动一个全新的漏洞环境,非常方便。很多安全竞赛都有在这里面出题,系列非常之多,不仅仅有w
跳过验证步骤、找回方式、直接到设置新密码页面(1)正常流程下,密码找回,查看最后设置新密码页面的 URL,记录下来。继续返回密码找回处,输入其他用户名,提交找回申请,直接访问上面记录下的修改密码页面,成功修改密码(2)正常流程下,修改密码页面抓包,修改其中的USERNAME_COOKIE为其他用户(有可能会经过编码,比如 base64),提交即可修改其他用户密码,如果抓包其中有 step 参数,可
在登录流的创建过程中,我们可以模拟用户登录的过程,并在登录成功后通过emitter.onNext(user)发射用户信息,最后通过emitter.onComplete()完成登录流。它可以减少代码的重复性,将一些通用的功能集中在切面中实现,使得代码更加清晰、简洁。需要注意的是,上述示例中使用了 RxJava 作为响应式编程库,但响应式编程并不仅限于 RxJava,还有其他类似的框架和库,例如 Re
本文介绍了雷池WAF(Web应用防火墙)的安装部署过程。雷池WAF通过"智能语义分析"和"动态防护"功能,有效防御新型网络攻击。文章详细说明了安装前的系统要求,包括Linux操作系统、x86_64/arm64架构、Docker 20.10.14+和Docker Compose 2.0.0+等依赖环境。提供了一键自动安装命令,3分钟即可完成安装。安装完成后,可
2026年,随着Web应用的复杂化、云原生技术的普及,Web安全的重要性愈发凸显,同时也对从业者的技术能力提出了更高要求。今天,就结合最新行业趋势和多年实战经验,为大家梳理一份系统、可落地的Web安全入门学习指南,帮助新手快速理清思路,从0到1搭建Web安全知识体系,少走弯路、高效入门。
Kubernetes 又称 k8s,是 Google 在 2014 年开源的一个用来管理容器的平台,以下是 k8s 架构图k8s 主要由以下核心组件组成:K8s集群中常见的风险主要有下面5类:其中第一项和前文docker安全基本一致,直接跳过Kubernetes 中的网络默认以「扁平化设计」为主,所有 Pod 默认彼此可通信,缺乏细粒度隔离:Kubernetes 的安全访问控制由三部分组成:常见风
说明网络丢包之前,你需要了解的是收发包的原理。数据在 Internet 上是以数据包为单位传输的,单位为字节,数据在网络上传输,受网络设备,网络质量等原因的影响,使得接收到的数据小于发送出去的数据,造成丢包。了解了收发包的原理,可以了解到丢包原因主要会涉及⽹卡设备、⽹卡驱动、内核协议栈三⼤类。在文章开头说到一点,网络丢包是在使用Ping对目的站进行询问时,数据包由于各种原因在信道中丢失的现象。Pi
生成器(Generator)是Python中一种特殊的迭代器,它通过函数和表达式来创建,可以逐个产生值,并在每次生成一个值后暂停执行,保留当前状态,以便下一次调用时能够从暂停的地方继续执行生成器函数使用yield语句生成值,而不是普通函数的return,调用生成器函数返回的是一个生成器对象,每次调用该对象的next()方法时,生成器函数会从上次暂停的位置继续执行,直到遇到下一个yield或函数结束
该实验室涉及暴力破解 MySQL 根凭据并利用 Fernet 加密的数据库条目来恢复系统用户的密码。权限提升是通过滥用易受攻击的 Python 脚本上的 sudo 权限来实现的,其中未经验证的用户输入通过 exec() 函数执行。4,使用hydra对mysql的账户密码进行爆破,得到密码prettywoman。发现是可以执行代码的函数,直接利用python pty模块提权。来使用系统命令是无法成功
本文介绍了利用Tornado框架的模板注入漏洞获取cookie_secret的方法。首先通过访问/error页面,构造payload"{{handler.settings}}"成功获取到cookie_secret值。然后使用该值结合MD5算法计算出指定文件/fllllllllllllag的哈希值,最终成功获取目标文件内容。整个过程展示了Tornado模板注入漏洞的利用方式,通过
摘要:本文详细记录了针对一个SQL注入漏洞的完整测试流程。首先通过参数测试判断注入类型为字符型时间盲注,然后逐步获取数据库信息:确定表列数为3,获取数据库名security,枚举4个表名(email、referers、uagents、users),解析users表的字段结构(id、username、password),最终通过时间延迟技术获取具体用户数据。整个过程展示了从基础注入检测到完整数据提取
Bash(Bourne Again SHell)是一种广泛使用的Unix和Linux shell,它提供了丰富的命令和脚本功能,使得用户可以高效地与系统交互。掌握Bash Shell不仅能提升你的工作效率,还能让你在处理复杂任务时更加得心应手。希望这篇文章能帮助你入门Bash,成为一名更优秀的程序员。
这个接口是user类的接口,功能是删除,但是还没有确定具体是删除什么东西,由于这个接口比较敏感,便没有轻易尝试FUZZlist的参数值,而是随意填写了参数值,避免对站点数据造成破坏,,首选一些比较重要的接口,比如upload,password,username,admin,manager,upgrade,newpasswd,post等等之类的。经过基本的测试,没有发现注入漏洞,上传漏洞,因为上传功
目前我所知道的,Frida 的指令 Trace,调试器的指令 Trace,Unicorn (Unidbg) 的指令 Trace,还有一个是有个朋友告诉我的网上大神写的虚拟 VM 项目(外部人员不懂,也不会用),其中 Unidbg 效果是最好的,但是需要解决环境问题,Frida 这个没怎么用,调试器这个如果不遇到对抗效果也很好但是非常慢。Android 的 APK 文件,Linux 的 ELF 文件
Firewalld是默认的动态防火墙管理器(采用 “区域(Zone)” 管理不同的网络环境,可以把网卡分配到不同的区域,给每个区域设置不同的防火墙规则)若系统使用桥接网络(如 Kubernetes),需加载 br_netfilter 模块,否则防火墙规则可能无法覆盖桥接流量。服务/端口抽象:直接管理服务(如 HTTP)或端口(如 80/TCP),避免复杂规则编写。区域(Zone):预定义规则集(如