约 37 条结果 · 全文检索
文章Web安全

SQL 注入原理与防御:从一行拼接说起

一、什么是 SQL 注入 SQL 注入(SQL Injection)是最经典、危害最广的 Web 漏洞之一。它的本质只有一句话:程序把用户输入当成了 SQL 代码,而不是数据。 当应用用字符串拼接的方式构造 SQL 语句时,如果没有对用户输入做严格处理,攻击者就能让自己输入的内容…

system · ◷ 9 · 2026-06-20
文章Web安全

XSS 跨站脚本:三种类型与现代防御体系

一、XSS 的本质 跨站脚本攻击(Cross-Site Scripting, XSS)的本质是:攻击者让浏览器执行了本不该执行的脚本。 当应用把用户提供的内容,未经处理就输出到页面 HTML 中时,如果这段内容里夹带了脚本,浏览器无法分辨它是"页面的正常部分"还是"恶意注入",于…

system · ◷ 6 · 2026-06-19
文章企业安全

Ghost_Bits_Cast_Attack_深度解读

从底层位运算到企业级防御体系——基于 Asia-26-Bai-Cast-Attack-Ghost-Bits 的完整技术解读

system · ◷ 5 · 2026-04-29
文章移动安全

从外网小程序突破到内网全域漫游

某年某月的某一天,本该是牵手逛街的美好周末,但是老板安排我们安服仔去某交通公司。该公司刚刚上线一批信息化项目需要渗透测试,目标范围为公司对外业务系统及关联资产,重点验证从外网到核心区的纵深防御能力。飞机飞了3个小时后又整了2小时汽车,我都没有来得及休息就开始了长达7天的探宝之旅。

system · ◷ 3 · 2026-04-01
文章应急与溯源

银狐新变种样本深度分析|逆向 + 沙箱 + 动态运行,拆解 IAT-less 攻击逻辑

近期银狐木马持续迭代变种,以 “税务稽查”“内部违纪名单” 等社会工程学诱饵精准攻击企业办公人员,隐蔽性与危害性显著提升。本文通过 静态逆向、沙箱分析、动态运行 三位一体的方式,深度拆解该样本的环境检测、自定义哈希 API 调用、进程注入与持久化机制,还原完整攻击链路,为应急响应、终端护和威胁狩猎提供可直接落地的技术…

system · ◷ 3 · 2026-02-12
文章AI安全

高校大模型安全测试AI 魅魔漏洞挖掘与绕过

本报告仅用于安全研究和授权测试,未经授权的渗透测试行为是违法的,切勿用于其他用途,请确保在合法授权的情况下进行安全测试,出现任何后果与本人无关。

system · ◷ 3 · 2026-03-11
文章代码审计

代码审计实战:若依 RuoYi4.6.0 8 类漏洞(反序列化 + SQL 注入 + SSTI)全解析

RuoYi 是一个 Java EE 企业级快速开发平台,基于经典技术组合(Spring Boot、Apache Shiro、MyBatis、Thymeleaf、Bootstrap),内置模块如:部门管理、角色用户、菜单及按钮授权、数据权限、系统参数、日志管理、通知公告等。在线定时任务配置;支持集群,支持多数据源,支持分…

system · ◷ 3 · 2026-02-02
文章应急与溯源

Linux 应急响应【暴力破解】

安全设备、人、上级/行业/监管单位的通报都不见得是准确的,做二次研判是必要的,能够帮我应急响应人员确定整体排查思路

system · ◷ 3 · 2026-02-19
文章代码审计

Java 代码审计从 0 到 1:starsea-mall + 学生系统漏洞挖掘全记录

下载地址

system · ◷ 3 · 2026-02-02
文章漏洞分析

青龙面板鉴权绕过从路径大小写到 RCE【漏洞复现】

深度剖析青龙面板最新版鉴权绕过漏洞,利用路径大小写特性绕过 JWT 校验,最终实现未授权远程命令执行。

system · ◷ 3 · 2026-03-02
文章代码审计

XXE 漏洞全解析:XML 原理 + Java 审计案例 + JavaMelody 实战复现

XML (Extensible Markup Language) 是一种 可扩展的标记语言,用于标记电子文件中的各种元素。它是用来 传输和存储数据 的一种常用方式,并且可以被很多不同的应用程序所使用。

system · ◷ 3 · 2026-02-02
文章渗透测试

SQL 注入入门:从原理到实战,一文搞懂如何 “欺骗” 数据库

该文中使用的数据库为本地测试数据库,数据内容无任何实际意义!

system · ◷ 3 · 2026-01-30
文章应急与溯源

应急响应方法论:失陷之后的黄金一小时

一、应急响应是什么 应急响应(Incident Response)是指在安全事件发生后,组织为了控制损失、消除威胁、恢复业务、总结教训而采取的一系列有计划的行动。 它不是"出事了手忙脚乱地救火",而是一套有章法的流程。一个成熟的团队,靠的是预案和方法论,而不是临场发挥。业界广泛参…

system · ◷ 5 · 2026-06-18
文章渗透测试

登录护绕过 ddddocr 配合 Yakit 热加载实现验证码

在渗透测试工作中,登录模块是系统安全校验的核心环节,验证码则是抵御自动化账号密码爆破最常见的护手段。随着护策略的升级,除基础的验证码校验外,多数系统还会增加 UUID、Key 等额外参数校验,仅依靠 BurpSuite 常规插件已无法满足自动化爆破需求。

system · ◷ 3 · 2026-02-15
文章源码

魔众一物一码溯源伪系统

魔众一物一码溯源伪系统支持批量生成、管理伪码、溯源码,帮助您更好的管理商品伪码。

system · ◷ 3 · 2026-03-11
文章源码

一物一码全搞定魔众溯源伪系统v2.1.0

追格商城小程序(开源版) v1.2.5于2025年5月9日重磅发布,适配小程序、公众号双端,是轻量化微信商城系统。依托WordPress与Uniapp开发,代码无加密无后门,简单配置即可上线,部署便捷、开源易用,助力开发者与中小商户快速搭建线上商城,满足基础商城运营全需求,落地线上生意更高效。

system · ◷ 3 · 2026-03-09
文章实用工具

微信 PC 版 WeChat v4.1.9.55 优化增强版|多开 + 撤回 + 禁止更新

基于官方正式版精心修改制作,适配 Win10、Win11 全系列电脑系统,在原版完整社交、办公、支付、小程序等基础功能之上,新增多款实用增强功能,屏蔽自动更新弹窗,告别强制升级困扰,日常办公社交、多账号运营使用体验大幅提升,是电脑端微信实用增强神器。

system · ◷ 14 · 2026-05-22
文章源码

Ai智能客服系统在线客服系统

安全护:系统强力加固,有效止黑客入侵

system · ◷ 3 · 2026-03-26
文章渗透测试

内网穿透全解析、隧道技术分类

ICMP隧道:通过ICMP协议封装数据,绕过火墙限制。例如, icmpsh 和 PingTunnel 工具支持ICMP流量伪装,适用于网络层隐蔽通信。 IPv6隧道:将IPv6数据包封装在IPv4中传输,用于跨网络环境的数据传输。

system · ◷ 3 · 2026-04-24
文章移动安全

小程序 sign 签名破解指南:从反编译到算法还原实操

sign一般用于参数签名,用来验证数据的完整性和真实性。为校验客户端数据传输合法性,止用户篡改参数、伪装、重放以及数据泄露等常用sign签名校验。sign标识生成方法一般是是将秘钥、时间戳、特殊字符、随机数等参数经过特定排序后使用某种加密算法进行加密,作为接口中的一个参数sign来传递,也可以将sign放到请求头中。…

system · ◷ 3 · 2026-02-03
1 / 2