SQL 注入原理与防御:从一行拼接说起
一、什么是 SQL 注入 SQL 注入(SQL Injection)是最经典、危害最广的 Web 漏洞之一。它的本质只有一句话:程序把用户输入当成了 SQL 代码,而不是数据。 当应用用字符串拼接的方式构造 SQL 语句时,如果没有对用户输入做严格处理,攻击者就能让自己输入的内容…
XSS 跨站脚本:三种类型与现代防御体系
一、XSS 的本质 跨站脚本攻击(Cross-Site Scripting, XSS)的本质是:攻击者让浏览器执行了本不该执行的脚本。 当应用把用户提供的内容,未经处理就输出到页面 HTML 中时,如果这段内容里夹带了脚本,浏览器无法分辨它是"页面的正常部分"还是"恶意注入",于…
Ghost_Bits_Cast_Attack_深度解读
从底层位运算到企业级防御体系——基于 Asia-26-Bai-Cast-Attack-Ghost-Bits 的完整技术解读
从外网小程序突破到内网全域漫游
某年某月的某一天,本该是牵手逛街的美好周末,但是老板安排我们安服仔去某交通公司。该公司刚刚上线一批信息化项目需要渗透测试,目标范围为公司对外业务系统及关联资产,重点验证从外网到核心区的纵深防御能力。飞机飞了3个小时后又整了2小时汽车,我都没有来得及休息就开始了长达7天的探宝之旅。
银狐新变种样本深度分析|逆向 + 沙箱 + 动态运行,拆解 IAT-less 攻击逻辑
近期银狐木马持续迭代变种,以 “税务稽查”“内部违纪名单” 等社会工程学诱饵精准攻击企业办公人员,隐蔽性与危害性显著提升。本文通过 静态逆向、沙箱分析、动态运行 三位一体的方式,深度拆解该样本的环境检测、自定义哈希 API 调用、进程注入与持久化机制,还原完整攻击链路,为应急响应、终端防护和威胁狩猎提供可直接落地的技术…
高校大模型安全测试AI 魅魔漏洞挖掘与绕过
本报告仅用于安全研究和授权测试,未经授权的渗透测试行为是违法的,切勿用于其他用途,请确保在合法授权的情况下进行安全测试,出现任何后果与本人无关。
代码审计实战:若依 RuoYi4.6.0 8 类漏洞(反序列化 + SQL 注入 + SSTI)全解析
RuoYi 是一个 Java EE 企业级快速开发平台,基于经典技术组合(Spring Boot、Apache Shiro、MyBatis、Thymeleaf、Bootstrap),内置模块如:部门管理、角色用户、菜单及按钮授权、数据权限、系统参数、日志管理、通知公告等。在线定时任务配置;支持集群,支持多数据源,支持分…
Linux 应急响应【暴力破解】
安全设备、人、上级/行业/监管单位的通报都不见得是准确的,做二次研判是必要的,能够帮我应急响应人员确定整体排查思路
Java 代码审计从 0 到 1:starsea-mall + 学生系统漏洞挖掘全记录
下载地址
青龙面板鉴权绕过从路径大小写到 RCE【漏洞复现】
深度剖析青龙面板最新版鉴权绕过漏洞,利用路径大小写特性绕过 JWT 校验,最终实现未授权远程命令执行。
XXE 漏洞全解析:XML 原理 + Java 审计案例 + JavaMelody 实战复现
XML (Extensible Markup Language) 是一种 可扩展的标记语言,用于标记电子文件中的各种元素。它是用来 传输和存储数据 的一种常用方式,并且可以被很多不同的应用程序所使用。
SQL 注入入门:从原理到实战,一文搞懂如何 “欺骗” 数据库
该文中使用的数据库为本地测试数据库,数据内容无任何实际意义!
应急响应方法论:失陷之后的黄金一小时
一、应急响应是什么 应急响应(Incident Response)是指在安全事件发生后,组织为了控制损失、消除威胁、恢复业务、总结教训而采取的一系列有计划的行动。 它不是"出事了手忙脚乱地救火",而是一套有章法的流程。一个成熟的团队,靠的是预案和方法论,而不是临场发挥。业界广泛参…
登录防护绕过 ddddocr 配合 Yakit 热加载实现验证码
在渗透测试工作中,登录模块是系统安全校验的核心环节,验证码则是抵御自动化账号密码爆破最常见的防护手段。随着防护策略的升级,除基础的验证码校验外,多数系统还会增加 UUID、Key 等额外参数校验,仅依靠 BurpSuite 常规插件已无法满足自动化爆破需求。
魔众一物一码溯源防伪系统
魔众一物一码溯源防伪系统支持批量生成、管理防伪码、溯源码,帮助您更好的管理商品防伪码。
一物一码全搞定魔众溯源防伪系统v2.1.0
追格商城小程序(开源版) v1.2.5于2025年5月9日重磅发布,适配小程序、公众号双端,是轻量化微信商城系统。依托WordPress与Uniapp开发,代码无加密无后门,简单配置即可上线,部署便捷、开源易用,助力开发者与中小商户快速搭建线上商城,满足基础商城运营全需求,落地线上生意更高效。
微信 PC 版 WeChat v4.1.9.55 优化增强版|多开 + 防撤回 + 禁止更新
基于官方正式版精心修改制作,适配 Win10、Win11 全系列电脑系统,在原版完整社交、办公、支付、小程序等基础功能之上,新增多款实用增强功能,屏蔽自动更新弹窗,告别强制升级困扰,日常办公社交、多账号运营使用体验大幅提升,是电脑端微信实用增强神器。
Ai智能客服系统在线客服系统
安全防护:系统强力加固,有效防止黑客入侵
内网穿透全解析、隧道技术分类
ICMP隧道:通过ICMP协议封装数据,绕过防火墙限制。例如, icmpsh 和 PingTunnel 工具支持ICMP流量伪装,适用于网络层隐蔽通信。 IPv6隧道:将IPv6数据包封装在IPv4中传输,用于跨网络环境的数据传输。
小程序 sign 签名破解指南:从反编译到算法还原实操
sign一般用于参数签名,用来验证数据的完整性和真实性。为校验客户端数据传输合法性,防止用户篡改参数、伪装、重放以及数据泄露等常用sign签名校验。sign标识生成方法一般是是将秘钥、时间戳、特殊字符、随机数等参数经过特定排序后使用某种加密算法进行加密,作为接口中的一个参数sign来传递,也可以将sign放到请求头中。…