自定义博客皮肤VIP专享

*博客头图:

格式为PNG、JPG,宽度*高度大于1920*100像素,不超过2MB,主视觉建议放在右侧,请参照线上博客头图

请上传大于1920*100像素的图片!

博客底图:

图片格式为PNG、JPG,不超过1MB,可上下左右平铺至整个背景

栏目图:

图片格式为PNG、JPG,图片宽度*高度为300*38像素,不超过0.5MB

主标题颜色:

RGB颜色,例如:#AFAFAF

Hover:

RGB颜色,例如:#AFAFAF

副标题颜色:

RGB颜色,例如:#AFAFAF

自定义博客皮肤

-+

Zyu0

热爱可抵岁月漫长

  • 博客(18)
  • 资源 (2)
  • 收藏
  • 关注

原创 网络流量分析详解(包含OSI七层模型、TCP协议及Wireshark工具用法)

这个系列讲的是整个网络流量分析流程,其中包含TCP协议、HTTP协议详解和Wireshark、Tcpdump的详细用法,每天都会更新,感兴趣的可以持续关注一下~

2022-12-03 22:56:30 3120

原创 红队常用Linux命令

本文适用于Ubuntu 22.04Kali Linux 2022.2

2022-11-27 20:48:01 560

原创 渗透测试Linux命令手册(包含curl,grep,ss,ssh)

linux命令是对Linux系统进行管理的命令。对于Linux系统来说,无论是中央处理器、内存、磁盘驱动器、键盘、鼠标,还是用户等都是文件,Linux系统管理的命令是它正常运行的核心,与之前的DOS命令类似。linux命令在系统中有两种类型:内置Shell命令和Linux命令。

2022-11-26 15:19:35 673

原创 Active Directory枚举和攻击

现在只完成了其中一部分内容,每周更新,感兴趣的可以持续关注一下~

2022-12-30 15:22:17 298 1

原创 Windows提权详解

现在只完成了其中一部分内容,每周二更新,感兴趣的可以持续关注一下~

2022-12-27 22:32:24 273

原创 Hashcat用法详解(每周更新)

这个系列讲的是Hashcat的各种用法,现在只完成了其中一部分内容,每周一更新,感兴趣的可以持续关注一下~

2022-12-24 22:16:53 1144

原创 SQL注入详解(包含SQLMap用法)

这个系列讲的是整个SQL注入流程,其中包含各种手工注入姿势、SQLmap自动化注入及安全防护绕过姿势详解,现在只完成了其中一部分内容,每天都会更新,感兴趣的可以持续关注一下~

2022-12-07 22:48:12 3724

原创 常用端口与IPV4地址范围

电脑运行的系统程序,其实就像一个闭合的圆圈,但是电脑是为人服务的,他需要接受一些指令,并且要按照指令调整系统功能来工作,于是系统程序设计者,就把这个圆圈截成好多段,这些线段接口就叫端口(通俗讲是断口,就是中断),系统运行到这些端口时,一看端口是否打开或关闭,如果关闭,就是绳子接通了,系统往下运行,如果端口是打开的,系统就得到命令,有外部数据输入,接受外部数据并执行。

2022-12-02 11:26:57 524

原创 Hack The Box - Redpanda 利用Spring Boot SSTI漏洞获取初始访问权限,Linux系统内核漏洞(CVE-2022-2588)提权,XXE漏洞获取root私钥

Hack The Box - Redpanda 利用Spring Boot SSTI漏洞获取初始访问权限,Linux系统内核漏洞(CVE-2022-2588)提权,XML外部实体(XXE)注入提权

2022-12-02 09:06:53 1126

原创 Hack The Box - Forge 通过黑名单混淆执行针对ftp服务器的SSRF攻击获取用户私钥,利用SUID提权得到root权限

Hack The Box - Forge 通过大小写及黑名单混淆执行SSRF攻击获取用户权限,利用SUID提权得到root权限

2022-11-29 16:05:16 681

原创 SSRF详解(包含多种SSRF攻击)

服务器端请求伪造(也称为 SSRF)是一种 Web 安全漏洞,允许攻击者诱导服务器端应用程序向非预期位置发出请求。在典型的 SSRF 攻击中,攻击者可能会导致服务器连接到组织基础设施内的仅供内部使用的服务。在其他情况下,他们可能会强制服务器连接到任意外部系统,从而可能泄露授权凭证等敏感数据。如果攻击者能够将url参数更改为localhost,这可能允许他们查看服务器上托管的本地资源,从而使其容易受到服务器端请求伪造的攻击。滥用易受攻击的服务器与其他系统之间的信任关系绕过 IP 白名单。

2022-11-28 22:53:19 4317

原创 Hack The Box靶场简单使用流程

加入一个动态增长的黑客社区,并通过最迷人的、游戏化的、实际操作的培训经验,把您的网络安全技能提高到下一个水平!

2022-11-26 22:54:39 2060 7

原创 漏洞复现(包含近几年CVE)『持续更新中』

FTP服务端请求伪造漏洞(SSRF)Spring Boot服务端模板注入(SSTI)漏洞XML外部实体(XXE)注入漏洞获取root私钥ipython 8.0.0 远程命令执行漏洞(CVE-2022-21699)Exiftool远程代码执行漏洞(CVE-2021-22204)ImageMagrick命令执行漏洞(CVE-2020-29599)Cachet配置泄露漏洞利用(CVE-2021-39174)Linux系统内核漏洞(CVE-2022-2588)mpdf 代码注入漏洞

2022-11-26 22:07:10 812

原创 JWT详解(包含多种针对JWT的攻击)

JSON Web Token(JWT)是一种开放标准(RFC 7519),它定义了一种独立的方式,作为JSON对象在各方之间安全地传输信息。此信息可以被验证,因为它是经过数字签名的。JWT可以使用**HMAC**算法或使用**RSA**的公钥/私钥对进行签名。

2022-11-24 15:40:20 1281

原创 Hack The Box - Meta 利用Exiftool远程代码执行漏洞获取webshell,ImageMagrick命令执行漏洞横向提权,更改环境配置SUDO纵向提权

Hack The Box - Meta 利用Exiftool远程代码执行漏洞获取webshell,ImageMagrick命令执行漏洞横向提权,更改环境配置SUDO纵向提权

2022-11-22 16:26:17 710 1

原创 Hack The Box - Catch 利用let chat API查询信息,Cachet配置泄露漏洞获取ssh登录密码,apk代码注入漏洞利用获取root权限

Hack The Box - Catch 利用let chat API查询用户名密码,Cachet配置泄露漏洞获取ssh登录密码,apk代码注入漏洞利用获取root权限

2022-11-20 16:36:49 1015 1

原创 Hack The Box - Faculty 利用mpdf代码注入漏洞获取ssh登录密码,meta-git远程命令执行漏洞横向提权,gdb附加root进程纵向提权

Hack The Box - Faculty 利用sql注入进入后台管理界面,mpdf代码注入漏洞获取ssh登录密码,meta-git远程命令执行漏洞横向提权,gdb附加root进程纵向提权

2022-11-17 14:28:55 589 1

原创 Hack The Box - Shared 利用ipython特权升级漏洞横向提权,redis加载命令执行模块纵向提权

Hack The Box - Shared 利用sql注入获得用户权限,ipython特权升级漏洞横向提权,redis加载命令执行模块纵向提权

2022-11-16 00:16:39 484

CobaltStrike4.7

cobalt strike(简称CS)是一款团队作战渗透测试神器,分为客户端及服务端,一个服务端可以对应多个客户端,一个客户端可以连接多个服务端。 Cobalt Strike集成了端口转发、扫描多模式端口Listener、Windows exe程序生成、Windows dll动态链接库生成、java程序生成、office宏代码生成,包括站点克隆获取浏览器的相关信息等。

2022-11-29

xray-1.9.3漏洞扫描神器

最新版xray,便宜好用,可以点个关注,之后还会发布新版cs,Burpsuite,Awvs等一系列网络安全工具,绝对实惠

2022-11-24

CompTIA PenTest+ Certification英文参考书 电子书pdf

2022第二版PenTest认证英文参考书 覆盖全部考试内容 全书共531页

2022-04-16

ImgTrjs.exe

ImgTrjs.exe

2019-12-15

空空如也

TA创建的收藏夹 TA关注的收藏夹

TA关注的人

提示
确定要删除当前文章?
取消 删除