BC实战后渗透之Bypass Applocker到提权 - 渗透测试中心 backlion 1 year 1 month ago 0x01 前言 提示:当个反面案例看就好,实际上拿下的方式远没有下文说的那么麻烦,只怪自己太心急… 本来是之前BC项目搞下来的一个推广站,当时只拿到了Shell权限是一个普通用户,想提权进一步收集服务器上的信息时,发现运行各种东西都是权限拒绝,提示组策略阻止了这个程序,当时因为还有的别的事情,就没继 渗透测试中心
记一次内衣网站渗透测试 - 渗透测试中心 backlion 1 year 1 month ago 这站真大,不对,这站真圆.php的站随便随便一测一枚注入因为只能读取32位所以使用substring分开读取 https://aaaa.com/1.php?id=210%20and%20extractvalue(1,concat(0x7e,(select password from admin li 渗透测试中心
渗透系列之打击彩票站 - 渗透测试中心 backlion 1 year 1 month ago 获取phpmyadmin弱口令通过信息收集到彩票站点的ip为xxx,探测扫描发现存在phpmyadmin,通过猜测,使用默认弱口令(root/root)登入到phpmyadmin当中。通过phpmyadmin后台sql查询写入shell到日志文件使用phpmyadmin的sql查询功能将一句话木马写 渗透测试中心
谛听| “谛听”团队方宇珊博士的论文被《Computer & Security》期刊录用 谛听ditecting 1 year 1 month ago 近日,“谛听”团队方宇珊博士撰写的论文被期刊《Computer & Security》录用。
CVE-2023-32233 在 Google KCTF 中的漏洞利用方案分析 - hac425 博客园 - hac425 1 year 1 month ago 这是对前文的补充,增加一种漏洞利用方案的分析,前文地址: https://www.cnblogs.com/hac425/p/17967844/cve202332233-vulnerability-analysis-and-utilization-qrjoh 前文的漏洞利用的策略是通过占位 set 让 hac425
Burp Suite 和 Hex-Rays 官微先后分别惨遭调戏,场面十分尴尬 非尝咸鱼贩 1 year 1 month ago 笑得肚子疼,转发水一下。 一位博主上传了一条关于如何安装破解版 Burp Suite 的教程视频,并极其嚣张地 @ 出了官微——结果官微还搭理他了,回了个意味深长的表情。 Hex-Rays(著名反编译软件 IDA Pro 的厂商)的小编在网上看到一条吐槽 Ghidra 界面抽风的帖,趁机打广告。然而原 po 需要分析 RISCV64 指令集的程序,IDA Pro 的 F5 压根不支持,尴尬得空气都快凝固了。更难绷的是这条帖子之后的回复都在吐槽 IDA 定价过于奢侈。小编这个月的绩效该是负的了
奇安盘古旗下盘古实验室获评2023荣耀“卓越合作伙伴” 盘古实验室 1 year 1 month ago 近日,荣耀MagicOS 8.0发布会及开发者大会在上海开幕,本次发布会吸引了众多业界精英、技术专家和开发者
Reduce API Security Risk by Fixing Runtime Threats in Code Faster The Akamai Blog 1 year 1 month ago Abigail Ojeda
Landing at the NCSC (glad I brought my towel) NCSC Feed 1 year 1 month ago Ollie Whitehouse, the NCSC’s new Chief Technology Officer, outlines the cyber security challenges he’ll be prioritising.
Glibc权限提升漏洞“Looney Tunables”分析(CVE-2023-4911) ADLab 1 year 1 month ago 近日,Qualys公司Threat Research Unit披露了一个Glibc漏洞,Glibc库在处理环境变量时存在缓冲区溢出,可导致本地权限提升。该漏洞影响各种Linux 发行版,包括 Fedora、Ubuntu、Debian 等。
【漏洞通告】Confluence远程代码执行漏洞(CVE-2023-22527) 绿盟科技CERT 1 year 1 month ago 1月16日,绿盟科技CERT监测到Atlassian官方发布安全公告修复了Confluence远程代码执行漏洞(CVE-2023-22522),该漏洞由模板注入导致,未经身份验证的攻击者可通过构造恶意请求,在受影响的目标上实现远程代码执行。
CVE-2023-32233 Linux 内核 UAF 漏洞分析与利用 - hac425 博客园 - hac425 1 year 1 month ago Linux 内核 nftable 模块在处理匿名 set 时存在 UAF. 漏洞分析 漏洞成因是 nf_tables_deactivate_set 在释放匿名 set 时没有将 set 的标记设置为 inactive,导致它还能被此次 netlink 批处理中的其他任务访问,从而导致 UAF, hac425
【风险通告】Atlassian Confluence 模板注入代码执行漏洞(CVE-2023-22527) 阿里云应急响应 1 year 1 month ago 2024年1月16日,Atlassian 官方披露 CVE-2023-22527 Atlassian Confluence 模板注入代码执行漏洞。
美团RASP大规模研发部署实践总结 莿鸟栖草堂 1 year 1 month ago 本文主要介绍了美团RASP在研发过程中遇到的问题和解决方案。首先介绍了RASP的痛点问题,包括业务场景复杂、升级变更难、对业务性能影响大和缺少监控等。对于RASP的升级问题,引入了插件热更新的技术,可以在不重启Java进程的情况下,即时地更新RASP的功能。 CFC4N