会员
周边
众包
新闻
博问
闪存
赞助商
Chat2DB
所有博客
当前博客
我的博客
我的园子
账号设置
会员中心
简洁模式
...
退出登录
注册
登录
方正小司马
博客园
首页
新随笔
联系
订阅
管理
2018年4月13日
DVWA之文件包含(File inclusion)
摘要: daFile inclusion的意思就是文件包含,当服务器开启了allow_url_include选项时,就可以通过PHP的某些特征函数 include,require和include_once,require_once,,,,利用URL去动态包含文件,此时,如果没有文件的内容和来源进行过滤和判断
阅读全文
posted @ 2018-04-13 14:50 山可填海,亦可逐月
阅读(780)
评论(0)
推荐(0)
2018年4月11日
DVWA之跨站请求伪造(CSRF)
摘要: CSRF全称是Cross site request forgery ,翻译过来就是跨站请求伪造。 CSRF是指利用受害者尚未失效的身份认证信息(cookie,会话信息),诱骗其点击恶意链接或者访问包含攻击代码的页面, 在受害人不知情的情况下,以受害人的身份向(身份信息所对应的)服务器发送请求,从而完
阅读全文
posted @ 2018-04-11 21:59 山可填海,亦可逐月
阅读(342)
评论(0)
推荐(0)
DVWA之命令注入(command injection)
摘要: Command injection就是指通过提交恶意构造的参数破坏命令语句结构,从而达到执行恶意命令的目的 LOW 无论是Windows还是Linux,都可以使用&&连接多个命令 执行命令10.10.10.137&&net user 如果是Linux的话,我们还可以直接执行10.10.10.137&
阅读全文
posted @ 2018-04-11 16:12 山可填海,亦可逐月
阅读(380)
评论(0)
推荐(0)
DVWA之Brute Force教程
摘要: 恢复内容开始 Brute Force暴力破解模块,是指黑客密码字典,使用穷举的方法猜出用户的口令,是一种广泛的攻击手法。 LOW low级别的漏洞利用过程 1.使用burp suite工具给浏览器做代理,拦截数据包 这是抓到的数据包,然后把数据包发到intrder 标记处密码的位置 选择载荷字典,在
阅读全文
posted @ 2018-04-11 14:39 山可填海,亦可逐月
阅读(2273)
评论(0)
推荐(0)
2018年4月9日
SQL注入中的整型注入实验
摘要: 首先搭建一个用于注入的环境 目录结构 conn.php 用来连接数据库的文件PHP文件 index.php 用来执行SQL命令,以及返回查询结构 index.html 一个存在注入点的页面 conn.php的代码 index.php代码 index.html 存在的注入点为 http://www.a
阅读全文
posted @ 2018-04-09 16:18 山可填海,亦可逐月
阅读(577)
评论(1)
推荐(0)
2018年3月30日
模拟一次CSRF(跨站请求伪造)例子,适合新手
摘要: GET请求伪造 有一个论坛网站,网站有一个可以关注用户的接口,但是必须登录的用户才可以关注其他用户。 这个网站的网站是www.a.com 有一天有一个程序员想提高自己的知名度,决定利用CSRF让大家关注自己 》》该论坛的目录结构和源码资源 index.html login.html login.ph
阅读全文
posted @ 2018-03-30 12:16 山可填海,亦可逐月
阅读(639)
评论(0)
推荐(0)
2017年2月8日
安卓中Paint类和Canvas类的方法汇总
摘要: Paint类的常用的方法 1.setColor方法,用于设置画笔的颜色,public void setColor(int color)//参数color为颜色值,也可以使用Color类定义的颜色Color.BLACK:黑色Color.BLUE:蓝色Color.CYAN:青绿色Color.DKGRAY
阅读全文
posted @ 2017-02-08 22:40 山可填海,亦可逐月
阅读(1455)
评论(0)
推荐(1)
公告