博主:鴻漸之翼個人介紹:男,搞底層的FW,喜歡發一點沒用的東西。介紹:程式設計語言通常不構成安全風險,風險是由程式員帶來的。幾乎每種語言都有某些缺陷,這些缺陷在某種程度上可能有助于創建不安全的軟體,但軟體的整體安全性仍然在很大程度上取決于開發者的安全意識。Perl也有安全“陷阱”,然而大多數Perl程式員并不了解這些陷阱。在本文中,我們將介紹一些被廣泛誤用和忽視的Perl特性。本文將展示perl語言不正確的使用方式,錯誤使用方式又是如何對運行程式的用戶,及系統構成威脅。本文也會展示如何利用這些漏洞,...
2021-08-19 more前言上次發的文章【都2021年了,還在問網路安全怎么入門】很多小伙伴在評論區回復不知道怎么學習,我也反思了一下,確實沒寫到學習方法和路線,所以這一期就出一一個怎么學習網路安全的學習路線和方法,覺得有用的話三連收藏下首先咱們聊聊,學習網路安全方向通常會有哪些問題1、打基礎時間太長學基礎花費很長時間,光語言都有幾門,有些人會倒在學習linux系統及命令的路上,更多的人會倒在學習語言上;2、知識點掌握程度不清楚對于網路安全基礎內容,很多人不清楚需要學到什么程度,囫圇吞棗,導致在基礎上花費太多時間;看到...
2021-08-19 more從前端資訊泄露進行漏洞挖掘前言在漏洞挖掘中,比的不但是資產收集的本領,更多的是細心。往往毫不起眼的前端檔案,卻總能給人帶來意想不到的驚喜。開始在某次漏洞挖掘中,由于本人一如既往的菜,即使肝了很長時間,也挖不到一個低危漏洞。在那搞了半天以后,決定打開f12,自我安慰一下。看了一下,只有一個static目錄在除錯器中(火狐瀏覽器),不由得感嘆命運悲慘。眾所周知,static目錄下99%是無用檔案,但抱著一絲希望,我還是點開了。結果一打開就發現熟悉的webpack目錄赫然躺在底下PS:請原諒我把碼打...
2021-08-19 more第30關使用GET請求傳遞引數,在url中構造payload即可后端原始碼中并沒有做什么過濾,只是在引數兩邊添加了雙引號輸入1" and true-- a,頁面正常顯示輸入1" and false-- a,頁面空顯示由此可證明存在SQL注入,注入點為雙引號字符型注入頁面中有顯示位,可以使用聯合注入進行脫庫-1" union select 1,2,(select group_concat(schema_name) from informati......
2021-08-19 more原理:%00,0x00,/00都屬于00截斷,利用的是服務器的決議漏洞(ascii中0表示字串結束),所以讀取字串到00就會停止,認為已經結束。使用%00截斷有兩個條件php版本小于5.3.4 magic_quotes_gpc為off狀態解題程序:將php檔案后綴改為php.jpg后上傳然后burp suite進行抓包然后在包中修改,如圖所示然后放包,再然后上傳成功這時候沒有上傳的路徑,所以我們得自己把路徑加上去http://......
2021-08-19 more1.適合于Android Studio中gradle版本未升級的情況參考文章Android Studio gradle無法編譯App的完美解決方法(1).build.gradle配置buildscript { repositories { //ADD START maven { url 'http://maven.aliyun.com/nexus/content/groups/public/' } maven { ur...
2021-08-19 more檔案上傳漏洞介紹:正常的檔案上傳一般指圖片、視頻、檔案等,web應用收集之后放入后臺或者資料庫存盤,需要的時候再呼叫回傳。如果存在檔案上傳漏洞,黑客可以將惡意檔案,比如php、jsp、asp等腳本檔案上傳到服務器,繞過web應用程式執行,效果相當于黑客直接拿到服務器的webshell,一旦黑客拿到webshell,則可以獲取web應用的資料,洗掉web檔案,甚至可以通過提權,進一步拿下整個服務器,還可以進行內網滲透。檔案上傳漏洞和SQL注入漏洞攻擊物件的區別:SQL注入漏洞攻擊物件是資料庫;...
2021-08-19 more大家都知道煤礦相比于其他類別礦山,其地質條件更為惡劣,塌方、透水、瓦斯爆炸等事故也是頻頻發生,安全問題成為了煤礦發展的最大挑戰,四相科技在深耕煤礦行業多年,針對于人員安全以及管理規程這些問題提出必須通過平臺化和數字化手段來解決。而煤礦人員定位系統也在近年來越來越被重視。安標國家中心發布《煤礦井下人員定位系統安全標志管理方案(試行)》等通知 ,也印證了煤礦人員定位系統推進的加速。為推進煤礦人員定位系統的應用,進一步規范相關產品安全標志管理作業,安標國家中心經調查研究、廣泛征求意見及專家論證,制定了《煤礦井下...
2021-08-19 more目錄生產消費模型基本概念問題描述解決方法wait()notify()notifyAll()具體例子生產者類:消費者類:商品類:測驗類:ProductionConsumptionFinal生產消費模型基本概念生產消費模型就是通過一個容器來解決生產者與消費者之間的強耦合問題,我們大家都去超市消費過,我們作為消費者,在不斷的消費,而是超市就是那個生產者,我們與超市之間存在的所謂容器其實就是貨架,當貨架空的時候,我們作為消費者就不能在消費了。當貨架滿......
2021-08-19 more目錄xp_CAPTCHA工具配置xp_CAPTCHA工具所需環境的安裝xp_CAPTCHA工具匯入Burp Suite驗證xp_CAPTCHA工具功能生效xp_CAPTCHA與Burp Suite實作爆破聯動xp_CAPTCHA工具配置工具下載地址https://github.com/smxiazi/NEW_xp_CAPTCHA下載完成后有2個python3腳本檔案。本次工具服務端安裝在kali中,所以將server.py腳本匯入kali中。配置虛擬機kal.....
2021-08-19 more如何從xshell上傳檔案到centos linux虛擬機里及:虛擬機CentOs下執行 yum -y install lrzsz命令,出現錯誤:鏡像無法找到軟體包 前言 一、安裝lrzsz步驟 二、上傳檔案 三、遇到的問題及解決方案 總結 前言 提示:其實很簡單,往虛擬機上安裝一個上傳檔案的工具 ......
uj5u.com 2020-09-10 02:00:47 more一、SQLMAP入門 1、判斷是否存在注入 sqlmap.py -u 網址/id=1 id=1不可缺少。當注入點后面的引數大于兩個時。需要加雙引號, sqlmap.py -u "網址/id=1&uid=1" 2、判斷文本中的請求是否存在注入 從文本中加載http請求,SQLMAP可以從一個文本檔案中 ......
uj5u.com 2020-09-10 02:00:50 moremetasploit 簡單使用教程 浩先生, 2020-08-28 16:18:25 分類專欄: kail 網路安全 linux 文章標簽: linux資訊安全 編輯 著作權 metasploit 使用教程 前言 一、Metasploit是什么? 二、準備作業 三、具體步驟 前言 Msfconsole ......
uj5u.com 2020-09-10 02:00:53 more驅動層代碼: #pragma once #include <ntifs.h> #define add_code CTL_CODE(FILE_DEVICE_UNKNOWN,0x800,METHOD_BUFFERED,FILE_ANY_ACCESS) /* 更多游戲逆向視頻www.yxfzedu.com ......
uj5u.com 2020-09-10 02:00:56 more北斗電力時鐘(北斗授時服務器)讓網路資料更精準 北斗電力時鐘(北斗授時服務器)讓網路資料更精準 京準電子科技官微——ahjzsz 近幾年,資訊技術的得了快速發展,互聯網在逐漸普及,其在人們生活和生產中都得到了廣泛應用,并且取得了不錯的應用效果。計算機網路資訊在電力系統中的應用,一方面使電力系統的運行 ......
uj5u.com 2020-09-10 02:01:03 more?碎碎念 CTFHub:https://www.ctfhub.com/ 筆者入門CTF時時剛開始刷的是bugku的舊平臺,后來才有了CTFHub。 感覺不論是網頁UI設計,還是題目質量,賽事跟蹤,工具軟體都做得很不錯。 而且因為獨到的金幣制度的確讓人有一種想去刷題賺金幣的感覺。 個人還是非常喜歡這個 ......
uj5u.com 2020-09-10 02:04:05 more我學到了一下幾點 Windows系統目錄結構與滲透的作用 常見Windows的服務詳解 Windows埠詳解 常用的Windows注冊表詳解 hacker DOS命令詳解(net user / type /md /rd/ dir /cd /net use copy、批處理 等) 利用dos命令制作 ......
uj5u.com 2020-09-10 02:04:18 more我學到了以下幾點 01Linux系統介紹02系統安裝,密碼啊破解03Linux常用命令04LAMP 01LINUX windows: win03 8 12 16 19 配置不繁瑣 Linux:redhat,centos(紅帽社區版),Ubuntu server,suse unix:金融機構,證券,銀 ......
uj5u.com 2020-09-10 02:04:30 more信管通低代碼開發工具包括兩個大部分,一部分是公司內部使用的設計工具,負責業務系統的研發設計,另一部分是終端客戶使用的應用工具,是由公司內部業務系統開發人員使用的設計工具設計好的業務系統在終端客戶的一個交換處理軟體平臺,從而滿足用戶的不同業務要求,終端客戶應用工具又分為單機版和網路版,適應用戶的不同應用環境。信管通低代碼開發工具總體結構圖如圖所示。信管通低代碼快速開發平臺就是公司內部使用的設計系統,信管通綜合協辦公資訊管理系統就是終端用戶使用的業務系統互動資訊處理的平臺,信管通低代碼開發工具設計....
uj5u.com 2021-08-23 09:50:11 more虛擬機linux密碼忘記,通過但用戶模式修改密碼第一步:重新啟動虛擬機,再出現進度條時按e鍵(啟動編輯器),進入到以下界面,再次按下e鍵第二步:進入以下界面后,通過上下鍵選擇第二項,按下e鍵第三步:進入以下界面后,在quiet 后面輸入空格和s,然后按回車確認第四步:進入以下界面后,按b鍵(boot啟動)第五步:進入單用戶模式,輸入passwd root (root表示的是需要重置密碼的用戶名)和新密碼,按回車鍵確認第六步:輸入reboot重啟系統第七步:重新啟動后,使用新密碼登陸...
uj5u.com 2021-08-23 09:10:00 more這里寫自定義目錄標題歡迎使用Markdown編輯器新的改變功能快捷鍵合理的創建標題,有助于目錄的生成如何改變文本的樣式插入鏈接與圖片如何插入一段漂亮的代碼片生成一個適合你的串列創建一個表格設定內容居中、居左、居右SmartyPants創建一個自定義串列如何創建一個注腳注釋也是必不可少的KaTeX數學公式新的甘特圖功能,豐富你的文章UML 圖表FLowchart流程圖匯出與匯入匯出匯入歡迎使用Markdown編輯器你好! 這是你第一次使用 Markdown編輯器 所展示的歡迎頁。如果你想學習如何使用Mar...
uj5u.com 2021-08-23 09:09:45 more1、運行時資料區域JVM虛擬機在執行Java程式時,會把它所管理的記憶體劃分為若干個不同的記憶體區域,如下圖所示。這些區域有著各自的用途,它們的生命周期也各不相同。其中,方法區和堆的生命周期與JVM虛擬機相同,隨著虛擬機行程的啟動而存在,因此,它們也是所有Java執行緒共享的資料區域;而虛擬機堆疊、本地方法堆疊和程式計數器,它們的生命周期與用戶執行緒相互依賴,隨著用戶執行緒的啟動和結束而對應地創建和銷毀,因此,它們也是執行緒私有的資料區域,也就是每個執行緒都有各自的虛擬機堆疊、本地方法堆疊和程式計數器。各...
uj5u.com 2021-08-23 09:09:31 morewindows安裝和使用nginx1、下載官網下載【nginx/Windows-1.20.1】下載成功后解壓,檔案如下:2、啟動nginx方式一:直接雙擊nginx.exe方式二:打開cmd命令視窗,切換到nginx解壓目錄下,輸入命令 nginx.exe 或者 start nginx ,回車即可驗證是否啟動成功:在瀏覽器輸入 http://localhost,看到以下界面則說明啟動成功:通過cmd查看nginx運行情況:打開cmd,執行:tasklist /fi "image...
uj5u.com 2021-08-23 09:09:08 more一.簡介1.什么是ansible? ansible的官方標題為:"Ansible is Simple IT Automation",也就是說ansible是一種簡單的自動化IT工具. 工具目標:1.自動化部署APP 2.自動化管理配置項 3.自動化的持續交付 4.自動化的云服務管理2.ansible特性 模塊化:呼叫特定的模塊,完成特定的任務 Paramiko (Python對ssh的實作),PyYaml,Jinja2(模板語言)三個關鍵模塊......
uj5u.com 2021-08-23 09:08:40 more文章目錄:1.容器資料卷是什么?2.容器資料卷能干嘛?3.容器內添加資料卷3.1 直接使用命令添加3.2 使用DockerFile添加4.資料卷容器1.容器資料卷是什么?先來看看Docker的理念:* 將運用與運行的環境打包形成容器運行 ,運行可以伴隨著容器,但是我們對資料的要求希望是持久化的。* 容器之間希望有可能共享資料。Docker容器產生的資料,如果不通過docker commit生成新的鏡像,使得資料做為鏡像的一部分保存下來,那么當容器洗掉后,資料自.....
uj5u.com 2021-08-23 09:08:04 more實驗步驟一根據實驗環境,本實驗的步驟如下:1、測驗環境中獲取DNS資料包。2、分析DNS資料包。任務描述:獲取兩種型別的DNS資料包(1)通過瀏覽器訪問域名(www.baidu.com)來獲取DNS資料雖然合天實驗室環境下,無法抓取此部分資料包(其實也可以自己搭建服務器,配置DNS服務器,但設計者比較懶,就將就下吧),但設計者希望學習的人能根據例子在自己的筆記本上抓取,然后分析。我們以登錄www.baidu.com來獲取DNS資料,啟動Wireshark,在Filter中輸入dns。打開瀏覽器...
uj5u.com 2021-08-23 09:07:06 more