文章列表

请问大佬们后台getshell过没pc平台,拿到了一个站,但是getshell不进去脑壳大

大佬们请教一个问题关于pc后台getshell的,老弟第一次遇见有点蒙这个是上传文件第一个包这是第二个保存可能我的思维停留在了文件上传这一块没有去找sql注入之类的或者xss,文件上传也没怎么联过,请各位大佬指教一下

2020-9-6 00:46 38 7632

一次弱口令引发的校园网沦陷

大家好我是Whirlwind单挑,接下里发的是一次弱口令引发的校园网的沦陷目标收集一下信息ping一下域名,禁ping,不过不慌存在3389端口,当然爆破咯,扫c段子扫到另一个主机同样也开启了3389,爆破一下过程省略******很好爆破成功,祖传小字典名不虚传,这里密码就不透露了啊,有点小慌成功登录了进去处于内网。。

2020-9-3 22:25 82 1884

伊朗黑客冒充记者诱骗受害者安装恶意软件

一个以政府、国防科技、军事和外交部门为攻击目标而闻名的伊朗网络间谍组织目前正在冒充新闻记者,并通过LinkedIn和WhatsApp接近目标,使用恶意软件感染他们的设备。以色列的Clearsky公司详细介绍了APT组织"Charming Kitten"的新策略:"从2020年的7月开始,我们识别到了该组织的一个新的TTP,以冒充'德

2020-9-2 17:35 0 1970

Google Chrome 加入密码泄露检查功能 支持一键跳转修改

近年来,网站服务被黑客入侵并暴露数百上千万密码的事件已经屡见不鲜。而为了帮助用户了解自己的密码是否已经被泄露到了互联网上,Google Chrome 浏览器正在采用一种更加标准的方法。如果被 Google 检查到您的密码已被暴露,只需点击一个按钮,浏览器就会跳转到正确的网址来帮助你轻松修改密码。  据

2020-9-2 07:55 5 1987

新西兰证交所连续多日受黑客攻击l

从25日至31日的连续五个交易日,新西兰证交所网站都发生相似状况。据悉,连续五个交易日发生的网络崩溃都是由匿名的分布式拒绝服务攻击(DDoS攻击)引起,这种攻击使网络暂时中断,导致在线服务系统宕机,投资者无法查看市场行情。  就在这轮攻击发生前一小时,新西兰证交所表示已与金融市场管

2020-9-1 20:55 1 1518

【友情推荐】蓝星群主巨作:《风控要略——互联网业务反欺诈之路》

0x00 蓝星群简介:基于量子透明计算的可信自主可控区块链式拟态安全态势感知的威胁情报联盟微信交流群。0x01 主要作者马传雷简介:马院长乃蓝星群群主,他是众多业内秘书口中的那个三哥,众多t4口中的三叔,业内大佬口中的院长,三妈...著名的蓝星群主,马院长,亲自撰写风控领域多年心得。马院长宅心

2020-8-30 16:55 25 13126

谷歌研究员报告了三处Apache服务器漏洞

如果你的web服务器上运行着的是Apache,你应当立即安装最新的版本以防止黑客在未授权的情况下完全控制它。Apache官方近来修复了web服务器上的多个漏洞,这些漏洞可能会潜在地导致任意代码执行,并且在特定的情况下,攻击者可以造成系统崩溃以及拒绝服务攻击。这些漏洞的编号分别为CVE-2020-9490、CVE-2

2020-8-29 22:09 6 4414

arp获取https网站的用户名密码 (1)

背 景 一天我在HW中闲着无事,看到绿盟的探针中爆出了弱口令登录,突然灵光一闪https的网站该如何获取用户名和密码呢?我果断的拿出自己的电脑开始了我的头脑风暴。虚拟环境:kali WindowsKali和windows要在同一局域网内一、用namp探测存活主机,找到我们需要的主机IP二、获取网关地址三

2020-8-27 15:15 21 6001

【原创】【HW资产发现工具】KScan

发现大家对高级会员充满怨念,这样吧,如果购买的人超过50个我就提供一个小技巧,可以勉强达到高级会员的效果最近参与了几次护网原来护网好歹还会给个目标地址现在护网只给你一个单位名称,上来就是百把个单位名称,资产收集的头痛所以起了写这个工具的念头,主要使用场景是针对IP地址进行WEB资产发现

2020-8-27 11:24 52 20734

【原创】IOT渗透之抓包5法

文章作者:[email protected] & qui3t 本文是TCP/UDP http&https&websocks等全端口抓包与证书替换后抓包,没有8年以上经验的人看不懂. 近期我们对一些智能家电设备进行了渗透测试,其中一个目标设备是某公司的智能插座产品。拿到产品后我们一般会进行下面的两步操作:第一步设备配网,即插座绑定

2020-8-27 10:26 19 10007