最新发布第16页
AWS S3 对象存储攻防-渗透云记 - 专注于网络安全与技术分享

AWS S3 对象存储攻防

0x00 前言 对象存储(Object-Based Storage),也可以叫做面向对象的存储,现在也有不少厂商直接把它叫做云存储。 说到对象存储就不得不提 Amazon,Amazon S3 (Simple Storage Service) 简单存...
云记的头像-渗透云记 - 专注于网络安全与技术分享云记2022年3月10日 23:34
040
空白页面不要慌,我来跟你讲一讲-渗透云记 - 专注于网络安全与技术分享

空白页面不要慌,我来跟你讲一讲

一次偶然的src挖掘,上班摸鱼中没啥事干,觉得有点空虚就来挖会洞吧,打开xray直接联动,点开页面开始整 点开发现虽然有title,但是页面是空白的 但是响应正常,这就很烦啊 瞅了一眼xray,发现...
云记的头像-渗透云记 - 专注于网络安全与技术分享云记2022年3月10日 23:32
020
文件写入小技巧-渗透云记 - 专注于网络安全与技术分享

文件写入小技巧

在某些场景,我们可能需要写入bat,vbs,py等文件,当我们逐个echo将字符写入文件时,写入内容会自动换行: 可以通过命令 >>text.txt set/p='test' < nul 避免写入内容被换行 文字来源...
云记的头像-渗透云记 - 专注于网络安全与技术分享云记2022年3月10日 23:32
010
整合一下第十七期提到的弱口令规则-渗透云记 - 专注于网络安全与技术分享

整合一下第十七期提到的弱口令规则

对十七期提到的弱口令规则,对于涉及到域名或公司的提取出来,写了个脚本一键梭哈。 如果常规的top字典没有用,可以尝试跑一下这个。 http://github.com/fcre1938/PwdBUD 已完成的规则: 域名+工...
云记的头像-渗透云记 - 专注于网络安全与技术分享云记2022年3月10日 23:32
010
信息收集系列之善用搜索引擎-渗透云记 - 专注于网络安全与技术分享

信息收集系列之善用搜索引擎

0x01 前言 在我们日常渗透过程中,总是会使用Google、FOFA、VirusTotal、Censys、Shodan、Crt.sh等搜索引擎。本文主要温故知新各种常用的搜索技巧。 0x02 关键词收集 以火线官网为例,让我们看...
云记的头像-渗透云记 - 专注于网络安全与技术分享云记2022年3月10日 23:32
020
浅谈cs的shellcode的使用方法-渗透云记 - 专注于网络安全与技术分享

浅谈cs的shellcode的使用方法

前言:学习心得,大佬勿喷 看完本文你会了解到: 1、cs中的shellcode是做什么的? 2、用类似于cs、msf生成的shellcode的加载器是什么样的? 3、windows api是什么? 4、怎样从msf及cs生成的shel...
云记的头像-渗透云记 - 专注于网络安全与技术分享云记2022年3月10日 23:32
020
每日云安全技术资讯20220222-渗透云记 - 专注于网络安全与技术分享

每日云安全技术资讯20220222

绿盟云原生安全研究仓库 http://github.com/Metarget/ 红蓝对抗中的云原生漏洞挖掘及利用实录 http://security.tencent.com/index.php/blog/msg/183 浅谈云安全之K8S http://www.anquanke.com/p...
云记的头像-渗透云记 - 专注于网络安全与技术分享云记2022年3月10日 23:32
010
记一次任意账号登录漏洞-渗透云记 - 专注于网络安全与技术分享

记一次任意账号登录漏洞

一次任意用户登录漏洞记录: 一次偶然情况下, 发现在某app(app名称暂保密)中有个一键登录功能,由于一键登录不需要验证码、密码之类的校验,结合拦截的请求数据进行分析,发现可以通过更改请...
云记的头像-渗透云记 - 专注于网络安全与技术分享云记2022年3月10日 23:34
010
bugbounty技巧聚合20211013-渗透云记 - 专注于网络安全与技术分享

bugbounty技巧聚合20211013

漏洞报告 【Acronis 100刀】www.cyberlynx.lu 子域名劫持漏洞 http://hackerone.com/reports/1256389 【Mail.ru】url跳转组合CRLF注入导致app.doma.uchi.ru上的 XSS http://hackerone.com/repor...
云记的头像-渗透云记 - 专注于网络安全与技术分享云记2022年3月10日 23:34
000
bugbounty技巧聚合20211008-渗透云记 - 专注于网络安全与技术分享

bugbounty技巧聚合20211008

时事热点 上古杂志Phrack更新 ? http://www.phrack.org/issues/70/1.html 实时流媒体视频平台Twitch的敏感数据遭泄露 http://mp.weixin.qq.com/s/Vu5JaUcSwEJx38xsRrTtCQ 下载地址:http://noth...
云记的头像-渗透云记 - 专注于网络安全与技术分享云记2022年3月10日 23:32
020
bugbounty技巧聚合20211022-渗透云记 - 专注于网络安全与技术分享

bugbounty技巧聚合20211022

漏洞报告 【Shopify 900刀】Shopify.com Web Cache Deception漏洞导致个人信息和CSRF令牌泄露 http://hackerone.com/reports/1087382 【Shopify 800刀】商店删除或未经身份验证出售 http://hack...
云记的头像-渗透云记 - 专注于网络安全与技术分享云记2022年3月10日 23:32
010
bugbounty技巧聚合20220214-渗透云记 - 专注于网络安全与技术分享

bugbounty技巧聚合20220214

漏洞报告 配置错误导致垂直越权 500$ http://hackerone.com/reports/1088159 Twitter XSS 5040$ http://hackerone.com/reports/1369674 Twitter信息泄露 5040$ http://hackerone.com/reports/14...
云记的头像-渗透云记 - 专注于网络安全与技术分享云记2022年3月10日 23:32
000
bugbounty技巧聚合20220218-渗透云记 - 专注于网络安全与技术分享

bugbounty技巧聚合20220218

漏洞报告 子域名接管 750$ http://hackerone.com/reports/1474784 挖洞技巧 SSRF读取元数据RCE http://cloud.tencent.com/developer/article/1423222 Zabbix - 不安全会话存储的案例研究 http:/...
云记的头像-渗透云记 - 专注于网络安全与技术分享云记2022年3月10日 23:32
010
商城的一些逻辑漏洞-渗透云记 - 专注于网络安全与技术分享

商城的一些逻辑漏洞

之前挖火线的一个私密项目,我参加的时候项目已经开启好几天了,之后在商城的地方挖到了一些漏洞,有几个还是值得分享一下的 一个赠品替换的漏洞 商城里有个满299送赠品的活动,大概是说价格超...
云记的头像-渗透云记 - 专注于网络安全与技术分享云记2022年3月10日 23:32
030
越权测试小技巧:利用对象注入(Object Injection)-渗透云记 - 专注于网络安全与技术分享

越权测试小技巧:利用对象注入(Object Injection)

越权测试小技巧:利用对象注入(Object Injection) POST /email Host: localhost Content-Type: application/json {'email':'guest@example.com'} ------------------- POST /email Host: localh...
云记的头像-渗透云记 - 专注于网络安全与技术分享云记2022年3月10日 23:32
010
bugbounty技巧聚合20220221-渗透云记 - 专注于网络安全与技术分享

bugbounty技巧聚合20220221

漏洞报告 Self- XSS 50$ http://hackerone.com/reports/1442017 Android应用漏洞 3000$ http://hackerone.com/reports/1343528 挖洞技巧 API漏洞案例研究 http://monke.ie/api-vulns-casestudy/...
云记的头像-渗透云记 - 专注于网络安全与技术分享云记2022年3月10日 23:32
000
漏洞复现
漏洞复现,安全小天地的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。本文所提供的工具仅用于学习,禁止用于其他!!!
168篇文章更多文章
白帽黑客
白帽黑客网络用语中指站在黑客的立场攻击自己的系统以进行安全漏洞排查的程序员。他们用的是黑客(一般指“黑帽子黑客”)惯用的破坏攻击的方法,行的却是维护安全之事
273篇文章更多文章
渗透测试实战
在渗透测试项目中,外网的信息收集是至关重要的一个环节,外网打点信息收集全面了,可能会有四两拨千斤效果,直接突破外网边界进入内网。 子域名是域名信息收集的一个重要部分,在防御措施严密情况下我们无法直接拿下主域名,那么就可以采用迂回战术拿下子域名,然后无限靠近主域名。
22篇文章更多文章
2026年4月24日 17:11
2026年4月7日 21:49
2026年2月13日 12:53