LiuGuobin's blog
04
21
XSS跨站攻击 XSS跨站攻击
漏洞原理 XSS又叫CSS(Cross Site Script)是指恶意攻击者往Web页面里插入恶意Script代码 当用户浏览该页时,其中的Script代码会被执行,从而达到恶意攻击用户的目的。 xss漏洞通常是通过php的输
2023-04-21
16
一句话木马 一句话木马
什么是一句话木马 一句话木马是一种短小精悍的恶意代码,通常只有一行之长。 这种木马可以以上传文件、修改配置等方式将恶意代码植入到受害者服务器上 然后通过一些特殊手法在服务器端执行,以达到入侵控制目的。 常见的一句话木马我们接触的一句话
2023-04-16
16
PHP反序列化 PHP反序列化
基础概念在各类语言中,将对象的状态信息转换为可存储或可传输的过程就是序列化序列化的逆过程就是便是反序列化,主要是为了方便对象传输。为了完整安全地将对象保存到文件或数据库中,或者在网络上传输对象,就需要使用序列化。 不同类型数据序列化之后的形
2023-04-16
14
文件上传 文件上传
分类文件上传存在的漏洞一般有: 类型限制绕过:Web应用程序对上传文件的类型进行限制,黑名单或白名单方式 攻击者可通过在请求包中伪造Content-Type字段或使用特定的文件扩展名的方式绕过限制,上传恶意文件。
2023-04-14
12
PHP特性 PHP特性
思路积累各种函数,PHP语法特性,从中发现漏洞要求深入了解PHP语言并熟练使用其函数。 漏洞利用 【PHP比较运算符一览表】 $a == $b 等于 true,如果类型转换后 $a 等于 $b。 $a === $b
2023-04-12
11
文件包含 文件包含
原理文件包含漏洞是指应用程序在处理文件路径时,没有进行足够的验证导致攻击者可以利用此漏洞读取任意文件,执行任意代码甚至获取系统权限。 这种漏洞通常出现在应用程序中动态引用文件的代码中或是出现在用户可以控制文件名、文件路径或文件内容的输入参
2023-04-11
08
命令执行 命令执行
命令执行首先看过滤了什么东西,再按照下面的方法一点一点绕过。再利用没过滤的字符构造playload很多是可以泛用的,如果能找到一个很好用的也不错。 前置知识 <?=`ls /`;?>等效于<?php echo `ls /`
2023-04-08
07
CTFshow刷题记录 CTFshow刷题记录
本文会一直更新,不会分开多个文章记载刷题记录文章只记载最简单的最重要的思路信息泄露既然是信息泄露,自然不会很难,基本上都是工具一把嗦。 F12 robots.txt js index.php~ 抓包 index.phps www.zip .
2023-04-07