原创 [Golang] winlogbeat二次開發

入口函數 beats/winlogbeat/beater/winlogbeat.go func New(b *beat.Beat, _ *common.Config) (beat.Beater, error) { // Read

原创 [Web]IDOR漏洞--未完成

IDOR漏洞最經典的案例就是支付改金額

原创 [Mac]蘋果系統安裝burpsuite 2.0.11

相信大家都不喜歡用java文件打開運行。圖標不好看=。=還要去寫自動操作腳本。 這次我給大家帶來。如何在蘋果系統實現簡單又好看的功能。 這是我最終的形態 1.先去官網下載最新版本 Burp Suite Community Edi

原创 OpenSSH萬能後門

OpenSSH萬能後門 基本上兼容任何版本。 以下爲Centos7 查看當前SSH版本 下載相同版本的OpenSSH 下載列表 解壓tar -zxvf openssh 修改 auth-passwd.c 添加這一行~ logi

原创 Deep_Spider深度域名挖掘

提取JS_URL的正則部分使用的是JSFinder 提取URL的正則部分使用的是dirmap 網頁URL探測腳本,因覺得Burpsuite的爬蟲不爽,就自己寫了一個爬蟲腳本。 可以通過設置目標站點進行獲取網站的全部URL。 注:如

原创 [Web]Fckeditor2.4.3-JSP站點任意文件上傳

在進行測試的時候遇到了Fckeditor2.4.3 通過進入網站後臺,提升了種種權限,終於找到了一個編輯器用來嘗試上傳文件 發現直接上傳會返回202的錯誤。(不允許上傳文件類型) 通過網上各種信息的查詢知道Fck存在一個

原创 關於對MS17-010的日誌分析

系統: Server2008 IP:192.168.52.138 Server2003 IP:192.168.52.141 攻擊: Kali2019.4 IP:192.168.52.132 使用EXP:MS17-010

原创 [滲透測試]數據庫配置文件加密

在進行測試的時候可能會遇到數據庫配置文件賬號密碼加密,爲了針對這一問題故有了本篇 在一次攻擊的時候拿到了數據庫的properties文件但是賬號密碼是加密的這時候就需要我們進行一個解密因爲他要傳遞到數據庫必然要進行解密通信所以

原创 [紅藍對抗]記第一次實戰總結

作者:Aixic 前言:這是俺第一次參加紅藍對抗的比賽總的來說挺有意思的,中間也有些小插曲,比較考驗人的耐心,心浮氣躁可能是會影響到整天的發揮。這次紅藍對抗對我經驗的提升很有幫助,所以我利用這次機會做下小結。 紅藍對抗 ​ 基

原创 [Mac]如何抓取手機的數據包

首先開啓macOS的網絡共享功能 打開網絡偏好設置 在高級-開啓創建電腦對電腦共享 然後在系統偏好設置處選擇-共享 wifi選項設置密碼用的,互聯網共享打開就會出現wifi名稱爲aixic的MacBook pro的wifi

原创 [Web]任何地方都有可能存在邏輯漏洞

Url=https://xxxxxxxxr/internetUser/resetPassword 流程描述,首先在找回密碼頁面輸入自己的身份證號碼,點擊發送驗證碼。發送過來的驗證碼可以直接使用然後輸入新密碼、確認密碼。用burp

原创 【爬蟲】基於IP地址的網站掃描腳本

如上網上有好多腳本無法使用_(:з」∠)_本人這個百分百可用 #by:Python3 import requests import urllib.request import urllib.parse import threadin

原创 【爬蟲】掃描域名存活情況腳本

在網上有好多腳本不能使用便寫了個原創簡易腳本23333簡單判斷域名存活 from urllib.request import urlopen import urllib from scapy.all import * __Autho

原创 Web常規漏洞總結之[SQL注入]--慢慢完善

因爲之前學習沒有記筆記的習慣。。_(:з」∠)_好多東西都是記了就忘了= =2333,所以就開坑寫總結來梳理一下知識點。要不白學了。。在這裏提醒一下大家= =一定要留筆記。。千萬要留筆記。。切記切記! 0x00 SQL注入簡介 S

原创 Web常規漏洞總結之[反序列化]--慢慢完善

反序列化我也沒有認真研究過,就是拿來就用2333,這次開坑準備研究研究反序列化。因爲漏洞逐漸往反序列化命令執行來走了。