hackctf
安全脉搏

34

文章

80

积分

0

收藏

0

关注

8

粉丝

微信公众号:hackctf

至今

2023-3-22
系统安全

真实客户勒索病毒处置案例 

作者:redhatd,转载于freebuf。一、工具介绍这边主要先介绍一下常用工具主要是安全检查或逆向的。主要是WINDOWS的工具,实际处置案例中,遇上linux 概率极低。一方面主要病毒或勒索都是…

2023-3-22
Web安全

实战|大量目标渗透的详细过程 

声明:以下内容均为日常工作,渗透已获授权,本人干的肯定是正事。文章中马赛克遮住了敏感信息,当然也失去了一点观赏性,发出来是想做技术交流,但这是实战一定不能泄露信息,否则小饭碗子就没喽,搞不好还得进小铁…

2023-3-2
脉搏文库

实战|记一次从linux打进域控 

记一次从linux打进域控前言:这个周的话比较忙,就简单复盘一次之前从linux打进域控所涉及的内容,整体来说比较容易理解,从信息收集到权限维持都有所涉及。getshell:通过s2漏洞拿下一个口子,…

2023-2-23
漏洞

实战|记录一次通过不断FUZZ从而获取万元赏金 

0x01 前言下午,一个老朋友发来一批资产让我找个有效漏洞,原因是厂商弄活动,提交有效漏洞可获取其奖品,那个奖品对朋友很有吸引力。0x02 漏洞背景一个后台系统,称其为https://manager.…

2023-1-12
Web安全

sql注入学习分享 

本文为看雪论坛精华文章看雪论坛作者ID:xi@0ji233一WEB框架web应用一改我们平时常见的 p2p 和 C/S 模式,采用 B/S 模式。随着网络技术的发展,特别随着Web技术的不断成熟,B/…

2023-1-12
漏洞

实战|通过发现隐藏的参数值实现任意用户登录获得4000漏洞赏金 

以下文章来源于网络安全之旅 ,作者小乳酸0x01 前言      最近一段时间身体不适,微信多位师傅好友申请以及公众号留言没来得及回复,麻烦师傅们见谅。&nbs…

2023-1-4
Web安全

最实用的应急响应笔记思路总结(附工具) 

文章作者: 告白原文链接: http://www.kxsy.work/2021/10/13/zui-shi-yong-de-ying-ji-xiang-ying-bi-ji-si-…

2022-12-16
内网渗透

公司内网渗透实战:从弱口令打到生产环境 

原创作者:kyrieew, 转载自FreeBuf.COM最近领导让测试如果有人拿到权限进来内网之后能否危害到公司客户的生产环境,于是开始了这次的内网渗透,成果显著,一共拿到了35台服务器的r…

2022-12-16
漏洞

实战|记录一次某客户系统的漏洞挖掘 

作者:国光,转载于https://www.sqlsec.com/记录一个 Java 系统的漏洞挖掘,系统的主要的问题是没有做越权防护,其他漏洞暂时没有挖到,有点菜,先记录着吧,每天进步一点,总会变强的…

2022-12-6
漏洞

2022年最常被利用的十大漏洞 

作者:布加迪,转载自嘶吼专业版黑客攻击变得一年比一年高级和复杂,因此现在追踪了解安全漏洞比以往任何时候都来得重要。本文着重介绍了2022年恶意威胁分子利用的一些最危险的漏洞。   …

2022-11-29
资讯

干货|爆破带有验证码的Web登录表单 

转载于ybdt.me博客吐槽逛github看到一个项目,讲述如何爆破带有验证码的Web登录表单,作者是基于c0ny1师傅的captcha-killer项目修改了一下,过程叙述稍微有点简陋,自己折腾了好…

2022-11-1
工具

红队渗透边界打点工具 

前言红队渗透中最重要的环节之一就是边界打点了,也就是我们常说的信息收集。下面就来为大家分享下红队边界打点常用的工具以及一些技巧。网络空间四大引擎Fofahttps://fofa.info/Quakeh…

2022-11-1
Web安全

实战|记一次简单的src挖掘 

作者:Alpaca,转载于先知社区。一.起开局一个登录框,简单测试了几个弱口令无果后注意力转到找回密码处先输入两个非法的参数点击获取验证码,抓包,查看响应代码返回0,前端显示未查询到账户信息再来一次,…

2022-10-24
工具

全网最全的Cobalt Strike使用教程系列-基础篇 

作者:C1ay,授权转载于国科漏斗社区。前言CS作为红队攻防中的热门工具,是入门红蓝攻防的必学工具之一,在斗哥学习和使用Cobalt Strike 的过程中,发现在网上很难找到较为详细且体系化的文章,…

2022-10-24
Windows

获取远程主机保存的RDP凭据密码 

拿下一台运维机,上了个CS,发现曾经连接过几台服务器并且保存了凭据,网上查了圈发现CS不支持交互式mimikatz,记录下获取远程主机RDP凭据。Windows保存RDP凭据的目录是C:Users用户…