Atmujie
11
19
极客大挑战2021wp-Web[部分] 极客大挑战2021wp-Web[部分]
极客大挑战2021_wp_WEB(部分)Dark 网址以.onion为后缀,这是洋葱浏览器的网址后缀,下载洋葱浏览器访问即可拿到flag flagSYC{hav3_fUn_1n_darK} Welcome2021 查看源码 Burp改
2021-11-19 Atmujie
17
详谈HTTP请求走私 详谈HTTP请求走私
前置知识点HTTP请求走私我在BUU做题的时候写过一次,但那时我并不明白其中原理,努力的钻研了近一周也不过是一知半解 这两天在做GKCTF2021时我又看到了HTTP请求走私,这道题可以去看w4师傅写的官方wp http://w4nder.
2021-11-17 Atmujie
15
08
nosql注入浅析 nosql注入浅析
概述Nosql并不特定的指某个数据库,而是泛指非关联型数据库 +++ +++ 关系型数据库和非关系型数据库关系型数据库,是指采用了关系模型来组织数据的数据库。 简单来说就是以二维表格模型及其之前的联系组成的数据库 除开关系型,不以数据间
2021-11-08 Atmujie
06
BUUCTF——Three BUUCTF——Three
BUU记录系列丛书三【不知名的Atmujie著】 BUUCTF———Three[BUUCTF 2018]Online Toolescapeshellarg和escapeshellcmd联合使用的安全漏洞关于这个漏洞还提到了一个有趣的背景,参
2021-11-06 Atmujie
02
10
31
东华杯Web部分wp 东华杯Web部分wp
EzGadget题目给了附件 反序列化流代码审计先看控制器,果然控制器有很奇怪的代码 调用条件name == gadgets ; year == 2021 不过我对java不太熟,所以先百度一下objectInputStream 反序列
2021-10-31 Atmujie
28
伪造恶意mysql 伪造恶意mysql
原理简析看了网上关羽这方面的几篇文章,我觉得这个漏洞还是比较有意思的,虽说一般不会用到 就现在来说,往往服务器对安全的防御是比较高的,而个人主机,或者说客户端则不同,往往没有很高的防护,一个杀毒软件就基本了事 恶意mysql利用了一个很有意
2021-10-28 Atmujie
24
对cve-2021-40438的理解 对cve-2021-40438的理解
这篇文章是对CVE-2021-4043的分析 套接字第一步就卡了,所以先学一下套接字的基本概念 定义: 所谓套接字(Socket),就是对网络中不同主机上的应用进程之间进行双向通信的端点的抽象。一个套接字就是网络上进程通信的一端,提供了应
2021-10-24 Atmujie
21
反弹shell 反弹shell
反弹Shell文件描述符原文地址:https://xz.aliyun.com/t/2548 Linux一切皆文件 linux文件描述符:可以理解为linux跟踪打开文件,而分配的一个数字,这个数字有点类似c语言操作文件时候的句柄,通过句柄
2021-10-21 Atmujie
2 / 5