GUI漏洞利用工具for:CVE-2023-28432/CVE-2023-21839/CVE-2022-39197 1. 漏洞利用工具整体设计方案 前文研究Cobalt Strike漏洞的时候代码用到Java Swing,本章基于Java Swing编写一款GUI漏洞测试工具。通过对上述三种漏洞检测利用代码集成,配合按钮、文本框、标签等GUI组件,定制一款漏洞扫描测试交互式应用程序,适用于任何支持Java的操作系统上运行。 三个漏洞的研究分析过程: CS-CVE-2022-39197 Weblogic-C 2023-04-20 渗透测试 工具设计
MinIO verify 接口信息泄露-RCE分析(CVE-2023-28432) 1.漏洞简介 MinIO介绍: MinIO是一个基于Go语言开源的高性能、分布式对象存储服务器,可以在私有云或公有云环境中部署运行,适用于大规模数据存储和处理场景。MinIO可以用于存储和管理大量的非结构化数据,如图片、视频、日志文件等。它还提供了Docker容器化技术集成方案,方便开发人员部署服务。它支持亚马逊云的S3 API(对象存储的接口协议),可以与各种应用程序和工具集成,使得它应用广 2023-04-17 渗透测试 漏洞分析
Weblogic未授权远程代码执行漏洞 (CVE-2023-21839) 1.漏洞简介 CVE-2023-21839 允许远程用户在未经授权的情况下通过 IIOP/T3 进行 JNDI lookup 操作,当 JDK 版本过低或本地存在小工具(javaSerializedData)时,这可能会导致 RCE 漏洞 WebLogic_Server = 12.2.1.3.0 WebLogic_Server = 12.2.1.4.0 WebLogic_Server = 14. 2023-03-27 渗透测试 漏洞分析
CobaltStrike 存储型XSS-RCE(CVE-2022-39197) 0.cs简介 Cobalt Strike (CS) 是一个为对手模拟和红队行动而设计的平台,相当于增强版的Armitage,早期以Metasploit为基础框架,3.0版本之后作为独立平台开发,主要用于目标攻击和模拟后渗透行动。CS集成了端口转发、服务扫描、端口监听、木马生成、钓鱼攻击等功能,可以调用Mimikatz、Psexec等工具,与MSF进行联动,使用插件扩展功能,并且可以利用Mallea 2023-03-15 渗透测试 漏洞分析
VulnHub-Raven: 2(udf webshell上传提权) WP 导入靶机,VMware直接:文件-》打开》选择下载好的.ova文件即可 编辑,虚拟网络编辑器,默认NAT模式,ok,看到靶机网段是192.168.123.0 WP参考🔗:https://icepeak.icu/2021/07/19/vulnhub-ba-chang-raven2/ https://www.freebuf.com/articles/web/261047.html 主机 2022-05-20 渗透测试 靶场练习
BUUCTF web刷题记录 WP [SUCTF 2019]EasySQL 参考博客园WP1+常见sql_mode介绍 CSDN WP2 在线mysql执行🔗 在线mysql执行2🔗 知识点: 堆叠查询 后端代码猜测 1 || ** ,||双作用 set sql_mode = pipes_as_concat 命令理解(为什么没有过滤set、concat的原因) 万能密码' or '1'='1发现waf 尝试堆叠注入 2022-03-29 CTF CTF,比赛
网站架构知识点 参考 mvc 🔗博客园、详解:https://www.awaimai.com/128.html 笔记,https://mp.weixin.qq.com/s?__biz=Mzg5MDY2MTUyMA==&mid=2247484899&idx=1&sn=88695ccf7c57ea43f45ae6dc6464de6d&chksm=cfd87a1cf8aff30a 2021-11-25 CTF 计算机基础
python发送request包&ctf 源码&原理 参考:公众号 、 手册(繁杂)、廖雪峰精简 在Python第三方库当中,有一个Requests模块。 该模块可以帮助我们发送HTTP请求,接收HTTP应答。 发送请求 >>>import requests >>>a=requests.get(url="https://baidu.com") >>>a 2021-10-09 CTF CTF,计算机基础
绿城杯Web部分WP ezphp 收获:rce,代码执行 ⭕通过代码执行或命令执行写Shell:https://www.bilibili.com/read/cv11569998 https://blog.csdn.net/qq_46150940/article/details/110044575 差不多原题:https://blog.csdn.net/About23/article/details/9507541 2021-09-29 CTF CTF,比赛
陇剑杯部分WP 流量杯了属实是,web手初试流量分析orz,学到很多。。。 🔗流量分析 CTF流量分析题目总结 CTF视角的wireshark基础 🔗内存取证 总结 WP参考 魔法少女 bit师傅 🔧工具 bake工具 密码爆破神器--Hashcat【kali自带】 国外在线hash解密 JWT在线加解密 华为手机备份文件解密 JWT 收获:jwt认证、wireshark流量分析看包 � 2021-09-16 CTF CTF,比赛