找了找菜刀中的预存连接串格式中没有postgresql,自己写了一个在jsp的shell中使用这样的连接串<T>XDB</T><X>org.postgresql.Driverjdbc:postgresql://localhost/cbfbirnweb?user=&password...
[技术]编写Burp分块传输插件绕WAF
利用分块传输吊打所有WAFx01 功能设计我们先来看看插件要实现的功能在Burp Repeater套件上可对数据包进行快速chunked解码编码自动化对Burp的Proxy,scanner,spider等套件的数据包进行编码可设置分块长度,是否开...
[工具]绕过CDN查找真实IP方法
x01 验证是否存在CDN方法1:很简单,使用各种多地 ping 的服务,查看对应 IP 地址是否唯一,如果不唯一多半是使用了CDN, 多地 Ping 网站有:http://ping.chinaz.com/http://ping.aizhan.com/http://ce.cloud.360...
[文献]等级保护基本要求GB/T22239-2019与1.0对比学习
网络安全等级保护基本要求通用要求技术部分与信息安全等级保护基本要求技术部分的对比(以三级S3A3G3为例)网络安全等级保护基本要求通用要求技术部分与信息安全等级保护基本要求技术部分结构由原来的五个层面:...
[标准]GBT22239-2019信息安全技术网络安全等级保护基本要求
[标准]GBT22239-2019信息安全技术网络安全等级保护基本要求标准状态: 即将实施 替代情况: 替代GB/T 22239-2008 中标分类: 电子元器件与信息技术>>信息处理技术>>L80数据...
[技术]Tomcat远程代码执行漏洞(CVE-2016-8735)
0x01 漏洞信息项目 描述漏洞名称 Apache Tomcat Remote Code ExecutionCVE编号 CVE-2016-8735漏洞描述 Oracle修复了JmxRemoteLifecycleListener反序列化漏洞(CVE-2016-3427)。 Tomcat也使用了JmxRemoteLifecycleL...
[技术]Mysql漏洞提权(CVE-2016-6663、CVE-2016-6664组合实践)
0x00前言Mysql之前爆出了CVE-2016-6662、CVE-2016-6663、CVE-2016-6664提权漏洞,影响了Mysql小于5.5.51或小于5.6.32或小于5.7.14及衍生版本。然而好多网站都没有升级,利用场景还是很多的,于是实践一下。0x01环...
[技术]针对NFS服务渗透测试和提权(2049端口提权)
NFS(Network File System)即网络文件系统,是FreeBSD支持的文件系统中的一种,它允许网络中的计算机之间通过TCP/IP网络共享资源。在NFS的应用中,本地NFS的客户端应用可以透明地读写位于远端NFS服务器上的文件...
[技术]利用WebLogic SSRF漏洞攻击内网Redis反弹shell
0x01 复现环境公网上存在WebLogic服务,存在SSRF漏洞内网中部署了一台Redis服务器,IP地址为172.21.0.2,端口6379反弹shell需要自己的公网IP总计两个公网IP,一个内网IP0x02 WebLogic SSRF漏洞WebLogic的SSRF漏洞...
[技术]Android APK一键脱壳(腾讯乐固、360加固)
概述现在使用Proguard进行混淆的代码,也很容易被破解,所以就出现了加固工具,让反编译的难度更大。但是有了加固技术,就会有反加固技术,正所谓道高一尺魔高一丈。经过加固后的apk,通过dex2jar反编译:腾讯乐...