记两次非常规文件上传Getshell

常规绕过前端和后端的任意文件上传已经没意思了,本文记录下之前和最近遇到的2个不太常规的任意文件上传Getshell的案例。路径穿越+文件上传Get ShellNmap快速全端口扫描发现开放22,80和3306端口。访问目标,使用hfinger扫描发现Web应用使用了Spring Boot和Ueditor,同时在留言页面发现有个上传图片功能:抓包发现上传采用自定义API实现,没有任何限制。但是访问正

- 阅读全文 -

Web API 渗透测试指南

概述API(Application Programming Interface,应用程序编程接口)是一个允许不同软件应用程序之间进行通信和数据交换的接口。API定义了一组规则和协议,软件开发者可以使用这些规则和协议来访问操作系统、库、服务或其他应用程序的功能。API的基本概念接口(Interface):API提供了一组公开的方法和端点,供外部系统调用。这些方法和端点通常通过URL、函数名或服务名称

- 阅读全文 -

HTTP 请求走私漏洞详解

超详细的HTTP请求走私漏洞教程,看完还不会你来找我。1. 简介HTTP请求走私漏洞(HTTP Request Smuggling)发生在前端服务器(也称代理服务器,一般会进行身份验证或访问控制)和后端服务器在解析HTTP请求时,由于对HTTP请求的解析规则不一致,导致攻击者可以将多个请求合并为一个请求,或者将一个请求拆分为多个请求,从而绕过安全措施或未经授权直接与后端服务器进行通信。说白点就是前

- 阅读全文 -

韩兴强和张孟超,叔叔找你

大早上就收到一封钓鱼邮件:直接右键查看源码,发现攻击者发送邮件的域名iwobgqw.cn,对应IP:139.155.15.138(中国 四川 成都 腾讯云),通过Supermailer发送,同时还有一个QQ邮箱地址[email protected],可能攻击者是83年11月12日出生的?域名没有备案,但是查询whois可以获取到姓名——韩兴强:好家伙,直接实名钓鱼啊!在微步分析域名发现为恶意地

- 阅读全文 -

红队钓鱼方式

手机途径手机号相关APP:提示需要下载更新App,短信中包含伪造的下载链接, 更新后重新登录。示例: 税务局提醒:请下载我们的官方App, 以便快速的办理退税事宜。针对男性:色情App。博彩App。游戏外挂。针对女性:假冒美容或健身应用:“亲爱的,发现一款新的美容秘笈APP,帮你焕发肌肤光彩,点击链接立即下载体验。”假冒购物优惠:“Hi美女,独家女性时尚购物APP来了,注册即享8折优惠,点击链接抢

- 阅读全文 -