李白你好

其他

最新GoLang免杀过国内主流杀软及卡巴斯基

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!本文免杀由qi4L师傅制作投稿,有技术方面的问题可联系VX:WXID-Nu1r。0x01
2023年6月20日
其他

某次授权的大型内网渗透测试

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!接到朋友邀请,要进行一个授权站点的渗透,但是进去实际环境才发现是多域控主机。也学习了很多后渗透手法,比较受益匪浅。0x01
2023年6月19日
其他

整理好的安全电子书合集

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年6月16日
其他

实战!一次常规的内网渗透记录

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年6月15日
其他

记一次前台任意文件下载漏洞挖掘

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!文章中所涉及漏洞已交给相关漏洞平台。0x01
2023年6月14日
其他

某棋牌站点注入到提权之路

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!20年的老文章了分享一哈。0x01
2023年6月13日
其他

红蓝对抗靶场之内网渗透【四】完结撒花!

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年6月12日
其他

红蓝对抗靶场之内网渗透【三】

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年6月9日
其他

红蓝对抗靶场VulnTarget-e之内网渗透【二】

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年6月7日
其他

记一次针对某高校的渗透测试

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年6月6日
其他

VulnTarget-e边界主机权限获取【一】

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!这是VulnTarget-e靶机的解题第一篇,拿下边界主机权限。后续还有二、三、四篇。0x01
2023年6月2日
其他

实战对某棋牌app渗透测试

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年6月1日
其他

如何画出优雅的攻击流程图【攻防复盘必备】

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年5月30日
自由知乎 自由微博
其他

干货分享 | 巧过360 核晶(内含思路+代码)

伪造的数字签名是无效的,但是查杀的时候杀软还是会判断程序是否有签名https://github.com/secretsquirrel/SigThiefpython
2023年5月29日
其他

对某菠菜站点的渗透笔记

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!闲着无聊,网上随便找了一个菠菜进行简单测试,并做笔记记录,大佬们轻喷,有什么不足之处请指教。0x01
2023年5月25日
其他

对一个招聘网站的渗透测试(百花齐放)

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!这是一个招聘网站,有编辑信息,打印信息,查看信息功能点,所以测的比较多。0x01
2023年5月24日
其他

从WEB打点到内网域控Flag2、3、4、5

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年5月23日
其他

记一次基于 Django 的传销站点渗透

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年5月22日
其他

记一次SRC从信息泄露到任意文件下载

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年5月19日
其他

Nacos在攻防中的权限绕过总结 (附一键利用脚本)

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年5月18日
其他

对某涩涩漫画的一次渗透

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年5月17日
其他

攻防系列之信息收集到权限维持

资产收集第一步,域名收集首先打开目标官网并且在tianyancha、qichacha等网站上进行收集目标域名。天眼查:https://www.tianyancha.com/对目前环境来说,是最适合也是最好用的查询平台。企查查:https://www.qcc.com/经过改版不是很好用了,因为某些特殊原因,对政企、央企等等目标不是很友好。自动化工具推荐:ENScan_GO这个自动化工具是狼组开发的go版本的ENScan,一款基于各大企业信息API的工具,解决在遇到的各种针对国内企业信息收集难题。一键收集控股公司ICP备案、APP、小程序、微信公众号等信息聚合导出。可以直接帮助我们自动化爬取天眼查、企查查的搜索结果。工具链接:https://github.com/wgpsec/ENScan_GO另补充:域名是最重要的资产收集步骤,没有之一。因为后续的子域名收集、IP端口扫描都是基于域名的收集。如果域名没有收集到位,那么我们的资产必然收集缺失。所以笔者建议,如果攻击时间充足,那么务必手工收集资产域名。第二步,子域名扫描对第一步收集的域名进行子域名扫描。自动化工具推荐:OneforallOneForAll是一款功能强大的子域收集工具.笔者比较喜欢这个工具的原因是:1、利用python编写
2023年5月12日
其他

攻防演练近源渗透—插U盘即可上线

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!本文由李白安全团队Jerry师傅原创并首发于先知社区https://xz.aliyun.com/t/12505。0x01
2023年5月9日
其他

从WEB打点到内网域控Flag1【星球内部直播课WP】

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年5月5日
其他

记一次渗透测试历程

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年5月4日
其他

福利一枚:对钓鱼盗号站渗透

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年4月28日
其他

对自己学校公众号的一次渗透

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年4月25日
其他

一次精彩又完整的内网渗透

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年4月24日
其他

FRP通过Socks5二层代理,访问内网三层网站

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!今天咱们来学习一哈内网渗透代理利器FRP的使用。昨天晚上星球内部直播正好讲到内网代理这一块课程中用到的是NPS+Proxifier搭建socks5进行内网穿透,这篇文章讲的是另一个代理工具FRP的用法。文章底部扫码加入星球,有不定时的内部直播课。0x01
2023年4月23日
其他

红队小工具—迅速定位多网卡主机,找域控

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年4月22日
其他

某攻防演练绝处逢生

免责声明由于传播、利用本公众号夜组安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号夜组安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!朋友们现在只对常读和星标的公众号才展示大图推送,建议大家把夜组安全“设为星标”,否则可能就看不到了啦!红蓝对抗01项目背景时间:2023年XX月XX日事件:XX集团攻防实战演练【已授权】02前言由于XX集团安全建设做的好,外网WEB站点几乎无漏洞,所以外围打点非常吃力。前期信息收集的时候,web全部资产一一排查有无突破口均无果劝退,最后找到了一个VPN打破了僵局。03进入VPNHUAWEI-SSL
2023年4月20日
其他

某攻防演练中打穿XX成功拿下域控

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年4月18日
其他

小白菜入门教育src挖掘的个人经验总结

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!本文由KillerQueen投稿至李白你好,原创文章投稿有红包奖励,欢迎大佬们前来投稿!0x01
2023年4月13日
其他

tql高质量爆破字典,提高渗透效率!

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年4月8日
其他

一次简单的渗透测试记录

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年4月6日
其他

一次曲折的FUZZ-OA到通杀getshell

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!0x01
2023年4月5日
其他

记一次略坑的应急响应事件

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!应急响应是信息安全工作中重要的一环,但有时也会因为客户对“黑客”攻击的“恐惧”心理,从而产生很多啼笑皆非的应急响应事件。0x01
2023年4月4日
其他

新鲜出炉的edu SRC报告

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!本文由陈冠希投稿至李白你好并打原创标识。欢迎师傅们投稿,投稿有奖励!0x01
2023年4月3日
其他

两次钓鱼 BOSS直聘HR上线CS

宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!做好免杀,钓鱼就跟妹妹聊天一样顺利。0x01
2023年3月31日
其他

揭开网络诈骗面纱:诈骗钓鱼网站与防诈骗的专业透视

__51vcke__JJgfXUpiasaD88qZ=3e8092cd-2f67-5c94-bfb6-e19df2f2f966;
2023年3月29日
其他

记一次edu实战

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!最近刚好不是很忙,想着挖点洞练练手,像我这种菜鸡肯定是挖不到企业或者专属SRC,只能转向教育SRC,找点软柿子捏。0x01
2023年3月27日
其他

常用漏扫、代审工具破解版合集

免责声明由于传播、利用本公众号夜组安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号夜组安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!朋友们现在只对常读和星标的公众号才展示大图推送,建议大家把夜组安全“设为星标”,否则可能就看不到了啦!安全工具01安全圈子▌一次进入圈子终身提供免费服务。▌从安全入门学起,这里不缺学习资源。专注于分享各类渗透测试相关的付费资源资料课程和一些内部工具或HW时用的大杂烩,分享漏洞挖掘经验和海量SRC私有报告,交流遇到的各种问题,如报告提交,资产寻找,挖洞技巧,最新漏洞,探索自动化,CTF,SRC漏洞挖掘,紧跟安全动态,一手漏洞信息!分享#前沿安全技术和行业前沿资讯#
2023年3月26日
其他

记一次仅有“小学二年级水平”的linux服务器应急

免责声明由于传播、利用本公众号夜组安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号夜组安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!2021年3月,天气说不上寒冷也说不上温暖,和煦的春风吹拂在脸上,喝一口保温杯的枸杞茶,翻开跟随5年的笔记本前盖,打开新闻网站看看今天网络安全界有没有发生什么大事,原本以为今天又是平淡的一天,但随着告警平台产生的“哗哗”告警,“得嘞”,又来活了!这就是一个平凡菜鸡安全工程师,平凡的一天遇到的一个平凡且普通的安全事件。本文首发Freebuf经作者returnwrong同意转载到本公众号并打原创标识。应急响应01情况介绍坐在电脑桌前的我时常神游四海,在我还是一个一推就倒的小学生生涯中,我能否想到日后的工作会每日与电脑为伍。就在沉溺于幻想无法自拔的时候,我方安全工程师于态势感知平台发现我方主机(IP:10.xx.xx.xx)于2021年3月x日18:30到3月16日6:00对外网多个iP进行ssh服务暴力破解行为,态势感知平台产生2万余条ssh服务暴力破解告警。好吧,来活了!经过与主机管理员沟通得知该机器对外存在web服务且ssh端口对外开放,但该端口为了安全考虑修改为了不常使用的大端口5XX22并且设置了白名单,所以判断通过ssh暴力破解拿到系统权限的概率较小。极大可能是通过web漏洞进行入侵,其他对外开放端口分别为3XX2、4XX2、1XX22、8080。以下进入上机详细排查阶段:1、登录态势感知平台,发现2万余条对外ssh暴力破解告警,众所周知的原因,截图就暂时省略:2、上机对该主机进行检查,使用uname
2023年3月24日
其他

攻防演练溯源 红队大佬因女朋友失陷荆州

蓝队溯源案例01溯源案例:某物流行业事件背景:攻击者通过敏感目录扫描,获得蜜罐链接,访问蜜罐后留下自己的微博信息。大清早就被小领导叫去看蜜罐,发现一条红红得捕获提示,演练都都要结束了,难道这蜜罐要证明他的存在感了。微博ID:2xxxxxxxx
2023年3月24日
其他

NPS+Proxifier搭建socks5进行内网穿透

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!在渗透过程中,我们需要快速实现内网穿透,从而绕过网络访问限制,直接从外网来访问内网。0x01
2023年3月21日
其他

XX单位内网渗透高开低走【运气好】,别再说看完文章没学到思路了

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。宝子们现在只对常读和星标的公众号才展示大图推送,建议大家把李白你好“设为星标”,否则可能就看不到了啦!老有吊毛复制我的文章排版,所以我又不得不换了个新的文章模板简洁又好看
2023年3月20日
其他

提取APK中的URL、接口与密钥泄露等

免责声明由于传播、利用本公众号夜组安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号夜组安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!安全工具01工具介绍扫描APK文件中的URL、接口与密钥泄露等风险02工具使用各个参数扫描一个APK测试一下瞅瞅输出扫描结果访问结果中的URL试试,还真扫出东西了03工具获取点击关注下方名片进入公众号回复关键字【0304】获取下载链接​04宝藏圈子
2023年3月18日
其他

XX商城购物中心域渗透提权拿下域控

声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,李白你好及文章作者不为此承担任何责任。现在只对常读和星标的公众号才展示大图推送,建议大家能把李白你好“设为星标”,否则可能就看不到了啦!一目标信息经过授权,本次渗透的目标是一个商城购物中心。官方网站:http://www.XXX.net/攻击地址:http://X.X.X.X:16888/(通达OA)二攻击思路攻击目标:拿下域控攻击思路:拿下边界主机-->搭建通信隧道-->域内信息收集-->攻击域控-->远程验证-->权限维持三外围打点利用通达OA漏洞利用工具一键Getshell蚂剑连接信息收集whoami
2023年3月8日
其他

弱口令给了机会才盘下了这个BC网站

声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,李白你好及文章作者不为此承担任何责任。现在只对常读和星标的公众号才展示大图推送,建议大家能把李白你好“设为星标”,否则可能就看不到了啦!一前言某种原因,接手了一个授权的bc站。内心是拒绝的,但是没办法,硬着头皮收下了。其实都知道,bc站不是很好弄,在大佬眼里,可能就是掏出一个0day就进去了但像我这种dd,只敢远观。打开主页,还算清新的画风,比那些打开就这闪那闪花里胡哨的站舒服多了。二话不多说开干简单的扫了一下目录,扫出了两个比较有用的的东西就是一个后台,一个探针见到后台,废话不多说,直接弱口令套餐来一份得到的结果肯定是
2023年3月6日
其他

实战拿下印度阿三的垃圾服务器

免责声明由于传播、利用本公众号夜组安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号夜组安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!朋友们现在只对常读和星标的公众号才展示大图推送,建议大家把夜组安全“设为星标”,否则可能就看不到了啦!实战渗透01攻击目标今天看到一个新闻报道关于阿三的内容,看完非常不爽。于是找了一个阿三的站盘一下一眼Jboos02盘他步骤一:使用漏洞探测工具发现存在反序列化漏洞...且命令收集以下信息net
2023年3月4日