Dataease 使用文档网上搜搜就有 我接触到的是V2版本 是个较为简易的数据可视化 网页端应用 只要导入数据作为数据源 投入筛选语句/函数精简为数据集 siem/asoc 安全产品 相关词汇啥的:elk use case 告警规则编写 整个流程下来就是 ——公司处接到租户的需求 对对方的网络环境 告警细则等进行沟通 ——公司根据如上信息编辑安全产品处的告警规则(use case) 并持续联系与更新 ——投入使用阶段 期间涉及不间断的规则调整 威胁情报分析/加白/拉黑 ——直到结束为止 公司处总结周次/月次的报告 并不断反馈给公司 是的 期间涉及了极其之多的交流 沟通 不断与客户确认其所需 并尽可能满足其需求 直到整个过程可以被简…
阅读全文面试 入职 工作 有关这些环节的思考 只是最近有活干了 基本是随心而写 看个乐呵也好 面试环节 老生常谈的说 就是不能紧张 (尽可能地)对答如流 体现你要在这个公司里面发挥怎样的价值 以及你所拥有的技术能力 人话说就是用合理的话术把自己推销出去 简历内容实际无所谓 重要性占比不高 只要把学历 竞赛 实习之类的信息填上去即可 若是要写掌握技术部分切不可写的过分完满 若是真挨问了 答不出来可就完咯 重点是面试时的发挥与你的实际技术背景 在回答相关问题时这些信息多少会传达给对方 恭喜入职 假设说 你顺利的入职了 那就来做进岗前的一手准备吧 这里列举一下一般会让你做的 尤其是注意证件要在身边 身份证 学生证(大学生的话 是那种红色小册子 可…
阅读全文该文章还在更新中 更新进度大概为5% 最新一次更新的日期为 2026/4/14 如果那个日期是很久以前的 那该文章大概是腰斩了 不用太过伤心 https://www.hackthissite.org/ 提供了 一系列的 网络安全相关的 挑战题 有挺多分类 编程语言 JavaScript html基础之类的 这里列出部分题目的解题过程和答案 权做记录 注:以下内容涉及直接的题解 会扰乱自主做题的乐趣 建议尝试后实在没思路再回来看 以上 这是防透题切割线 JavaScript部分 该部分相对简单 很适合刚入门JS的小伙伴们尝试一下 1.Idiot Test 页面需求密码 输入后以id=pass的形式提交到页面JS代码的check()函数…
阅读全文
04因为有这样的课所以开个新文 内容后边跟上 2026-7-26: 课程完结了 后边会根据印象继续放sql相关内容… 理论部分 第一章 绪论 数据库技术的基本术语 1.DB 数据库 通俗的讲 可以把数据库比作仓库 仓库是保存和管理物资的 并能根据其服务对象的要求随时提供所需物资 数据库是存储和管理数据并负责向用户提供所需数据的”机构” 只不过这个仓库是在计算机存储设备上 同时数据是按一定的格式存放的 所谓数据库 是指长期存储在计算机内的 有组织的 可共享的数据集合 2.DBS 数据库系统 数据库系统包括和数据库有关的整个系统 一般由数据库、数据库管理系统、应用程序、数据库管理员和用户等构成 当然 人们也常把除人以外与数据库有关的硬件和软…
阅读全文
05感觉得修缮下内容 所以正文出来前先撤下了 慢慢搞吧 —— 留于 2026/9/25 结尾/引用 Life is a series of choices. 封面图源自【初音ミク】JUMPIN’ OVER !【r-906】的PV
阅读全文该文章还在更新中 更新进度大概为10% 最新一次更新的日期为 2026-02-28 如果那个日期是很久以前的 那该文章大概是腰斩了 不用太过伤心 看到个很有意思的东西 roadmap.sh 把计算机从事某方面职业所需要展现的相关技能 以流程图的方式给列举了出来 信息安全这块分为8个大类 基础IT技能(Fundamental IT Skills) 操作系统 (Operating Systems) 网络知识(Networking Knowledge) 安全技能与知识(Security Skills and Knowledge) 编程技能(Programming Skills) CTFs (夺旗赛) (CTFs - Capture the…
阅读全文该文章还在更新中 更新进度大概为 永无止境 最新一次更新的日期为 2026/4/16 如果那个日期是很久以前的 那该文章大概是腰斩了 不用太过伤心 仔细想想这更新日志后边也得整合进主站 暂时在这放着 neocities.org是什么 静态网站托管用的网页 简单来说 注册完你就获得了自己的域名+一个专属自己的静态网站 88×31动图 翻了不少博客都带怀旧风格的88*31动态按钮 点击之后就能访问博客 我觉得挺酷 实在不会平面设计 仿了个简易版本 目前在github上边用 挺有感觉的 webTUI 目前看下来 这个css库与我想要实现的网页效果差不多 前端没怎么特地练过 看来要利用ai+自学点网页设计了 https://maonie.n…
阅读全文
08考完之后最直观的感受 1.六级听力确实有够吓人 不少不带题目内关键词 需要自行理解的环节 很容易就会失分 2.小猫钓鱼近乎有一半词是不认识的 需要依靠分析词性/前后义来进行选择 3.作文一上来没看到是指定首句 中途才补上 下次需要认真读题 4.翻译大部分都是中国传统文化/美德/历史事件 预习可以从这方面入手 记点频率高的 翻译不少都是南水北调 粵港澳大湾区 中国首个太空实验室 注意一下相关的词临时记忆一下 重点是小猫钓鱼 因为那个看不懂词约等于完球 aesthetic a. 美感的;审美的; 美的;艺术的 chronic a. 慢性的,长期的; 很糟的,很不好的 contaminate v. 污染;弄脏 conventionally…
阅读全文注:标题里边有括号或者空格访问页面会404 不知道为啥 先暂且把符号删了吧 (已解决 是中英文混用导致的问题 下了个插件解析url至拼音) 再注:连锁反应吧大概 引出了纯英文大小写转换的bug 干脆把url生成逻辑改成hash值了 一劳永逸 再见了url可读性 PPPs:最后采用了直接定义链接的方式 这里是理论部分 大学课程里有 但也充其量是个引子 顺势自学点真本事 大部分内容会从书上摘录 其余的自己找了网上的资料 第一章 概论 数据结构通过抽象的方法研究一组有特定关系的数据的存储与处理 数据结构主要研究三个方面的内容: 1.数据之间的逻辑关系 即数据的逻辑结构 2.数据及其逻辑关系如何在计算机中存储与实现 即数据的存储结构 3.在…
阅读全文
10完结感言(?) 嗯 可算结束了 前两周刚开学所以把全题ak了 后边时间少了事情也多了 所以就只做了主副赛道的题目 这次的确学到很多 还见识不少新漏洞 收获挺大 Week 5 Web 废弃的网站 1 2 3 废弃的网站 本题考查了「条件竞争」漏洞的简单利用。 本题给出了服务的源码,你需要找出服务中存在的条件竞争点,并且通过条件竞争点来合理编写脚本来对服务进行攻击。 首先 根据源码可以发现 admin权限所代表的token可以通过该环境的运行时间来计算出来 我这里利用脚本生成+burpsuite爆破 获取了能进入的token 1 2 3 //Token生成逻辑 time_started = round(time.time()) # 应用…
阅读全文
11三款steam付费番茄钟软件测评 当然 我先提前叠个甲 纯属非专业主观评测 意为分享自己使用后的感想与推荐意图 如有不同意见请随意分享 不知道steam是啥的 这是正版官网 剩下的麻烦自己去了解 以下软件基本都要收米 steam常有特惠 本人建议打折再买 奉行网络软件不花钱主义的请自行去找出路 该文章编辑于2025年/10月 必定会在今后存在过时的内容 若有信息与游戏如今更新的版本不同 以游戏为准 番茄钟 一种参照番茄工作法的计时器 简单来说就是将专注工作和休息时间穿插排列 达到增加效率 减少拖延 增强动力的效果 (举例来说就是 25分钟工作-5分钟短休息-25分钟工作-5分钟短休息-25分钟工作-30分钟长休 类似的时间安排) 以…
阅读全文
12暑假搞了个ai/云原生夏令营 记录一下配置过程 写一下自己配置整个coze-studio的过程 由于老师上课讲到了coze 再加上加分项中提到了“使用Docker在本地部署智能体应用” 于是我在github上找到了该平台的一站式 AI Agent 开发工具coze-studio 并在虚拟机的linux环境中进行了部署 整个部署的过程较为简易 安装docker → 配置yaml与env → 进行compose → 配置prompt与知识库 (提到deepseek可以调整参数) coze-studio 按github中的手册进行docker中的配置-随后打开本地网页 进行配置和对话即可 相对来说挺方便的 接下来附上些图片吧 毕竟的确是没…
阅读全文
13网站正在重建中… 目前有不少东西要搞 所以还是个半成品 嘛 先这样了 唔 一会就睡了 在这之前感谢一下能让我恢复的主要帮手吧 算了 明天再说 加更 前因是电脑被勒索病毒给干倒了 hexo这个博客所依赖的也是本地文件到github的配置 因此理论来说大部分数据都难以恢复了 翻了一遍hexo的issue 看到同类问题相对较少 倒是有人搞了个将部署后的html转为md的脚本 脚本源地址 经过ai自行修改 加上一些个人调整 最后把所有老文章+图片修复了 也算是变相复原了吧 总之很感谢脚本的原作者啦 没了这个确实会很难办 就这样了
阅读全文课程讲到了面向对象程序设计(C++) 那就根据课程写一些笔记 C++与C C++是在C的基础上扩展了面向对象的内容,所以C++完全兼容C 大学中使用的开发环境是qt 非常好用 能很方便的做出一些带ui的程序 这里会自学 并赛一些比较基础的实例上来 一、基础四则计算器 新建项目 先新建一个项目 文件-新建文件或项目-选择一个模板-Application-Qt Widgets Application-右下角确认选择 随后选择项目名称 具体目录 配置好编译文件 就可以开始编写了 可以看到系统会默认给我们添加main.cpp、文件名.cpp、 文件名.h和一个.pro项目文件,点击完成,即可创建出一个Qt桌面程序。 关于这些文件的具体作用我…
阅读全文
15新年快乐 新年到了 第一学期结束了 高数也挂了 还有很多没做的事呢 先继续冲刺了
阅读全文看别人整的qq机器人挺有意思 所以自已搭一个玩玩 使用了napcat+nonebot的方式 记录基础安装/配置/踩坑过程 配件安装之后有事也会写在这里 安装 服务器是2核2G 一年份的阿里云服务器 用了学生优惠 一开始用的系统镜像是阿里云的Alibaba Cloud Linux 结果有些配置和官方的冲突了 遂作罢 改用Ubuntu napcat和nonebot的安装没什么好说的 按照帮助文件运行命令即可 python有些全局安装由于安全考虑会不让你装 复制并输入回显中的强制安装选项即可 整个流程总结来说: 创建nonebot-启动napcat-在napcat上登陆想要实现机器人功能的qq-运行nonebot-ws反代配置成功-non…
阅读全文
17介绍 不多说了 接触点新的语言 指不定用得上呢 环境为windows11 java17 跳转 顺便做个学习记录吧 11/23 17:30 p24完成 19:30 p25完成 11/24 17:00 p26完成 17:30 p27完成 11/25 p28完成 p29完成 p30完成 11/26 p31完成 p32完成 p33完成 p34完成 p35完成 p36完成 p38 p39是教你下软件 这里用idea代替 p40 跳过 11/27 p41完成 看p51 到p56 11/28 p56完成 p57完成-p65完成 11/29 p66完成 p67完成 p68完成-p76-p79完成 p80完成 最近学的有点多了 得消化消化 先转移一下…
阅读全文
18“活在当下” 本书 面向开悟 脱离思想与痛苦 将当下作为一切 正文节选 第一章 你不等于你的大脑 1 开悟(enlightenment)是什么? 曾经,有个乞丐在路边坐了30多年。一天,一位陌生人经过。这个乞丐机械地举起他的旧棒球帽,喃喃地说:“给点儿吧。”陌生人说:“我没有什么东西可以给你。”然后他问:“你坐着的是什么?”乞丐回答说:“什么都没有,只是一个旧箱子而已,自从我有记忆以来,我就一直坐在它上面。”陌生人问:“你曾经打开过箱子吗?”“没有。”乞丐说,“有什么用?里面什么都没有。”陌生人坚持:“打开箱子看一看。”乞丐这才试着打开箱子。这时令人意想不到的事情发生了,乞丐充满了惊奇与狂喜:箱子里装满了金子。 我就是那位没有任何东…
阅读全文这篇文章单纯是为了推进/督促我搞这个博客的进度的 已经干的 404自定义页面 要干的 新页面的功能构思/页面设计 jsplayer/或者别的什么 播放音乐 搜索引擎支持/rss逻辑更新 自我介绍update 不必多说的写更多文章 反正有空了都能来搞 先推上日程
阅读全文引言 最近因为各种各样的原因操弄上了校园官方渠道的服务器 分到了配置linux系统的工作 为了完成我的任务 我需要安装更新版本的glibc 期间发生了大大小小的问题还把服务器搞炸了 总之记录一下防止后边踩坑吧 以后再有linux系统选择相关的 铁定首选ubuntu 我心累了 万恶之源 服务器系统的选择上来说——环境是一个基本光秃秃啥都没装的CentOS Linux release 7.9.2009 (Core) yum确实可以事先安装大部分玩意 但 GLIBC 库是系统的基础组件 我无法于当前的系统版本直接通过yum更新glibc 既然apt(Ubuntu才有的安装方式) yum rpm都不行 就只能尝试最拖最难搞的源码安装了 好比…
阅读全文
21开幕介绍&具体简介 具体环境为这个网站 能在线部署不少漏洞环境 很方便 正巧拿去了解一下vulhub与src 不会把打过的全部记录 主要是因为有的靶场重复度略高 分分钟就刷完了 说到底还是条懒狗 tips:靶场环境很怪 有的时候不开代理加载不全 常见套路 密码账号通常藏在网页信息中/单纯就是初始密码 使用将burp中的raw报文保存为txt后 mysql -r 文件名 -batch --dbs进行暴库的方式进行sql注入 ↑多见于post传参时使用 只要文件类型允许php便能通过链接后端webshell的方式进行文件上传漏洞验证 Writeup CVE-2022-32991 靶标介绍: 该CMS的welcome.php中存在…
阅读全文
22一脚踹开src的大门 嘛 机缘巧合下开始练习src 总之先拿vulhub练练手 注释: 本来用的是docker纯本地搭建 效率太鸡肋了 换成在线网站搞flag的形式吧 没法getshell的会在这里继续更新 漏洞很多 试点经典的 基本按着readme做 总结遇到的问题 -我使用的环境是 docker for windows 因此会出现各种奇葩的问题 这里记录 换行符问题 关键词:(出现在常常闪退的容器环境的log中) 1 2 3 $'\r': command not found syntax error: unexpected end of file exec /docker-entrypoint.sh: no such file…
阅读全文
23ps:最近刚开学 很忙 会很慢的更 最近接触到了Pwn 那就来顺带讲讲Pwn吧 基于我对pwn的理解 pwn的过程分别为下: 1.题目在大部分情况下会提供一个文件和相应环境 2.所提供文件的内容对应了环境所指向的靶机 该靶机所运行的便是该文件 3.尝试通过nc 或python的pwn脚本来爆破出flag内容 (在做了的)例题 [BUUCTF]test-your-nc 这个题目标题就已经揭示了大部分的主要内容-用nc链接靶机i/p获取flag 后面的等我持续更新中(逃 结尾/引用 We are just another visitor in a transient world.
阅读全文
24已经收到Kengwang的礼物啦 鉴于某些不可明说的原因 第二周开始就放官方writeup 并作为自主练习 不主动参赛了 目前更新到了第一周的writeup 第一周-我们的writeup 这里是队伍0penness在BaseCTF 高校联合新生赛中对于题目的相关解答&writeup 爱来自猫涅&真理教教主 Misc [Week1] 你也喜欢圣物吗 解压之后得到了一张图和压缩包 压缩包有密码保护 那么密码铁定就在这张图里边 放入stegsolve 解析图片 一眼base加密 拿去解码 结果是个小提示 说明该图片经过了LSB加密 解密后翻到最上边确实有隐藏信息 用这段key打开压缩包 里面照样藏了个加密的压缩包 密码爆破…
阅读全文
25既然把cs50的c语言翻了个底 我们来学习反编译 然后引导到CTF的reverse大类 关键基本都在ida pro的使用 以及反编程后的信息搜集 1 2 3 4 5 6 7 ~目前来说有用的记录~ shift+f12 查看字符串 ctrl+X 查询该字符串对应内存的相关调用 f5 查看伪c代码 代码中的变量直接选中后双击就可查看具体内容 alt+T ida pro的环境目录内最好是纯英文 不然会出各种各样的bug 测试题 BUUCTF-easyre1 将题目提供的exe以ida pro打开 ida pro会自动判断我们提供软件的类型并提供选择 这里直接点击ok 软件内有很多不同的视窗 我们来主要分析他生成的视窗化代码 很明显这段就是…
阅读全文
26这里记录一下暑假两个月自学的笔记 汇编语言-给电脑看的语言 虽然也是要被转化为0与1的 但层次更为粗糙 可读性更低 vscode的debugger make clang debug50等用法 声明数组 int 数组名[数组大小] 数组名[从零开始的数组序号] = 变量名 1 2 3 4 5 例 int scores[3]; scores[0] = 72; scores[1] = 77; scores[2] = 98; 可以通过get_int函数达到获取int数值的作用 const是常量 定义之后无法再更改 例const int n =3 数据在处理的时候会占用内存 而每段数据为了表明字符串已结束会多加一个字节 例: 3个字符 将占用…
阅读全文
27三个月的假期准确来说还没到 在这之前 预热一下CTF的学习 CTF题目类别 -Reverse -题目涉及到软件逆向、破解技术等,要求有较强的反汇编、反编译功底。主要考查参赛选手的逆向分析能力。 -所需知识:汇编语言、加密与解密、常见反编译工具 -Pwn -Pwn 在黑客俚语中代表着攻破,获取权限,在 CTF 比赛中它代表着溢出类的题目,其中常见类型溢出漏洞有整数溢出、栈溢出、堆溢出等。主要考查参赛选手对漏洞的利用能力。 -所需知识:C,OD+IDA,数据结构,操作系统 -Web -Web 是 CTF 的主要题型,题目涉及到许多常见的 Web 漏洞,如 XSS、文件包含、代码执行、上传漏洞、SQL 注入等。也有一些简单的关于网络基础知…
阅读全文差不多类似于现状汇报? 还活着 转段考通过了 考进大学了 目前在健身+寻找新的爱好 目标 破费在阿里云里花了600多 开了个teamspeak服务器 嘛 至少能坚持三年 结果是令人满意的 至于开服的具体细节 还请自行搜索
阅读全文目前确定的说法之渗透测试的生命周期 渗透测试项目的生命周期可分为如下7个阶段:需求分析、信息收集、威胁建模、漏洞分析、漏洞利用、后渗透测试、撰写报告。 以下是PETS渗透测试项目生命周期的主要阶段: 前期交互阶段: • 与客户组织进行深入讨论,明确渗透测试的范围和目标。 • 确保客户组织了解并同意测试所涉及的内容,从而确保测试的顺利进行。 情报搜集阶段: • 使用各种方法和技术来收集目标系统的信息,包括操作系统、开放的端口、网络架构等。 • 通过社交媒体网络、Google Hacking技术、目标系统踩点等方式获取目标系统的详细信息。 威胁建模阶段: • 利用情报搜集阶段获取的信息,分析目标系统上可能存在的安全漏洞和弱点。 • 识别…
阅读全文从头到尾再来一遍的感觉吧 一、协议相关 网络通信协议是根据网络上的节点进行通信的一组规则,每种设备都可以根据通信协议识别其他设备的信息。 OSI七层模型 要讲网络协议 我们得先从OSI七层模型说起 OSI将网络通信分为七个层次 每个层次负责特定的功能 并且每个层次都与特定的协议相关联 它们分别为物理层、数据链路层、网络层、传输层、会话层、表示层和应用层 物理层:把网络连接在一起的物理手段 负责传送0与1的电信号 数据链路层:决定0与1的解读 分组方式 相关协议:ARP协议 网络层:引进一套新的地址——“网络地址” 使得我们能区分不同的计算机是否属于同一个子网络 建立主机到主机的通信 相关协议:IP、ICMP协议 传输层:有了MAC地…
阅读全文
31考试可能会用到 谁又知道呢 一、osi模型 维基百科定义: “OSI模型,即开放式通信系统互联参考模型(Open System Interconnection Reference Model),是国际标准化组织(ISO)提出的一个试图使各种计算机在世界范围内互连为网络的标准框架,简称OSI。” 定义了网络互连的七层模型(物理层、数据链路层、网络层、传输层、会话层、表示层、应用层) 这七层分别有什么用/对应什么协议 应用层:为应用程序或用户请求提供各种请求服务。OSI参考模型最高层,也是最靠近用户的一层,为计算机用户、各种应用程序以及网络提供接口,也为用户直接提供各种网络服务。 表示层:数据编码、格式转换、数据加密。提供各种用于应用层…
阅读全文
32数据分析是干啥的 -整合一堆杂乱无章的数据 把背后的信息提炼出来 使数据的价值最大化 –分析用户的消费行为 指定相应的方案 调整促销时间 力度 计算用户活跃度和产品的回购力度 –分析广告的点击率 决定广告的投放时间 制定广告方案 决定投放等等 例: 1.保险公司从大量的赔付申请数据中判断哪些存在骗保可能 2.支付宝通过用户消费记录和行为自动调整花呗额度 3.短视频通过用户的点击和观看行为给用户推送合适的视频 我为啥要学数据分析 因为我现在就得用 可以用于某些岗位或竞赛 python数据科学的基础 机器学习课程的基础 数据分析的流程 提出问题 准备数据 分析数据 获得结论 成果可视化 要用的工具 -numpy -pandas -mat…
阅读全文环境配置 攻击机:kali 靶机:zico2 相关知识 Poc Exp 和payload 的关系 dirb (网站目录扫描) 文件包含漏洞 mysql相关(虽然是图形化页面) 一句话木马+蚁剑 zip提权 具体过程 先把俩机子开开 扫一下同网段设备 看到靶机开放了 22 80 56444等端口 我们访问http服务 没发现什么 用dirb扫描看一下 存在/dbadmin/目录 进入之后是个登陆页面 写着phpLiteAdmin v1.9.3 那就用searchsploit来寻找可行的漏洞 找到四个 我们用searchsploit -m 下载第三个漏洞文件到本地 下载后查看发现该文件中写着POC 也就是Proof of Concept…
阅读全文
34友情提示 理论来说 这个网页的网站说了不允许剧透或是writeup 但这大多是为了方便我自身复习留下的资料 因此我不会直接在文中提供flag 只会写出方法与代码 环境介绍 网页链接 该网页类似一个在线靶场 需要你登录它所提供的账号密码登录其ssh服务进行一场小游戏 我使用了MobaXterm来登陆/输入指令 具体过程 level 0/准备 The goal of this level is for you to log into the game using SSH. The host to which you need to connect is bandit.labs.overthewire.org, on port 2220.…
阅读全文
35CTF实战相关2 以web类的CTF作为范本的话 应该做的 1.检查网页元素 寻找相关提示 2.通过网络查看http标头(header) 3.burp扫描/hackbar投送信息/更改cookie 4.php相关知识 还有标头会传达的 可更改的两个信息 X-Forwarded-For 与 Referer 简单来说 X-Forwarded-For表示访问该网址的ip 例如127.0.0.1即为本地访问 Referer代表了你是从哪个网页来——例如http://www.google.com 例题 (注:这里图片只附上结果 主要是不想再开环境了) 使用了谷歌浏览器的f12功能 burpsuite 与 firefox的hackbar插件 1…
阅读全文
36这周的靶机 环境设置 攻击机:kali 靶机:gigachad 相关知识-工具 linux单次登录/更改ip设置 提权技巧 searchsploit 具体过程 首先 我们打开两个机子 发现同网段扫不到靶机 检查了vmware的设置依旧没有问题 那就去靶机那里看看网络设置 需要账号密码登录 但我们可以通过更改启动选项来登录 在开机的这个页面按下e键 进入编辑模式 用方向键翻到Linux那行 再按右键一直到该行的末尾 将ro quiet改为rw single init=/bin/bash rw 代表read write,读写模式。 signie init= 代表启动系统后自动运行的程序。 /bin/bash 是系统shell的位置。 更…
阅读全文
37本次主题为 [ACTF2020 新生赛]BackupFile 与 [极客大挑战 2019]BuyFlag 使用平台 chrome buuctf firefox(搭载hackbar) 相关知识 备份文件的存在 cookie查看/修改 php数据类型 flag获取过程 1.[ACTF2020 新生赛]BackupFile 总之 一进去 啥都没有 f12注释也没藏 我们换个思路 既然题目内容点了题 那么解题方案注定和backup file有关 多半只能扫目录了 于是用dirsearch和dirb搜索相关的目录 最后发现是潜藏在主页的.bak(每个页面都会有的备份页面)之中 👆关于.bak文件的相关解释 目录后输入/index.php.b…
阅读全文
38高三了进行一个前端(html+css+javascript)的复习 html “超文本标记语言(英语:HyperText Markup Language,简称:HTML)是一种用于创建网页的标准标记语言。 您可以使用 HTML 来建立自己的 WEB 站点,HTML 运行在浏览器上,由浏览器来解析。” 基础构造 1 2 3 4 5 6 7 元素名用尖括号包裹 以<元素名>元素内容或<元素名 />作为一部分组成的代码 注释形式为 css “CSS (Cascading Style Sheets,层叠样式表),是一种用来为结构化文档(如 HTML 文档或 XML 应用)添加样式(字体、间距和颜色等)的计算机语言,C…
阅读全文开学了 离大考只剩两 三个月了 照常会把课程内容记录下来
阅读全文前情提要 网络不知道为啥寄了 speedtest变成了随机数生成器 5mb 200mb 400mb里上下蹦跳 首先怀疑的是墙内内嵌的网线老化导致网速不行 然后拿了一根40m长的网线直连了 结果还是不行 dns也没毛病 结果是msi center限制了我的网速 相同的案例 教训是 少下捆绑 硬件相关的软件 尤其是在更新时注意是否有“新功能”
阅读全文首先是 新年快乐 这几天去南京旅游了 主要是为了放松 因此没更新 现在回来了 接下来要干的事: 把笔记本改造成自己的便捷平台 通过按照月份分类来整理有些过多的文章 作业 看书 多学 老生常谈
阅读全文学校寒假放了点作业出来 做个笔记 实验 1 配置Kali 实验场景 小明是网络工程师,某天他收到上级领导命令,需要在网络中部署一台Kali服务器,为… 实验环境 Kali 2016 实验工具 无 实验目的 对Kali进行网络配置,修改主机名和root密码,修改源配置文件并进行系统更新 实验步骤 1. 修改主机名 临时修改主机名,重启会还原 永久修改主机名,需要重启才能生效 修改 /etc/hosts 配置文件 2. 配置Kali的网络 修改本机的网卡设置,设置为dhcp获取IP方式,也可以设置成静态IP,需要给网卡配置IP地址 1 vi /etc/network/interfaces 3. 查看当前用户是否是root,修改root密…
阅读全文这个是工作室的靶机 环境设置 攻击机:kali 靶机:beelzebub 知识点和工具 wpscan (wordpress环境专用的工具 用于爆破用户名或密码) dirsearch (目录扫描) md5加密 目录扫描 具体过程 老样子 发现靶机 扫描端口 80端口开着 我们访问看两眼 标准的默认欢迎页面 没什么特别的 用扫描目录的工具dirsearch找找有没有其他目录 dirsearch -u [网址] 在index.php网站内发现隐藏注释 (大意:我的核心被加密了,”beelzebub”不知为何破解并加密了他 -MD5) 说明我们要去的目录与md5加密后的”beelzebub”有联系 于是我们随便找个md5加密/解密网站将be…
阅读全文
44经我们伟大而全能的唯一至高真理教教主推荐而读 ps:之前没做过这种东西 所以姑且先开一篇试试水 这玩意多半得长期更新 边摸边写 总之为啥要看呢? 1.提升看书的效率(用更少的时间来阅读更多的内容)云云 2.很好奇是怎么个”如何阅读” 我目前看出来个啥 1.有的时候 **理解(understand)东西并不需要知道(know)**这件事相关的所有事物。太多的资讯与太少的资讯都会成为理解力的阻碍。 2.阅读并不是完全被动(类似于被打了一拳,或得到一项遗产,或法院的判决)的行为。反倒更像是棒球比赛中的捕手——读者需要去尽可能接收作者所投出来的“球”,把自己的技巧与作者的技巧融合起来,达到共同的终点。读者想“接住”多少意念完全看他在阅读时多…
阅读全文这个是学校作业哦 下载地址:https://www.vulnhub.com/entry/dc-4,313/ 环境配置 攻击机:kali 靶机:DC-4 网络链接均为Nat模式 相关知识与工具 burpsuite (爆破 监听 数据包更改) hydra(爆破用工具) teehee提权 具体过程 照例 arp-scan -l //发现同网段设备 nmap -p- -A [指定的ip地址] //扫描开放的端口并套用脚本 既然开放了80端口 那就访问看看 是个登陆页面 说是admin信息系统登陆 我们用burpsuite爆破密码试试 调整firefox与burpsuite的proxy设定 我们开启监听 send to intruder 用攻…
阅读全文
46这个是学校作业 下载地址:https://www.vulnhub.com/entry/dc-2,311/ 环境设置 攻击机:kali 靶机:DC-2 网络链接均为Nat模式 相关知识与工具 wpscan (WordPress爆破用) MSF console (漏洞检索&调用) dirb (目录扫描) cewl (给url生成密码目录) 绕过bash限制 git 提权 具体过程 国际惯例 arp-scan -l发现同网段设备 使用nmap扫描ip开放的端口 我们访问网站 发现无法访问 这里需要修改hosts文件 1 vim /etc/hosts //编辑 随后另起一行 输入[靶机的ip地址] [dc-2] 这么一改 这个ip就…
阅读全文
47上周欠的工作室的靶机 靶机链接: https://www.vulnhub.com/entry/ted-1,327/ 环境设置 攻击机:kali(192.168.246.128) 靶机:ted (192.168.246.139) 相关工具&知识 burpsuite (渗透测试工具) 远程文件包含 sha256加密 具体过程 惯例发现靶机扫描端口 发现80端口开放 通过firefox访问 发现主页面是一个登录页面 使用burpsuite爆破账号密码 发现当admin为账号时弹回提示”密码hash值可能不对 请尝试hash加密” 我们确定账号名为admin 密码通过其他工具进行各种形式的加密 随后尝试爆破 发现密码形式为sha25…
阅读全文
48下载地址:https://www.vulnhub.com/entry/dc-1,292/ 跟随课程所写的靶机 环境设置 攻击机:kali 靶机:DC-1 网络链接均为Nat模式 相关知识&工具 MSFconsole (漏洞检索与执行) MySQL数据库相关 hash加密 find suid提权 具体过程 惯例 arp-scan -l //快速发现同网段设备 nmap -p- -A [ip地址] //扫描端口并调用默认脚本 发现开放了对应ssh服务的22端口 对应http服务的80端口 对应rpcbind的111端口 总之我们先通过Firefox访问该ip试试看 是个 drupal 网站 网站元素内没有隐藏要素 我们尝试通过注…
阅读全文
49总之这是这周的靶机 环境设置 攻击机:kali(192.168.246.128) 靶机:bob (192.168.246.138) 使用工具&指令&知识 nc(瑞士军刀) nmap (端口扫描) gpg加密 命令执行漏洞 具体过程 首先国际惯例 1 2 arp-scan -l //发现同网段设备 nmap -A -p- [ip地址] //扫描该ip的端口并使用默认脚本 发现了该靶机开放了21端口(对应ftp服务) 80端口(对应http服务) 25468端口(对应ssh服务) 我们先从http服务开启 firefox访问 主页与超链接经检查 没有发现什么特别的东西 于是我们来看看nmap在/robots.txt下扫描…
阅读全文
50环境设置 攻击机:kali(192.168.246.128) 靶机:potato(192.168.246.137) 使用工具&指令: nmap (端口扫描) hydra (服务端密码爆破) sreachsploit (漏洞检索) ssh (远程登录服务) find (寻找文件) scp (linux之间远程传输文件) 具体过程 国际惯例 1 2 arp-scan -l //发现同网段设备 nmap -A -p- “ip地址” //扫描指定ip开放的端口 并套用默认脚本 扫描发现该ip开放了80端口与7120端口 其中7120端口对应ssh服务 我们使用firefox访问该ip 没有发现什么特殊的东西 f12也没有隐藏注释 只…
阅读全文