赞
踩
(很久以前的随笔,内容简单,且大部分过时了,建议别看,更新内容在其它平台)
建议安装 KALI 来入门,建议做 CTF 题目,建议了解基础计算机相关知识,建议去漏洞平台、公益 src 提交漏洞。
二进制方向建议看 CTF-All-In-One 《CTF 竞赛入门指南》,它和本文的最终目标形态相近。
帮助:
CTF-All-In-One 《CTF 竞赛入门指南》
Web安全学习笔记
狼组安全团队公开知识库
愿安全人不在踩坑,网络安全的学习经验
安全技能 -SecWiki
phith0n Mind-Map思维导图
信息安全从业者书单推荐
书栈网 · BookStack_开源编程书籍免费阅读
网络安全开放编辑电子版教材
bmjoker的博客
论坛:
FreeBuf网络安全行业门户
i 春秋 —— 白帽子技术/思路
EXPLOIT DATABASE
漏洞平台:
漏洞盒子 —— 公益 src
教育行业漏洞报告平台 —— 上交大
hackerone
坑:
注:标注 参考 的是参考资料,不一定有用,标注 帮助 的是个人认为对学习人员有一定帮助的,且内容一般各有不同之处。
建议使用虚拟机安装 kali,具体参考帮助里的链接。
帮助:
获取kali linux
安装kali linux后的准备工作
Kali Linux 工具使用中文说明书
安装 Python 等语言环境, 称心的 IDE, Burpsuite Pro, Wireshark 等
一些工具安装见文章后半部。
如果资源充足,也可以尝试将手机打造成安全工具。
无需 root 的步骤:
待补充中······
参考:整理了一些下载利用文件
Linux:
Windows:
PHP:
Apache:
MySQL:
帮助:
常用和不常用端口一览表收藏
端口号大全
黑客常用端口利用总结
常见各类端口漏洞
HTTP 响应状态码
要学习的内容:
熟练语法特性和相关知识点:
HTML, JavaScript, CSS, Linux, HTTP, Python,
PHP, MySQL, JSON
至少粗略了解,知道长什么样,用到再学亦可(待补充):
Docker, Apache, Node.js, Nginx,
Flask, Django, FastAPI
Vue.js, React, Bootstrap,
Webpack, XML, Elasticsearch, YARA
一个网站完整的技术栈和开发
参考:
快速做网站的一套技术栈介绍 及 对应项目
目录:
题目:
首先,上传的文件能够被Web容器解释执行。所以文件上传后所在的目录要是Web容器所覆盖到的路径。
其次,用户能够从Web上访问这个文件。如果文件上传了,但用户无法通过Web访问,或者无法得到Web容器解释这个脚本,那么也不能称之为漏洞。
最后,用户上传的文件若被安全检查、格式化、图片压缩等功能改变了内容,则也可能导致攻击不成功。
所以导出下列防御措施:
防御:
阿里云盘上传的文件无法修改后缀名,不知是否是出于防御文件上传漏洞的因素(如上传后重命名为 *.mp4、等 )。但是以前可以抓包修改后缀名,所以以前可能有漏洞。
帮助:
HTTP文件上传原理
一句话木马 - 介绍不好,待换
php一句话木马 - 待换
php文件上传后缀与文件类型对照表
php文件隐藏,让别的后缀也能执行php文件
几种文件上传漏洞介绍
题目:
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。