原创 Web安全之XSS漏洞

同源策略 同源策略(Same-Origin Policy),就是爲了保證互聯網之中,各類資源的安全性而誕生的產物,它實際上是一個衆多瀏覽器廠商共同遵守的約定。同源策略是瀏覽器中最基本的安全功能。缺少同源策略,很多瀏覽器的常規功能都

原创 CSRF漏洞

內容 1.CSRF漏洞的概述 2.CSRF漏洞的原理 3.CSRF漏洞的分類與利用 4.CSRF漏洞的挖掘與防禦 背景 CSRF(Cross-Site Request Forgery,跨站請求僞造),它是一種常見的Web攻擊方式,

原创 kali2.0部署docker

測試環境 系統:Kali2.0 x64 參考鏈接 http://blog.csdn.net/u013814153/article/details/53925790 開始部署 Docker需要Linux Kernels 大於3.

原创 文件上傳漏洞

文件上傳漏洞的概述 上傳漏洞的危害 文件上傳漏洞的利用 文件上傳漏洞的防禦 1、背景 現代的互聯網的Web應用程序中,文件上傳是一種常見的要求,因爲它有助於提高業務效率。在Facebook和Twitter等社交網絡的Web應用

原创 XSS編碼問題以及繞過

常用的編碼 **URL編碼:**一個百分號和該字符的ASCII編碼所對應的2位十六進制數字。 例如“/”的URL編碼爲%2F # : %23 ; . :%2e ; + :%2b;< :%3c >: %3e ; ! :%21 ; 空

原创 Web安全之SSRF漏洞

內容 SSRF漏洞的危害 SSRF漏洞的挖掘 SSRF漏洞的防禦 SSRF漏洞原理概述 背景 SSRF(Server-Side Request Forgery:服務器端請求僞造) 是一種由攻擊者構造形成由服務端發起請求的一個安

原创 靶場環境vulhub的安裝

確定安裝docker環境 pip install docker-compose git clone https://github.com/vulhub/vulhub.git 目錄下會有一個vulhub的文件夾 搭建漏洞環境 cd

原创 http頭部注入

http頭部注入 我們首先可以在瀏覽器設置手動代理模式,然後通過burpsuite進行代理配置後進行抓包,如下是一個網站登錄頁面的http頭部信息: POST /baji/check_login.php HTTP/1.1 Host

原创 sqlmap介紹及簡單實用

Sqlmap的使用 一、Sqlmap簡介 sqlmap是一種開源的滲透測試工具,可以自動檢測和利用SQL注入漏洞以及接入該數據庫的服務器。它擁有非常強大的檢測引擎、具有多種特性的滲透測試器、通過數據庫指紋提取訪問底層文件系統並通

原创 sql注入-error、boolean、time-based and 寬字節

1、Error-based SQL injection 利用前提: 頁面上沒有顯示位,但是需要輸出SQL語句執行錯誤信息。比如mysqli_error() 優點: 不需要顯示位 缺點: 需要輸出mysqli_error( )的報

原创 sql注入-union select

什麼是SQL注入 SQL注入(Sql Injection ) 是一種將SQL語句插入或添加到應用(用戶)的輸入參數中的攻擊 這些參數傳遞給後臺的SQL數據庫服務器加以解析並執行 哪裏存在SQL注入? GET POST HTT

原创 解決kubectl get pods時 No resources found.問題

環境: VMware Fusion上安裝的cenos7 使用yum直接安裝etcd, kubectl,按順序啓動如下服務: etcd, docker, kube-apiserver, kube-controller-manager,

原创 Kubernetes的安裝

本文建議採用VIrtualBox或者VMware Workstation在本機虛擬一個64位的CentOS 7虛擬機作爲學習環境,虛擬機採用NAT的網絡模式一邊能夠連接外網,然後按照以下步驟快速安裝Kubernetes。 (1)關閉C

原创 在Ubuntu系統中安裝Docker

對於Ubuntu系統,Docker現在只啊吃以下版本。 Ubuntu Xenial 16.04 (LTS) Ubuntu Wily 15.10 Ubuntu Trusty 14.04 (LTS) Ubuntu Precise 12.