文件上传(一)--IIS 形成原因文件上传漏洞是指由于程序员在对用户文件上传部分的控制不足或者处理缺陷,而导致的用户可以越过其本身权限向服务器上上传可执行的动态脚本文件。 这里上传的文件可以是木马,病毒,恶意脚本或者WebShell等。这种攻击方式是最为直接和有效的,“文件上传”本身没有问题,有问题的是文件上传后,服务器怎么处理、解释文件。如果服务器的处理逻辑做的不够安全,则会导致严重的后果。文件上传漏洞本身就是一个危害巨 2021-10-06 Web安全 #文件上传
SQL注入(四)--WAF绕过思路 什么是WAF什么是WAF?WAF(Web Application Firewall),即网站应用防火墙,通过过滤和监视Web应用程序与Internet之间的HTTP通信来帮助保护Web应用程序。它通常可以保护Web应用程序免受跨站点伪造(CSRF/SSRF),跨站点脚本(XSS),文件上传和SQL注入等攻击。 WAF工作在OSI模型的第七层(即应用层),并非用于防御所有类型的攻击。 WA 2021-09-27 Web安全 #模糊测试 #SQL注入
SQL注入(三)--SQL server和Oracle注入 SQL server和Oracle数据库注入简介ms SQL是指微软的SQL Server数据库服务器,它是一个数据库平台,提供数据库的从服务器到终端的完整的解决方案,其中数据库服务器部分,是一个数据库管理系统,用于建立、使用和维护数据库。 Oracle Database,又名Oracle RDBMS,或简称Oracle。是甲骨文公司的一款关系数据库管理系统。它是在数据库领域一直处于领先地位的产品 2021-09-21 Web安全 #SQL注入
SQL注入(二)--Access注入 Access数据库注入数据库简介Microsoft Office Access是由微软发布的关系数据库管理系统。它结合了 MicrosoftJet Database Engine 和 图形用户界面两项特点,是Microsoft Office 的系统程序之一。 Microsoft Office Access是微软把数据库引擎的图形用户界面和软件开发工具结合在一起的一个数据库管理系统。 注意:Acce 2021-08-05 Web安全 #SQL注入
SQL注入(一)--原理介绍和基础 前言最近刚刚结束“前端三剑客”的学习,而web方向在开始学习SQL注入。我个人觉得新手入门SQL注入有些难,而且碰到CTF题目也不太敢下手,所以在这里简单说一下新手需要注意的点。 正文0x01 SQL注入原理介绍当Web应用向后台数据库传递SQL语句进行数据库操作时。如果对用户输入的参数没有经过严格的过滤处理,那么攻击者就可以构造特殊的SQL语句,直接输入数据库引擎执行,获取或修改数据库中的数据。 2021-07-28 Web安全 #SQL注入
简单的登录页面 前言在我的上一篇文章中,我讲到了本地建站前的准备工作,包括MySQL数据库的创建。现在,我将为大家讲解编写注册和登录页面的详细过程。请大家认真理解源代码中的注释!这里的MySQL数据库,只涉及到单表的CRUD操作,所以不是很难。 P.S.由于下学期太忙,一直没有更新,暑假才有时间总结。网页已经做出来几个月了,过程可能记得不是很清楚了,如有疑问敬请在评论区提出,我会尽量解答! 正文CSS我不太会写, 2021-07-19 Web安全 #前端
PHPstudy本地建站 前言 在经过了两周的学习以后,我终于结束了web前端(HTML5,JavaScript)部分内容以及后端(PHP,MySQL)部分内容的学习。通过这段时间的学习,我已经可以独立做出一个登录和注册的页面,并将其内容提交至MySQL数据库。下面,我将为大家详细介绍我搭建登录和注册页面的全过程。 准备工作 对于小白来说,我不推荐租借或购买虚拟主机(VPS)进行搭建网站的相关练习,因为搭建环境比较复杂 2021-04-04 Web安全 #前端
R2S软路由开箱&初体验 创作立场声明:本文只是单纯的经验分享,没有任何恰饭行为!转载前请联系作者授权,并附上此文章链接!图片因为博客搬迁丢失了,敬请谅解! 前言前段时间在油管上看到东东的视频,对这款r2s各种推荐,于是在心里默默地种草了。正好要搬新家了,准备买它做旁路由科学上网+去广告,以前的网件r7000就光荣退役做AP。后来终于没忍住,还是去东东的tb店铺果断拔草了这款软路由。P.S.由于我买的是满配版,所以不用自己 2021-01-26 网络运维 #数码折腾
2020年度总结 前言前段时间是考试周,一直忙于复习而没有时间更新博客,现在放假了,就来写(shui)一篇吧,嘿嘿! 正文终于,我们要告别这个跌宕起伏令人悲喜交加的2020年。这是充满了挑战的一年,也是充满了机遇的一年,这一年,有人欢喜,有人悲伤;这一年,有人获得,有人失去。匆匆忙忙间,最终还是来到的告别的时候。再见了,让你我不开心的2020年;你好呀,充满了希望的2021年!2020年,注定是不平凡的一年。身为一 2021-01-24 生活点滴
群晖NAS配置DNSPodDDNS实现外网访问 前言本文将详解如何使用群晖NAS自带的DDNS功能来实现腾讯云DNSPod动态域名解析。这里我将以阿里云购买的域名为例。 设置你的域名DNS服务器到DNSPod登录阿里云控制台,在搜索框内搜索“域名控制台”,点击你的域名并修改DNS(我的之前已经改好了)修改为: 12f1g1ns1.dnspod.netf1g1ns2.dnspod.net 设置域名解析注册dnspod并登录(也可用腾讯云账户直 2020-12-23 网络运维 #教程 #数码折腾