logo
publist
写文章

简介

该用户还未填写简介

擅长的技术栈

可提供的服务

暂无可提供的服务

面试经验分享 | 杭州某安全大厂渗透测试岗二面

通过邮箱联系,然后安排时间腾讯会议面试今天呢,给师傅们分享下杭州安全厂商渗透测试岗位二面的过程,主要是给师傅们分享下面试的一个过程和感触,面试题不是重点,因为面试过程也没有录音,所以有些面试的问题也不是记得特别全(主打一个总结)。开始一面不是跟师傅们说了嘛,一面主要是厂商的安服工程师和那边的一个项目经理一起面试我。二面就是那边厂商那边的一个级别应该那边负责人吧,也是一个技术面试,我猜测三面应该就是

文章图片
#面试#经验分享#安全 +4
我与红队:一场网络安全实战的较量与成长

目录: 一、团队建设实践经验  1.1人才储备方面  1.2武器储备方面  1.3绩效考核方面  1.4团队协作方面 二、红队成员核心能力  2.1情报搜集人员  2.2打点实施人员  2.3漏洞挖掘及工具开发人员  2.4社工钓鱼人员  2.5内网渗透人员 三、红队快速上分若干技巧  3.1完整读一遍攻击方手册  3.2手里有0day交还是不交  3.3关注历史遗留webshell  3.4与裁

文章图片
#网络#人工智能#python +3
浅谈GraphQL渗透测试

前置知识GraphQL概念GraphQL查询方式Query(查询)Mutation(变更)Subscription(订阅)案例GraphQL渗透测试API发现通过路径特征报错信息判断通过请求探测攻击面的展开信息泄露/越权GraphQL注入SQL注入等传统漏洞相关工具的前端漏洞总结GraphQL算是一个国内外比较常见的API了,泄漏、注入、未授权的测试都比较方便,在SRC中可以多加关注申明:本账号所

文章图片
#graphql#后端#xss +4
网络安全-钓鱼群发 Efimer 木马邮件恶意软件分析(详细案例讲解)

Efimer木马:新型加密货币窃取恶意软件分析 近期发现大规模垃圾邮件活动传播Efimer木马,攻击者冒充律师威胁域名侵权,诱骗用户下载恶意压缩包。该木马通过WSF脚本传播,主要功能包括: 加密货币窃取:监控剪贴板,替换比特币、以太坊等钱包地址为攻击者地址 持久化感染:通过计划任务或注册表实现自启动,并添加杀毒软件排除项 隐蔽通信:通过Tor网络与C2服务器交互,每30分钟请求指令 多途径传播:除

文章图片
#服务器#网络#运维
挖洞日记 | 记一次MSSQL注入绕waf过程

在挖漏洞时,使用 xia sql 插件发现一个注入点,经过测试发现存在 waf 拦截记录一下。在查询中发现单引号是空白页面,在加一个单引号,显示空数据,但是有回显,初步判断 pname 存在 SQL注入。然后判断列数无回显,有回显,所以为 8 列。像这种有回显、无回显,只能选择盲注,第一反应是时间盲注,那就要看是什么数据库,根据 asp 我们选择 mysql、sqlserver 数据库,不同的数据

文章图片
#sqlserver#数据库#python +4
面试经验分享 | 成都某安全厂商渗透测试工程师

线上腾讯会议(视频)。整体流程就是自我介绍加上一些问题问题balabalabala。。。我简要地介绍了自己的教育背景、相关实习经历以及对渗透测试的热情和兴趣,尤其提到了自己在护网活动中的参与情况。回答部分基本上是我的原答案,不保证正确。

文章图片
#安全#面试#经验分享 +3
面试经验分享 | 杭州某安全大厂渗透测试岗

攻击者通过在输⼊的SQL查询中注⼊恶意代码,来执⾏他们想要的操作,⽐如获取敏感信息、删除或篡改数据 等。这种攻击通常发⽣在⽤户输⼊没有经过充分验证和清理的情况下,例如在⽹站的登录表单或搜索框中输⼊ SQL语句。为了防⽌SQL注⼊,开发者应该使⽤参数化查询和预编译的查询,对⽤户的输⼊进⾏严格的验证和清 理。

文章图片
#面试#经验分享#安全 +4
记docker复杂环境下的内网打点

本文详细记录了一次从外网渗透到内网横向攻击的全过程。攻击者首先利用SQL注入和XXE漏洞获取外网初始权限,发现Jeecg-Boot系统后通过RCE漏洞获取Shell。由于目标环境严格限制出网,采用特制版哥斯拉成功植入内存马。进入Docker环境后,通过内存马建立隧道进行内网侦察,发现多个数据库和系统漏洞。在内网横向中,利用S2漏洞、永恒之蓝等攻陷多台主机,并通过Windows主机突破内网隔离进入其

#docker#容器#运维
docker逃逸一些场景

若容器A可以访问docker socket,我们便可在其内部安装client(docker),通过docker.sock与宿主机的server(docker daemon)进行交互,运行并切换至不安全的容器B,最终在容器B中控制宿主机。当需要特权操作时(比如操作/sys下的设备),需要特权容器完成这些操作,使用该特性,容器内的root将拥有宿主机的root权限, 否则,容器内的root在只是宿主机

#docker#容器#运维 +3
AI自主渗透测试机器人设计与实战运用

我已经把Zero用于日常参加企业SRC和护网行动中了,但是不可否认的是,自主渗透在很多方面还有局限性:在效率方面,AI Agent展现出远超我的渗透测试水平,我可以一边打LOL一边渗透,爽歪歪,但是我算了下2个半小时渗透花费我23美刀啊(我用的openrouter平台的API),如果没有达成目标岂不是白花了,所以成本还是不小的。在复杂场景方面,我尝试过多层企业内网横向移动自动化渗透,现有基线系统在

#人工智能
    共 32 条
  • 1
  • 2
  • 3
  • 4
  • 请选择