dream_hollow's blog

从零开始的java安全-day1

从零开始的java安全-day1 前言 不得不开始系统化的学习一下java了,之前搞过java的简单开发,也零散的学了一些java的漏洞,但终究不够系统。综合网上的资料,进行一个系统的学习还是很有必要的。 java反射机制 反射允许java在运行期间借助ReflectionAPI取得任何类的内部消息,并能直接操作任意对象的内部属性和方法。 正常方式: 反射: java中获取类的方...

2021总结

2021总结 不可贪恋他人之温暖 总结 2021对我来说无疑是一个失败的年份,我深刻的认识到了自己的无力、怠惰与愚蠢。我开始无法肯定自己,在已经可以看到的未来中,我碌碌无为、无所事事,与曾经憧憬的未来相差甚远。迄今为止二十年的人生又有什么意义,不过是成为一个活着的躯壳罢了。 我所学习的也好,我的理想也罢,甚至我所爱的都一一背离。人生头一次感受到活着是如此的艰难,每一次微笑都要...

不出网情况下正向代理的实现原理

不出网情况下正向代理的实现原理 前言 随着企业安全意识不断提高,内网不出网已经变成了一种常态。而在这种情况下,我们就需要去做内网正向代理。我么们来分析常用的工具,学习如何实现基于web的正向代理。 Neo-reGeorg Neo-reGeorg是在不出网环境下做代理最常用的工具了,它能给我们提供全局流量代理和内网的流量负载均衡。Neo-reGeorg是基于reGeorg的重构项目,r...

dedecms审计笔记

dedecms审计笔记 前言 偶然看见织梦cms报了一个0day,未授权命令执行,好家伙还有这种洞。赶紧看看。 千里目实验室-dedecms未授权访问 这里吐槽一下国内的传谣能力太离谱,5.8的命令执行硬是被传成了全版本命令执行。导致我踩了不少坑,所以本文是对dedecms全版本的审计过程而非单纯的复现。 审计 前期摸索 当时看到文章,关键字为未授权、变量覆盖、模板注入、命令执行。...