Pass The Hash攻击学习,将窃取到的NTLM Hash作为凭据,直接用于认证和访问网络中的其他主机
POSTS / ARCHIVE
文章
按时间浏览技术研究与工程实践记录。
Tsclient是一套难度为中等的靶场环境,完成该挑战可以帮助玩家了解内网渗透中的代理转发、内网扫描、信息收集、特权提升以及横向移动技术方法,加强对域环境核心认证机制的理解,以及掌握域环境渗透中一些有趣的技术要点。该靶场共有3个flag,分布于不同的靶机。
Brute4Road是一套难度为中等的靶场环境,完成该挑战可以帮助玩家了解内网渗透中的代理转发、内网扫描、信息收集、特权提升以及横向移动技术方法,加强对域环境核心认证机制的理解,以及掌握域环境渗透中一些有趣的技术要点。该靶场共有4个flag,分布于不同的靶机。
深入分析HTTP响应拆分漏洞(HTTP Response Splitting)的攻击原理、CRLF注入技术及防护措施,包含详细的攻击流程图解。
深入分析Go语言template模板引擎的SSTI(服务器端模板注入)漏洞,包括html/template和text/template的语法特性及安全利用技术。
HTTP 请求走私(HTTP/1.1)原理、CL·TE 与 TE·CL 变体,以及检测与防御思路。
深入学习XPath注入攻击技术,包括XPath语法基础、注入原理分析、漏洞利用方法及在XML数据查询中的安全防护。
HnuSec Python 安全新人第一讲:SSTI、反序列化、沙箱逃逸等 CTF/Web 安全入门要点。
