SQL注入一条注释符号,打进后台

2026-08-04 · 2 阅读 · 0 评论 · 网络安全

某天,有个小网站被黑了。网站是个本地论坛,老板是个四十多岁的大哥,服务器是租的,代码是外包写的。他找到我的时候,一脸懵:我这儿又没得罪人,怎么就被黑了?……他说:这玩意儿看着看着,就上瘾了。

阅读全文
SQL注入一条注释符号,打进后台

你的密码,三秒钟就能破

2026-08-03 · 18 阅读 · 0 评论 · 网络安全

有个客户找到我,说他家的摄像头被人控制了。摄像头在客厅,对着沙发。他调出录像,凌晨两点到四点,摄像头自己在转,像是有人在远程操纵,来回扫视房间。……他说得对。

阅读全文
你的密码,三秒钟就能破

邮件里没有炸弹——直到你点开它 ▸一封邮件,端掉整个公司

2026-08-02 · 36 阅读 · 0 评论 · 网络安全

从一次真实的钓鱼攻击事件开始,完整拆解钓鱼邮件的四步攻击链:目标侦察、伪造投递、认证绕过、上线控制。涵盖域名抢注、HTML Smuggling、SPF/DKIM/DMARC 绕过、域前置(Domain Fronting)C2通信等技术细节。红队视角演示 GoPhish 钓鱼演练搭建流程,防守侧给出五条即时可用的防护措施:DMARC p=reject配置、邮件...

阅读全文
邮件里没有炸弹——直到你点开它 ▸一封邮件,端掉整个公司

我只插了一根网线,十分钟后拿到了域控

2026-07-31 · 95 阅读 · 3 评论 · 网络安全

一场红队授权演练中,仅凭一根网线和一台Kali笔记本,从接入内网到拿到域管理员权限只用了不到十分钟。核心技术链是Responder + LLMNR/NBT-NS投毒 + NTLM Relay接力攻击。本文完整复盘了攻击路径:如何利用Windows域环境中默认开启的名称解析协议捕获NTLMv2 hash,如何利用SMB签名缺失将身份认证接力转发到其他服务器,以...

阅读全文
我只插了一根网线,十分钟后拿到了域控

一封没有附件的钓鱼邮件,是怎么绕过所有杀软的·安全攻防

2026-07-30 · 75 阅读 · 0 评论 · 网络安全

一封看起来完全无害的邮件,没有任何附件,却让目标的电脑在十秒内被控。关键技术是HTML走私(HTML Smuggling)——攻击者利用浏览器原生行为绕过所有安全检测。本文从红队视角拆解了HTML走私的完整攻击链:从HTML中的JavaScript Blob构造到可执行文件落地执行,深入分析为何传统杀毒、邮件网关、代理检测、沙箱分析全部失效,并给出了五条可落...

阅读全文
一封没有附件的钓鱼邮件,是怎么绕过所有杀软的·安全攻防

你的WiFi真的安全吗?

2026-07-30 · 101 阅读 · 0 评论 · 网络安全

root@kali:~# 安 全 攻 防 你的WiFi真的安全吗?一把树莓派 + 一张网卡,五分钟拿下你家路由器密码 大多数人设置WiFi的流程是:运营商装宽带 → 师傅贴上默认密码 → 从此再没改过。在安全从业者眼里,这等于家门上用透明胶带贴了一把钥匙。 $ airmon-ng start wlan0 # 网卡已进入上帝视角$ ...

阅读全文
你的WiFi真的安全吗?

2026年最危险的攻击不需要写一行代码

2026-07-29 · 55 阅读 · 0 评论 · 网络安全

root@kali:~# 安 全 攻 防 2026年最危险的攻击 ▸ 不需要写一行代码 一个初三学生用ChatGPT写了一段他不会看的代码,三天后日本最大动漫平台停服。而2026年真正致命的攻击,甚至连代码都不需要。 $ date -u +%Y-%m-%dT%H:%M:%SZ # 2026-07-23$ echo $TARGET # 每一个装过防火墙...

阅读全文
2026年最危险的攻击不需要写一行代码