2026
安卓逆向学习笔记
网络安全APK 结构、反编译工具链、Frida 动态调试与 Log 插桩,以及去广告、VIP 分析的实战记录。
归档
共 12 篇文章
Fastjson、Log4j2、Shiro、Spring 等典型 Java 组件漏洞的原理、探测与利用要点。
Java/PHP 反序列化原理、常见利用链(ysoserial、CC 链、fastjson)、shiro 反序列化与防御。
SSRF 的成因、利用协议(gopher/file/dict)、打内网 Redis 与云元数据,及过滤绕过与防御。
XXE 的成因、内外部实体注入、OOB 外带、伪协议利用与防御方案。
命令执行漏洞的成因、常见函数、管道符利用、绕过空格与关键词过滤的技巧。
本地/远程文件包含、伪协议利用、日志写马、以及任意文件读取下载的利用与防御。
前端限制、MIME、后缀黑名单、.htaccess、条件竞争、二次渲染等上传限制的绕过手法汇总。
CSRF 的原理、Poc 构造与防御(Token/SameSite/Referer),以及结合文件上传的特殊 CSRF 场景。
into outfile 写马、日志写马等 SQL 注入 getshell 条件与手法,以及 XSS 的类型、payload 与利用。