2026
C2 工具
网络安全Cobalt Strike、Metasploit、Sliver 等常见 C2 框架的功能、上线流程与流量特征认知。
分类
共 12 篇文章
Cobalt Strike、Metasploit、Sliver 等常见 C2 框架的功能、上线流程与流量特征认知。
当接口参数加密传输时,如何定位前端加密函数、配合 Burp 插件与 RPC 完成改包测试。
小程序包解包、AppSecret 泄露利用、接口越权与敏感信息挖掘的测试思路。
从 APK 逆向找 API/密钥/加密逻辑,到证书校验绕过、抓包与服务端接口测试的完整流程。
APK 结构、反编译工具链、Frida 动态调试与 Log 插桩,以及去广告、VIP 分析的实战记录。
支付、验证码、越权、密码找回、抽奖等常见逻辑漏洞的场景、挖掘思路与案例。
语法层、协议层、业务层 WAF 绕过思路:编码混淆、分块传输、HTTP 参数污染与真实业务场景绕过。
Fastjson、Log4j2、Shiro、Spring 等典型 Java 组件漏洞的原理、探测与利用要点。
Java/PHP 反序列化原理、常见利用链(ysoserial、CC 链、fastjson)、shiro 反序列化与防御。
SSRF 的成因、利用协议(gopher/file/dict)、打内网 Redis 与云元数据,及过滤绕过与防御。
XXE 的成因、内外部实体注入、OOB 外带、伪协议利用与防御方案。
命令执行漏洞的成因、常见函数、管道符利用、绕过空格与关键词过滤的技巧。