FTP在ssrf中的应用 AnQuanKeInfo

FTP在ssrf中的应用

ZONE.CI 全球网:前言
ssrf中常用的协议有http,gopher等。但http的用处也仅限于访问内网网页,在可以crlf的情况下才有可能扩大攻击范围。gopher协议比较特殊,有一些环境下支
ciscn2021决赛pwn题解 AnQuanKeInfo

ciscn2021决赛pwn题解

ZONE.CI 全球网:allocate程序分析
自己实现了一个分配器, 空闲的chunk组成一个单链表chunk结构释放申请先尝试从free_list中获取如果失败了就直接切割mmap_mem思路关
Java反序列化和集合之间的渊源 AnQuanKeInfo

Java反序列化和集合之间的渊源

ZONE.CI 全球网:0x01 前言
从一开始接触Java序列化漏洞就经常看到以Java集合作为反序列化入口,但是也没有仔细思考过原因。分析的Gadget多了觉得很多东西有必要总结一下,所以有了本篇
2021祥云杯部分逆向题解 AnQuanKeInfo

2021祥云杯部分逆向题解

ZONE.CI 全球网:Rev_Dizzy
因为main函数太大,ida默认反编译函数的大小只有64K,所以这里会反编译会失败。这个问题可以通过修改反编译插件的配置文件\cfg\hexrays.cfg
Microsoft Exchange Server ProxyShell利用分析 AnQuanKeInfo

Microsoft Exchange Server ProxyShell利用分析

ZONE.CI 全球网:0x01前言
近日,有研究员公布了自己针对微软的Exchange服务的攻击链的3种利用方式。微软官方虽然出了补丁,但是出于种种原因还是有较多用户不予理会,导致现在仍然有许多有漏
2021蓝帽杯决赛Web  wp AnQuanKeInfo

2021蓝帽杯决赛Web wp

ZONE.CI 全球网:Imagecheck题目给了源码,本地搭建一下。
框架是CodeIgniter。需要开几个php拓展,用phpstudy直接开就行。网站->管理->php拓展 redis和in
AFLGo 分析 AnQuanKeInfo

AFLGo 分析

ZONE.CI 全球网:0. Directed fuzzing
Directed fuzzing 可以翻译为定向模糊测试,导向型模糊测试,是灰盒模糊测试中的一种。传统的覆盖率引导的模糊测试 (Cove
Java安全之ysoserial-URLDNS链分析 AnQuanKeInfo

Java安全之ysoserial-URLDNS链分析

ZONE.CI 全球网:0x00 写在前面
Java提供了一种序列化的机制可以将一个Java对象进行序列化后,用一个字节序列表示,并在Java虚拟机之间或网络间传输,之后可通过readObject()