zoey

谷歌浏览器可正常显示图片

0%

前言

作为CTF中,虽然有很多文章有这方面的资料,但是相对来说比较零散,这里主要把自己学习和打ctf遇到的一些绕过字符数字构造shell梳理一下。

无字母数字webshell简单来说就是payload中不能出现字母,数字(有些题目还有其他一些过滤),通过异或取反等方法取得flag。

阅读全文 »

图片中的密码

打开图片发现jpg文件尾和rar文件头,截取rar文件

阅读全文 »

文件上传漏洞原因

一些web应用程序中允许上传图片,文本或者其他资源到指定的位置,文件上传漏洞就是利用这些可以上传的地方将恶意代码植入到服务器中,再通过url去访问以执行代码。

通常造成文件上传漏洞的原因是对于上传文件的后缀名(扩展名),类型,以及内容没有做好严格的限制等等一些原因。

阅读全文 »

SQL注入就是指Web应用程序对用户输入数据的合法性没有判断,前端传入后端的参数是可控的,并且参数带入数据库查询,攻击者可以通过构造不同的SQL语句来实现对数据库的任意操作。

SQL注入漏洞的产生需要满足的条件:

1,参数用户可控:前端传给后端的参数内容是用户可以控制的。

2,参数带入数据库查询时:传入参数拼接到SQL语句,且带入数据库查询。

阅读全文 »

基本概念

把对象转换为字节序列的过程称为对象的序列化把字节序列恢复为对象的过程称为对象的反序列化。

对象的序列化主要有两种用途:

阅读全文 »

下载地址

1
https://github.com/theme-next/hexo-theme-next

下载主题zip包并下载,解压放在博客根目录/themes 重命名文件夹为next。

或 博客根目录打开命令行,输入命令

1
git clone https://github.com/theme-next/hexo-theme-next themes/next
阅读全文 »

github搭建博客

使用github来托管项目文件

仓库:即你的项目,你想在github上开源一个项目,就必须要新建一个Repository。

创建项目 项目名:用户名.github.io

搭建步骤:创建个人站点–新建仓库(注:仓库名必须是【用户名.github.io】)

阅读全文 »