logo

Godown_blog

山水为竭,冬雷震震
  • 首页
  • 归档
  • 标签
  • 分类
  • 友情链接
  • 更多
    • 图库
    • 友情连接
    • 关于我
    • 百度
  • Github
logo
Godown_blog
  • 首页
  • 归档
  • 标签
  • 分类
  • 友情链接
  • 更多
    • 图库
    • 友情连接
    • 关于我
    • 百度

本地搜索

0
Godown

先知社区
下载主题
2025-04-17
Apache HertzBeat SnakeYaml 反序列化远程代码执行漏洞(CVE-2024-42323)
  • SnakYaml
java 框架漏洞
Apache HertzBeat SnakeYaml 反序列化远程代码执行漏洞(CVE-2024-42323)snakeYaml反序列化:https://godownio.github.io/2024/10/28/snakeyaml com
2025-04-15
Shiro反序列化突破长度限制
  • Shiro
java 框架漏洞
Shiro反序列化突破长度限制来源于hw面试官的问题,shiro rememberMe限制了Header长度怎么办 首先需要知道一下rememberMe长度限制的究竟是什么场景。一般来说,shiro注入是打CB链加载TemplatesImp
2025-04-14
CC注入Tomcat Upgrade/Executor/WebSocket内存马
  • Tomcat
  • 内存马
java 内存马
学习一下Tomcat中和组件内存马不一样的马。除了学习注入原理外,其payload还在一些缩短payload的场景有应用,比如shiro CC注入Tomcat Upgrade/Executor/WebSocket内存马漏
2025-04-09
利用java-object-searcher构造Tomcat线程回显
  • Tomcat
  • 内存马
java 内存马
提前说好,回显并不是内存马 Java-object-searcherJava-object-searcher找的是全局变量 为何要考虑全局变量呢?这是因为只有是全局的,我们才能保证漏洞触发时可以拿到这个对象。毕竟这就是个为挖掘漏洞回显而制作
2025-04-06
fastjson 原生反序列化(obj.toString的四种触发方式)
  • fastjson
java 框架漏洞
fastjson 原生反序列化(obj.toString的四种触发方式)原生反序列化,指的是readObject入口打依赖,而不是parse这种函数入口。 fastjson parseObject流程分析:https://godownio.
2025-04-02
tabby & codeQL分析含依赖JAR包
  • codeql
  • tabby
java java杂谈
tabby & codeQL分析含依赖JAR包tabbytabby有一个很大的优点,就是可以直接分析jar包,而codeql是用源代码去编译分析。虽然分析深度不如codeql,但是平时ctf都是拿到一个jar包去分析,用tabby就
2025-03-25
常用的二次反序列化攻击
  • 二次反序列化
java java杂谈
一些链被黑名单ban了,可以用二次反序列化绕过,比如JRMP JRMPJDK<8U241 JRMP打RMI,在ysoserial/exploit中,JRMPClient能利用非RMI服务(如Shiro)开RMI服务,然后用e
2025-03-25
DispatcherServlet.doDispatch请求分发详解
  • spring
java java杂谈
DispatcherServlet.doDispatch详解今天来分析一下: 在DispatcherServlet.doDispatch这个至关重要的spring 请求分发函数中 为什么运行了mappedHandler = Dispatch
2025-03-20
HTB 第七期 Escapetwo
  • HTB
  • 域渗透
内网渗透 HTB WP
不会内网渗透,被面试官狠狠羞辱 难受死了,刷HTB来了,放弃治疗 VPN用的欧盟+TCP,美国的似乎用不了 HTB第七期Escapetwo其实是个CVE-2022-26923 ADCS域提权漏洞靶机 没有命令解析,自己拖到gpt问,也根本
2025-03-17
1.8k star java-memshell-generator简单分析
  • 内存马
java 内存马
1.8k star java-memshell-generator简单分析闲着也是闲着!来re一个工具吧! re工具没什么技术,师傅们就当新闻资讯刷了 大部分内存马在pen4uin师傅的java-memshell-generator中已经集
2025-03-16
Java SpringMemShell(NO JSP)
  • Spring
  • 内存马
java 内存马
SpringMemShell其实我在23年1月有发过SpringMemShell,但是现在回过头来我居然都看不懂。。重新来一个疯狂大调试! 本文所有代码:https://github.com/godownio/SpringMemShell
2025-03-08
Tomcat JavaMemShell re(NO JSP)
  • Tomcat
  • 内存马
java 内存马
Tomcat 内存马技术的实现依赖于Servlet 3.0版本之后的动态注册组件,而 Tomcat 7.x 版本才开始支持Servlet 3.0 Tomcat JavaMemShell re(NO JSP)内存马基础及servlet内存马h
2025-03-06
log4j2 漏洞
  • log4j
java 框架漏洞
log4j漏洞 Log4j 漏洞在安全圈引起了轩然大波,可以说是核弹级别的漏洞,无论是渗透、研发、安服、研究,所有人都在学习和复现这个漏洞,由于其覆盖面广,引用次数庞大,直接成为可以与永恒之蓝齐名的顶级可利用漏洞,官方 CVSS 评分更是
2025-03-05
RASP的绕过 单回显JNI内存马
  • RASP
java RASP
RASP绕过rasp从0到1:https://godownio.github.io/2024/12/30/rasp-de-fang 哎呀,搞这个钻牛角尖,刷kali windows双系统想用丝滑idea,结果librt.so库没有,连Rui
2025-02-28
2025Aliyun CTF Jtools
  • CTF
ctf WP
第三届阿里云CTF,复现两道JAVA,应该很多地方都能找到靶场。我是用的赛后环境,趁热用https://www.aliyunctf.com/challenges 结果发现第二道需要手动构造链表反序列化,大败而归 Jtools找到入口现在JA
上一页
2 / 7
下一页

Godown_blog

something for nothing

Godown_blog

文章分类
  • Hexo
    (1)
  • ctf
    (8)
  • WP
    (7)
  • java
    (76)
  • CC
    (10)
  • RASP
    (2)
  • RMI
    (3)
  • SSTI
    (2)
  • java杂谈
    (13)
  • other漏洞
    (7)
  • 内存马
    (11)
  • 框架漏洞
    (28)
  • nodejs
    (2)
  • python
    (1)
  • 内网渗透
    (7)
  • HTB WP
    (1)
  • 内网笔记
    (2)
  • 靶机
    (4)
  • 安卓逆向
    (1)
  • 杂七杂八
    (3)
  • 溯源
    (1)
  • JSONP
    (1)
  • 算法
    (1)
热门标签
AspectJWeaver BCEL C++ C3P0 CC CTF CVE Freemarker Groovy HTB JDBC JNDI JSONP RASP ROME SPEL表达式注入 Shiro SnakYaml SnakeYaml Spring Thymeleaf Tomcat WP XStream aircrack-ng apache Dubbo codeql fastjson go ssti golang hexo jackson java原生RCE java杂论 jdk 17 log4j marshalsec mobile nodejs python反序列化 resin shiroCommonBeanutils spring spring CGW springAOP struct2 tabby vulnhub weblogic ysoserial 二次反序列化 内存马 内网渗透 域渗透 栈帧逃逸 溯源 类加载 蜜罐
最新文章
06-14
IAST 分析jsp命令执行/SQL注入/log4j demo
06-13
UTF-8 Overlong Encodeing 绕过WAF
06-10
LdapAttribute getter JNDI
06-04
Spring AOP链
06-01
XCTF mobile WP part1
归档
  • 六月 20255
  • 五月 20255
  • 四月 202511
  • 三月 20258
  • 二月 20255
  • 一月 20251
  • 十二月 20249
  • 十一月 20242
站点信息
文章数目:
101 篇
已运行时间:
本站总字数:
374k 字
本站访客数:
人
本站总访问量:
次
最后活动时间:
Sat Jun 14 2025 17:26:09 GMT+0800 (中国标准时间)
2025-06-14 日

Copyright © 2020 - 2025 godownio | Powered by Hexo | Theme Bamboo

本站总访问量: 次 | 本站访客数: 人