logo

Godown_blog

山水为竭,冬雷震震
  • 首页
  • 归档
  • 标签
  • 分类
  • 友情链接
  • 更多
    • 图库
    • 友情连接
    • 关于我
    • 百度
  • Github
logo
Godown_blog
  • 首页
  • 归档
  • 标签
  • 分类
  • 友情链接
  • 更多
    • 图库
    • 友情连接
    • 关于我
    • 百度

本地搜索

0
Godown

先知社区
下载主题
2022-10-23
无数组TransformingComparator CC2
  • CC
  • shiroCommonBeanutils
java CC
java_PriorityQueuejava.util.PriorityQueue 是一个优先队列(Queue),节点之间按照优先级大小排序成一棵树。其中PriorityQueue有自己的readObject反序列化入口。 反序列化链为:P
2022-10-07
java_TemplatesImpl在BCEL和shiro中的利用
  • BCEL
  • CC
  • Shiro
java CC
URLClassLoader可以从远程HTTP服务器上加载.class文件,从而执行任意代码。 JAVA Classloader字节码的本质是一个字节数组byte[] defineClass加载class或者jar文件,都会经过ClassL
2022-09-03
java TransformedMap&LazyMap
  • CC
java CC
java反射首先,反射通常是通过class方法生成的class对象,所以可以使用比如runtime下没有而class下有的方法。比如序列化,runtime是生成对象是无法序列化的,但是class可以。所以一般都要通过class进行反序列化
2022-08-18
JSONP劫持
  • 溯源
蓝队 溯源
JSONP概念JSONP=JSON with padding JSONP实现跨域请求,就是动态创建<script>标签 先看一个动态创建<script>的简述: 123var script = docume
2022-05-10
java学习笔记
  • java杂论
java java杂谈
java学习简记学习CC链过程中发现java水平不够,本笔记主要介绍java我个人认为比较重要或者困难的地方。 类定义abstract声明抽象类和抽象方法(没有任何实现的类和方法),为了以后扩充。如果类有抽象方法,那该类也必须为抽象类 ex
2022-05-09
Weblogic T3 反序列化
  • CVE
  • weblogic
java 框架漏洞
Weblogic T3 反序列化环境搭建:https://github.com/QAX-A-Team/WeblogicEnvironment 其中libnsl库因为源的问题装不上的话,就在Dockerfile里注释掉RUN yum -y i
2022-04-01
ysoserial&marshalsec调试
  • JNDI
  • marshalsec
  • ysoserial
java java杂谈
ysoserial安装使用调试 安装下载链接:https://github.com/frohoff/ysoserial 下载后需要自己编译生成jar包,这里把测试关掉后package打包就行了 需要java1.7以上 也可以直接下载jar
2022-03-29
第九届中科大hackgame2022 web WP及新思路
  • CTF
  • python反序列化
ctf WP
ctf比赛地址:https://hack.lug.ustc.edu.cn 大佬博客里wp写的很清楚了,官方wp也写的很好,我比不过大佬,只能把基础多讲一些 webXcaptchapython request二次请求过验证题目如下: 题目描
2021-12-10
通过边界代理一路打到三层内网+后渗透通用手法
  • 渗透笔记
渗透 渗透笔记
外网进内网通常就是通过web漏洞拿取shell 内网的很大一部分信息收集是围绕网络拓扑图展开的。可以社工运维或者google找一下。 内网扩散信息收集概述 内网信息收集 内网网端信息:对内网进行拓扑、分区 内网大小 内网核心业务信息
2021-11-28
Hexo博客搭建
  • hexo
Hexo
去掉图片图注正则表达式:!\[[^\]]*\],上次处理到springAOP链 Problem hexo d老是卡住:git config --global http.proxy 'socks5://127.0.0.1:10086&
上一页
8 / 8

Godown_blog

something for nothing

Godown_blog

文章分类
  • Hexo
    (1)
  • ctf
    (9)
  • WP
    (8)
  • java
    (77)
  • CC
    (10)
  • RASP
    (3)
  • RMI
    (3)
  • SSTI
    (2)
  • java杂谈
    (13)
  • other漏洞
    (7)
  • 内存马
    (11)
  • 框架漏洞
    (28)
  • nodejs
    (2)
  • python
    (1)
  • 保密工作
    (1)
  • 安卓逆向
    (1)
  • 杂七杂八
    (4)
  • 渗透
    (16)
  • HTB
    (1)
  • vulnhub
    (4)
  • 春秋云镜
    (9)
  • 渗透笔记
    (2)
  • 算法
    (1)
  • 蓝队
    (2)
  • hw日记
    (1)
  • 溯源
    (1)
热门标签
AspectJWeaver BCEL C++ C3P0 CC CTF CVE Freemarker Groovy HTB JDBC JNDI RASP ROME SPEL表达式注入 Shiro SnakYaml SnakeYaml Spring Thymeleaf Tomcat WP XStream aircrack-ng apache Dubbo codeql fastjson go ssti golang hexo hw jackson java原生RCE java杂论 jdk 17 log4j marshalsec mobile nodejs python反序列化 resin shiroCommonBeanutils spring spring CGW springAOP struct2 tabby vulnhub weblogic ysoserial 二次反序列化 保密工作 内存马 春秋云镜 栈帧逃逸 渗透 渗透笔记 溯源 类加载
最新文章
10-24
春秋云镜 2022网鼎杯半决赛复盘
10-20
洞态IAST分析
10-19
春秋云镜 Exchange
10-18
春秋云镜 Certify
10-14
春秋云镜 Brute4Road
归档
  • 十月 20257
  • 九月 20251
  • 八月 20255
  • 七月 20252
  • 六月 20255
  • 五月 20255
  • 四月 202511
  • 三月 20258
站点信息
文章数目:
115 篇
已运行时间:
本站总字数:
410.8k 字
本站访客数:
人
本站总访问量:
次
最后活动时间:
Mon Oct 27 2025 20:50:34 GMT+0800 (中国标准时间)
2025-10-27 日

Copyright © 2020 - 2025 godownio | Powered by Hexo | Theme Bamboo

本站总访问量: 次 | 本站访客数: 人