为什么现在真正的黑客越来越少了?
拿SQL注入来说,很久以前会用啊D和明小子这样界面友好、功能强大的工具,找当时的网站一把梭脱裤,进入后台上传个马菜刀一连,轻松getshell,然后挂个黑页截图发空间,朋友们纷纷666、大黑客。这些操作有一定的技术,但和现在比完全算不上什么了
随着时代的发展,上传的马(也就是文件型webshell)利用机会越来越少。现在前后端分离,最次也用个模版引擎(模版引擎也存在一些注入RCE漏洞,这里先不说)导致网站不会解析马,无法getshell。后来出现了内存马,但利用条件比文件型webshell高得多,比如用动态注册filter、利用javaagent和javassist等。对比以前简简单单上传一个文件,绕一下js验证,最多burp改个后缀,或者利用下中间件解析漏洞这样的方式,困难太多
注入还是存在的,但大概率你要绕过各种厂商的WAF(web应用防火墙),从一开始的替换空格双写大小写,到内联版本注释,垃圾字符注释换行,零零截断,再到Fuzzing和分块传输,都要自己手动一个一个地测试,有能力的尝试写sqlmap的tamper脚本。然而这些技巧只能绕一般的waf,比如某某狗、某塔和某锁等,先进一些的比如某斯盾、某宇盾、某池等基本是没法绕的。侥幸绕过的也不会持续时间太长,规则库随时更新。比如内联注释已经无法绕某某狗,前两年无敌的分块传输据说也失效了。
况且就算你水平极高,绕过了这些高级WAF,结果程序员又校验了参数类型,加上预编译等手段,无解。这些防御手段甚至都和程序员无关,常用开发框架自己就给你处理了,比如mybatis的自动预编译,其他持久层框架也都有各自的手段。可以这样说:哪怕想让程序员用这些框架故意写出存在注入的代码,这都是不容易的事情
所以,哪怕有了pangolin,sqlmap等注入神器,现在也很难成功注入。想再和十年前那样拿个站挂黑页脱裤等,难上加难,大概相当于让初中学生做高考试卷这样
但也谈不上绝对安全,java开发界人人用的spring系列框架,它不也爆出来多个高危漏洞,比如spel造成的RCE、RMI和JNDI功能造成的反序列化RCE等,未授权访问和目录遍历等低危漏洞也有不少。spring系列的这些漏洞利用条件其实较高,需要比较特殊的情况或者不常用的组件配合。当年struts2爆出的RCE漏洞,利用条件较低,部分甚至可以直接getshell,确实造成了巨大的危害和损失。这些漏洞可不简单,不是脚本小子能弄明白的,没有扎实的javaweb基础,大佬写好的分析文章可能都看不懂,更别说自己尝试去挖掘了。这也说明了安全行业门槛之高,挖开源框架漏洞的基本条件就是先成为一名优秀的程序员,能够忍住开发岗高薪的诱惑而坚持选择安全,一般人做不到
另一个角度来看:正因为非常难,现在还能在安全方面做出成绩的师傅,是值得佩服的。如果时间回到十年前二十年前,他们一定能成为传奇黑客,而现在很大一部分的所谓的黑客,其实都是招摇撞骗的骗子,什么手机号定位呀,获取对方手机聊天记录呀,监控微信呀,基本上都不存在,现在的黑客,只能说是运维人员,就是部署服务器,做安全防护的那些人。
但是也不能完全意义上定位定义这些人为非黑客,因为实际上,他们懂的大多数的攻击方式(毕竟需要做防护,首先要懂的如何攻击),而有些比较老的系统,本身存在的缺陷就非常非常的多,像最早期,账号密码都可以直接sql注入进行登录,利用漏洞进行系统侵入,其实也是黑客行为。
散文在孤独的人生旅程中,懂得善待自己作者子墨时光如水,静静流过,时光无言,流淌过流年,眉间心上无需多言,懂得珍惜,更知道岁月的慈悲。薄薄的日历已经用完,换上厚厚的一本,日子又有了新的向往,细碎的光阴里,轻轻回眸,淡淡
人生低谷最安慰自己的话人生低谷时最安慰自己的一句話是什么?人会因为很多原因陷入低谷,可能因为失恋失业心理疾病身体受伤学业成绩等等,人的一生就像抛物线,时有高潮,时有低谷高潮时不要得意忘形,低谷时不要迷失
北流市建成首个河长制主题公园近日,北流市首个河长制主题公园会仙河河长制主题公园,在国家4A级景区美丽的会仙河公园内建成并免费开放,成为市民游客休闲娱乐学习河长制知识的好地方。会仙河公园规划占地面积1800亩,
以城相见璀璨广州,千年商都,风华正茂大江大河孕育的城市豪情,走街串巷捕捉的人间烟火。匆忙奔走于大千世界的我们,是否会为一座城而停留?以城相见,让我们来一一探索,那一座座城的魅力与底色。五羊城在蜃楼边,墨绶垂腰正少年。
赣州章贡区千年坊巷联三坊旅游街区开街来源赣南日报近日,在吉祥喜庆的舞狮表演中,赣州市章贡区千年坊巷联三坊正式开街,七大派系各具特色的火锅与各类业态商铺同步亮相,焕然一新的古街风貌和颇具烟火气的商业氛围,为联三坊注入了
春申君黄歇给楚王戴绿帽子,楚王为何还要立他儿子为太子?春申君黄歇是战国四公子之一,他尊贤重士,门客三千,在芈月传和芈月还有一段美好爱情,任楚国令尹二十余年,匡扶社稷,中兴楚国,名虽楚相,实楚王也。可是他为什么这么大逆不道,敢给楚王戴绿
客家美食手工芋头圆来源赣南日报每每在街上看到手工芋圆,味蕾总不由被触动。这时,我会毫不犹豫拉上身边的家人或朋友直奔店内,每每欢喜进去,又失望出来此芋圆非彼芋头圆,相差一字,味道终究相差甚远。我独爱芋
这才是翅根最好吃做法,不焯水不油炸,鲜嫩多汁,比红烧肉还好吃冬日生活打卡季大家好,我是不二,我的小棉袄吵着要吃可乐吃根可乐吃根,好多小朋友都喜欢吃,今天就来分享一个不一样的做法,用我这个做法做出的翅根是相当的嫩,点个赞,接着往下看。可乐翅根
隆冬闲游永乐镇周末闲暇,偶遇入冬后难得的好天气,天高云淡,艳阳高照,夫人提议去周边小镇转转。说实话,西安和咸阳周边几乎所有稍有名气的小镇都去过了,想想找个就近的,重游永乐镇就成了首选。永乐镇古称
白云山进入迎春模式广州日报讯(全媒体记者全杰通讯员林园轩)元旦过后,和春节的脚步越来越近,白云山风景区进入了迎新模式,绚丽花景主题花境璀璨灯光网红打卡齐齐上阵,各具特色的贺新年主题活动也即将陆续上线
复州城镇永丰村乡村文旅驿站揭牌1月5日,瓦房店市复州城镇首个村级文旅示范项目复州古城文旅驿站暨永丰村史教育展馆在永丰村正式揭牌,它的建成将为复州城镇的发展目标起到强劲牵动作用。永丰村是复州城镇下辖中心村,位于复