首页
学习
活动
专区
圈层
工具
发布
    • 综合排序
    • 最热优先
    • 最新优先
    时间不限
  • 来自专栏Linux运维之路

    shell编程——实战3(防御网络攻击)

    3. 实施开发目的:编写脚本和配置文件。编写 shell 脚本来监控日志文件。配置 fail2ban 规则文件。测试脚本的功能。4. 测试与验证目的:确保系统的稳定性和可靠性。单元测试脚本的各个部分。

    38900编辑于 2024-08-05
  • 来自专栏Ms08067安全实验室

    3 种零防御 UAC 绕过技术

    CMSTPLUA COM 接口存在Com接口{3E5FC7F9-9A51-4367-9063-A120244FBEC7},ICMLuaUtil中实现了 ShellExec 方法可供调用,ShellExec 方法被调用时会执行任意命令,由于父进程DllHost.exe(/Processid:{3E5FC7F9-9A51-4367-9063-A120244FBEC7})已经作为高权限进程来启动,所以就绕过了UAC gist.github.com/api0cradle/d4aaef39db0d845627d819b2b6b30512,绕过启动cmd关键代码如下: #define T_CLSID_CMSTPLUA L"{3E5FC7F9 不难看出,该项目整理了众多绕过UAC的方法,攻击者可以从中提炼出特定的方法来进行武器化,防御者也可以通过测试每个方法的情况,来测试主机安全性。 针对绕过UAC提权的防御措施 在企业网络环境中,防止绕过UAC的最好的方法是不让内网机器的使用者拥有本地管理员权限,从而降低系统遭受攻击的可能性。

    61710编辑于 2026-04-17
  • 来自专栏Java技术栈

    WEB攻击手段及防御第3篇-CSRF

    防御手段 既然是跨站点攻击,所以防御的手段无非是识别请求的来源是否合法。 防御的手段一般有: 1、检查referer referer是http header的请求头属性,标识了请求的来源地址,通过检查这个属性可以判断请求地址是否合法域名。 3、检查验证码 使用验证码,简单粗暴,判断请求的验证码是否但用户体检会非常差,用户不希望所有的操作都要输入验证码,所以,不是非常重要的环节建议不要使用验证码。

    1.1K80发布于 2018-03-30
  • 来自专栏友儿

    经常遇到的3大Web安全漏洞防御详解

    这里不妨列举10项吧,你们可以自己去网站找相应的教程来提升自己的 1、命令注入(Command Injection) 2、eval注入(Eval Injection) 3、客户端脚本攻击( 3.网站执行了这个xss攻击脚本 4.目标用户页面跳转到攻击者的网站,攻击者获得了目标用户的信息 5.攻击者使用目标用户的信息登录网站以完成攻击 3. 3)仅允许用户输入我们期望的数据。 例如:年龄 age只允许用户输入数字,数字外的字符被过滤掉。 3.防止CSRF的解决方案 1)POST用于接收重要的数据交互。 当然,POST不是万能药。 锻造形式可能会破裂。 2)使用验证码。 只要涉及数据交互,请首先验证验证码。 3)验证HTTP Referer字段,该字段记录HTTP请求的源地址。 最常见的应用是图片防盗链。 4)为每个表单添加令牌并进行验证。

    89740编辑于 2022-09-11
  • 来自专栏朱永胜的私房菜

    XSS防御

    value)); } } } 自定义拦截器 package com.fedtech.common.filter.xss; import org.apache.commons.lang3. public void destroy() { } } 请求参数处理 package cc.fedtech.filter; import org.apache.commons.lang3.

    96320编辑于 2023-08-17
  • 来自专栏杂七杂八

    xss防御

    攻击注入点 xss攻击防御 浏览器防御。现代浏览器具有xss防御机制,防御范围有限。防御类型为反射型xss,即url参数再次出现在页面中,浏览器会进行拦截。防御内容为HTML节点内容与HTML属性。 是一种非常有限的防御机制,不可以依赖。 HTML节点内容转义。 转义内容为< >。 str = str.replace(/</g,'<'); str = str.replace(/>/g,'>'); return str; } HTML属性攻击防御 g, '\\\\'); str = str.replace(/"/g, '\\"'); return str; }; JSON.stringify(str)//建议使用这种方法 富文本防御 使用黑名单防御。

    2.2K50发布于 2018-04-27
  • 来自专栏公共互联网反网络钓鱼(APCN)

    Web3关键基础设施安全风险与防御体系构建

    这些数据揭示了一个核心矛盾:Web3基础设施的安全能力与其承载的经济价值严重不匹配。传统信息安全模型强调边界防御与纵深防护,但在去中心化、无需许可、不可逆交易的Web3环境中,这一范式面临根本性挑战。 本文旨在超越对单一漏洞类型的表层分析,深入剖析Web3关键基础设施的安全风险本质,结合2024年典型攻击案例,提出一套融合形式化验证、运行时监控、密钥治理与行为分析的多层次防御体系,并探讨零知识证明、去中心化身份 此类攻击绕过了所有链上安全措施,直击用户终端安全,凸显了端点安全在Web3时代的重要性。三、现有防御体系的局限性当前主流的Web3安全实践主要包括:智能合约审计:通过人工代码审查发现漏洞。 四、构建下一代防御体系:技术与架构为应对上述挑战,需构建一个覆盖开发、部署、运行全生命周期的端到端防御体系。 这种主动防御能力将是未来安全基础设施的核心组件。结论2024年的安全数据清晰地表明,Web3关键基础设施正处在一个风险与机遇并存的十字路口。

    77910编辑于 2025-11-19
  • 来自专栏jtti

    Jttiddos防御原理,ddos防御手段有哪些?

    ddos防御原理是什么呢?防御DDoS攻击除了运维人员日常的一些防范意识及操作外,还需要做好防御措施。跟着我们一起来了解下吧。   3.目标系统的服务器在处理大量的请求或数据流时,会因为负载过高而无法正常运行,从而导致服务瘫痪。  4.攻击者可能会利用DDoS攻击,掩盖其它更严重的攻击或盗窃行为。   单台负载每秒可防御800-927万个syn攻击包。  分布式集群防御:这是目前网络安全界防御大规模DDOS攻击的最有效办法。 高防智能DNS解析:高智能DNS解析系统与DDOS防御系统的完美结合,为企业提供对抗新兴安全威胁的超级检测功能。 以上就是关于ddos防御原理的介绍,DDoS攻击的形式和手段不断演变,没有一种通用的解决方案可以完全消除其影响,但是市面上还是有很多相关的手段能够有效防御大部分的攻击,防止造成更严重的伤害。

    68810编辑于 2025-06-12
  • 来自专栏公共互联网反网络钓鱼(APCN)

    假冒 TronLink 的 MV3 扩展钓鱼攻击机理与 Web3 钱包安全防御

    本文以该事件为核心实证样本,系统解析 MV3 架构下 Web3 钱包恶意扩展的分发诱导、技术实现、凭据窃取与对抗逃逸全链路机理,构建覆盖扩展来源校验、静态审计、运行时监测、敏感操作防护的闭环防御体系,提供 研究表明,基于 MV3 的远程化、模块化、逃逸化钓鱼扩展已成为 Web3 安全主要威胁,传统静态扫描与黑名单机制失效,必须转向以行为基线、可信来源、凭据保护为核心的动态防御。 当前研究多集中于传统钓鱼、智能合约漏洞或交易所安全,针对 MV3 架构下 Web3 钱包恶意扩展的全生命周期机理、检测方法与防御体系的系统性研究仍不足。 反网络钓鱼技术专家芦笛强调,Web3 钱包扩展防御已进入高精度对抗阶段,必须从黑名单转向行为基线、可信来源、界面校验三位一体的白内核体系。 反网络钓鱼技术专家芦笛指出,Web3 钱包安全的本质是凭据安全,防御的关键在于不让用户在不可信界面输入核心凭据。

    38810编辑于 2026-05-13
  • 来自专栏Vue源码 & 前端进阶体系

    【安全】 XSS 防御

    3、伪造请求。 4、配合钓鱼网站进行攻击 那我们怎么针对上面的手法进行防御,两种方式 1、禁止客户端访问 cookie 2、内容检查 下面来逐个介绍一下 禁止访问Cookie XSS 不能会窃取用户的 cookie,来假冒用户的登录吗 杀敌一千,四损八百,而且并没有根本上解决 XSS,只是减少了 XSS 的发生 因为能走到这一步的,说明恶意脚本还是执行了 就算你不让他获取 cookie,他还是可以做其他事情的 所以我们就有了下一个根本的防御的方法 下面记录一个转么转义 html 特殊字符的 方法 */ 网上还有更加完善的方法,这里就是简单记录理解一下,大家在项目中使用时要使用更加完善的方法 2 输出检查 虽然我们已经做了输入检查,但是我们永远要做更多的防御措施 ,以免有漏网之鱼 并且这一步是防御 XSS 最关键的一步,因为往往就是在这一步,把 恶意脚本插入到文档中 而导致脚本执行,从而发生攻击,所以在我们必须把内容插入到 HTML 文档中时,需要检查 该内容是否

    1.7K20发布于 2020-02-17
  • 来自专栏子云笔记

    防御mimikatz攻击

    不过是系统进程,本地管理员几乎不需要使用此权限 调式程序移除本地管理员,重启 3.jpg 4.jpg

    1.5K00编辑于 2022-03-28
  • 来自专栏格物致知

    防御式编程

    一,什么是防御式编程 顾名思义,防御性编程是一种细致、谨慎的编程方法。为了开发可靠的软件, 我们要设计系统中的每个组件,以使其尽可能地“保护”自己。 二,防御性编程实践技巧 1,使用好的编码风格和合理的设计。 2,不要仓促的编写代码。 3,不要相信任何人,即一个模块不要相信它的输入参数是有效的;模块不能对外部输入做假设,如果需要做假设,则在模块入口做断言或者错误检查。 4,编码要清晰。

    1.1K40编辑于 2022-08-19
  • 来自专栏黑伞安全

    XSS防御指北

    XSS的防御(划重点) 我们先说下存储型XSS的防御,之所以先说它还是因为它的危害性比较大,像上述的XSS蠕虫攻击和小编在DVWA靶机上演示的弹窗都是利用的存储型XSS漏洞。 说完了存储型XSS的防御,我们在说说反射型XSS的防御。比起存储型,反射型就是黑客构造的恶意脚本并不能上传到服务器上,所以对于咱们用户来说防御这种漏洞就要靠自己了。 网站也可以通过设置httponly,让浏览器将禁止页面的JavaScript访问带有httponly属性的cookie,不过httponly并非是防御XSS,而是防御黑客利用XSS来盗取用户的cookie 说白了,还是写代码的问题,防御也是在写代码的时候尽量少使用危险的HTML标签,在输入点过滤敏感关键字。 这篇文章只是简单的介绍了下什么是XSS攻击与它的防御方法,小编推荐各位对网络安全有兴趣的读者们去读读《白帽子讲web安全》和《OWASP TOP10》,里面除了XSS,还有其他的常见漏洞原理以及它们的防御方案

    1.4K70发布于 2019-10-16
  • 来自专栏小小码农一个。

    redis实现防御

    intRedisSerializer); return re; } } 说明:我将前面的integer序列化器命名为intRedisSerializer,注入了该RedisTemplate中 3. cuixiaoyande.oss-cn-shanghai.aliyuncs.com/image_1604197678964.p我们可以看到 在我一秒20刷的http请求中,在第六次之后的请求全部被拦截下来,并且3分钟内无法再访问

    94520发布于 2020-11-03
  • 来自专栏黑伞安全

    DDOS终极防御

    DDOS终极防御 2018年8月24日 由 scrapcat ? 第一类以力取胜,海量数据包从互联网的各个角落蜂拥而来,堵塞IDC入口,让各种强大的硬件防御系统、快速高效的应急流程无用武之地。 当防御设备接到一个IP地址的SYN报文后,简单比对该IP是否存在于白名单中,存在则转发到后端。 简单地说,越上层协议上发动的DDoS攻击越难以防御,因为协议越上层,与业务关联越大,防御系统面临的情况越复杂。 DNS Query Flood就是攻击者操纵大量傀儡机器,对目标发起海量的域名查询请求。 3.慢速连接攻击: 有一种攻击以慢著称,以至于有些攻击目标被打死了都不知道是怎么死的,这就是慢速连接攻击,最具代表性的是rsnake发明的Slowloris。

    4.2K40发布于 2019-10-16
  • 来自专栏公共互联网反网络钓鱼(APCN)

    Web3 网络钓鱼攻击的演化、技术剖析与防御体系构建

    本文旨在系统性剖析2024年Web3网络钓鱼攻击的技术演化路径,结合真实案例与链上数据,揭示其运作机理,并在此基础上提出一套融合前端交互防护、智能合约审计与链下行为监控的纵深防御体系。 例如,受害者常用收款地址为:0x742d35Cc6634C0532925a3b8D4C0532925a3b8D4攻击者创建并使用地址:0x742d35Cc6634C0532925a3b8D4C0532925a3b8D5 四、现有防御机制的局限性当前社区普遍推荐的防御措施,如“仔细核对地址”、“不点击不明链接”、“使用硬件钱包”,虽为基本原则,但在面对上述高级攻击时存在明显不足。 这些局限性凸显了构建一个超越个体用户行为、具备系统性和自动化能力的防御体系的必要性。五、构建纵深防御体系:技术方案与前瞻性思考有效的防御必须覆盖攻击链的各个环节:从最初的诱饵接触到最终的资产转移。 表2:纵深防御体系各层功能对照防御层级核心目标关键技术/工具防御效果前端交互层阻断恶意交互可信前端验证、智能交易预览预防性,阻止攻击发起智能合约层控制权限滥用授权管理器、形式化验证主动性,限制攻击影响范围链下监控层预警与响应异常模式检测

    52910编辑于 2025-11-19
  • 来自专栏终身学习者

    防御式CSS是什么?这几点属性重点防御!

    防御式 CSS是一个片段的集合,可以帮助我编写受保护的CSS。换句话说,就是将来会有更bug出现。 1.Flexbox 包裹 CSS flexbox 是目前最有用的CSS布局功能之一。 .section__title { margin-right: 1rem; } 3.长内容 在构建布局时,考虑到长的内容是很重要的。正如你在前面所看到的,当章节的标题太长时就会被截断。 对我来说,这是一种防御性的CSS方法。在 "问题 "真正发生之前就去解决它,这很好。 这里有一份人名清单,现在看起来很完美 然而,由于这是用户生成的内容,我们需要小心如何防御布局,以防某些内容太长。 为了解决这个问题,我们有三种不同的解决方: 使用 minmax() 将 min-width 应用于网格项目 在网络中添加 overflow: hidden 作为一种防御性的CSS机制,我会选择第一种,即使用

    6.7K30编辑于 2022-06-15
  • 来自专栏防护DDoS

    防御DDoS原理搞明白,防御效果才能事半功倍

    近年来,DDoS攻击越来越多,极大地推动了对最佳防御DDoS解决方案的需求。DDoS攻击通过大量合法的请求占用大量网络资源从而破坏常规网络流量,使得网络瘫痪。 随着人们越来越依赖在线服务,现在做好防御DDoS攻击提高我们的网络安全至关重要。到2020年底,PUBG,暴雪和比特币等主要公司都受到DDoS攻击。 为了确保企业客户能够解决各式各样的DDoS流量攻击,就必须提高服务器防御DDoS攻击安全防护对策,DDoS防护解决方案 DDoS保护程序包括购买和管理可以筛选接收流量并抵御攻击的设备。 因此,制定事件响应计划是迈向深度防御DDoS安全策略的一步。 DDoS部署模式 DDoS防护和缓解市场分为云部署、本地部署和混合部署。 防御DDoS解决方案旨在消除这些攻击的停机时间并增强网站可用性,以保持企业的生产力和效率。面向小型、中型和大型企业的内部部署、云计算和混合软件解决方案是未来的发展方向。

    2.5K00发布于 2021-04-07
  • 来自专栏AI科技评论

    今日 Paper | 协作蒸馏;攻击即防御;人脸表示;3D-CariGAN等

    目录 用于超分辨率通用样式迁移的协作蒸馏 通过学习去攻击来进行防御 用于人脸反欺骗的深度空间梯度和时间深度学习 用未标记数据泛化人脸表示 3D-CariGAN:一种从人脸照片生成3D漫画的端到端解决方案 通过学习去攻击,来进行防御 论文名称:Learning to Defense by Learning to Attack 作者:Jiang Haoming /Chen Zhehui /Shi Yuyang /Dai Bo /Zhao Tuo 发表时间:2018/11/3 论文链接:https://arxiv.org/abs/1811.01213 推荐原因 本文是对抗攻击与防御领域里面一篇比较有意思的论文 3D-CariGAN:一种从人脸照片生成3D漫画的端到端解决方案 论文名称:3D-CariGAN: An End-to-End Solution to 3D Caricature Generation 这篇论文首先建立一个包含6,100个3D漫画网格的大型数据集,并使用该数据集在3D漫画形状空间中建立PCA模型;然后在输入的人脸照片中检测出界标并使用其来建立在2D漫画和3D漫画形状之间的对应关系。

    91810发布于 2020-04-14
  • 来自专栏白安全组

    被大流量攻击怎样防御,ddos攻击防御方式

    什么是DDOS防御? DDOS防御是一个系统工程,现在的DDOS攻击是分布、协奏更为广泛的大规模攻击阵势,当然其破坏能力也是前所不及的。这也使得DDOS的防范工作变得更加困难。 想仅仅依靠某种系统或高防防流量攻击服务器防住DDOS做好网站安全防护是不现实的,可以肯定的是,完全杜绝DDOS目前是不可能的,但通过适当的措施抵御99.9%的DDOS攻击是可以做到的,基于攻击和防御都有成本开销的缘故 2.分布式集群防御:这是目前网络安全界防御大规模DDOS攻击的最有效办法。 分布式集群防御的特点是在每个节点服务器配置多个IP地址,并且每个节点能承受不低于10G的DDOS攻击,如一个节点受攻击无法提供服务,系统将会根据优先级设置自动切换另一个节点,并将攻击者的数据包全部返回发送点 好的软防可以同时做到以上功能,杭州超级科技专业攻击防御,区块链构架加密,线路无缝融合,隐藏源ip,大流量清洗,无上限防ddos,100%防cc,支持试用!

    5.9K20发布于 2019-11-01
领券