Xdebug+phpstorm本地调试(LAMP) 原理导图 配置xdebug1. sudo apt-get install php5-xdebug //可以直接安装,安装之后会在phpinfo界面看到,选好php版本 2. 配置/etc/php5/mods-available/xdebug.ini 复制一下信息 [XDebug] zend_extension=xdebug.so ; Debug Config xdebug.remote_ena 2019-03-05 环境搭建
函数特性 | 绕过的空白字符 前言最近在整理php弱类型,发现函数缺陷在弱类型中还是挺有意思的,遂找了is_numeric函数来试试手。挺有收货的,不断补全自己的知识盲区。 使用的空格符替换控制码“\0” “%00” (ASCII 0 (0x00)),空字节符。 制表符“\t” (ASCII 9 (0x09)),水平制表符。 空白字符:“\n” (ASCII 10 (0x0A)),换行符。“\v” “\x0b” (ASCI 2019-02-27 WEB安全
| PHP弱类型 | Hash比较(科学计数法)"0e132456789"=="0e7124511451155" //true "0e123456abc"=="0e1dddada" //false "0e1abc"=="0" //true 十六进制转换"0x1e240"=="123456" //true "0x1e240"==123456 //true "0x1e240"=="1e240" //false 字符 2019-02-27 WEB安全
转载 | WAF攻防之SQL注入篇 0×00 前言 随着国家安全法的出台,网络安全迎来发展的新时期,越来越多企业或政府单位开始重视网络安全。很多网站陆陆续续告别裸奔时代,开始部署web应用防火墙(WAF)以应对网络攻击。由此,相关网站的安全性很大程度上取决于WAF的防护能力,WAF攻防研究已成为安全从业人员的必修课之一。 大多数WAF以规则匹配为基础进行安全防护,少数WAF带有自学习能力,规则维护成为WAF的核心。 2019-02-26 SQL注入
sqlmap操作详解(常用备忘录) 前言以前整理了些,在一些CTF中发现随着编码、消毒、注入类型的改变有点不够用了。遂又熬了通宵整理了sqlmap使用和sql过waf技巧。后续持续更新 常规盲注爆库爆表爆列爆字段(适用较多数据库类型)判断能否注入sqlmap -u "http://192.168.43.195/sqlilabs/Less-1/?id=1" 猜解表sqlmap -u "http://192 2019-02-25 SQL注入