Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
collection-document — गुणवत्ता वाले सुरक्षा लेखों का संग्रह। शानदार लेख। | Kitploit
उपकरण/GitHubGitHub/tom0li/collection-document
OSINT (खुला स्रोत खुफिया)भेद्यता विश्लेषणवेब सुरक्षाफज़िंगमालवेयर विश्लेषणपेनिट्रेशन टेस्टिंगक्लाउड सुरक्षाDevSecOpsमोबाइल सुरक्षाखतरा खुफियालर्निंग और शिक्षाचयनित संसाधन
2.1k5071 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubtom0li/collection-document

collection-document

गुणवत्ता वाले सुरक्षा लेखों का संग्रह। शानदार लेख।

रिपॉजिटरी देखेंवेबसाइट

परियोजना विवरण

गुणवत्ता सुरक्षा लेखों का संग्रह (पुनर्निर्माण किया जाना है)``` Some are inconvenient to release.
Some forget update,can see me star.
collection-document awesome 以前的链接中大多不是优质的
渗透测试部分不再更新
因精力有限,缓慢更新
Author: [tom0li]
Blog: https://tom0li.github.io

root@kitploit:~
- [Project Description](#project-description)
  - [Github-list](#github-list)
    - [Awesome-list](#awesome-list)
    - [विकास](#开发)
    - [अन्य](#其它)
  - [सुरक्षा](#安全)
    - [सुरक्षा सूची](#安全list)
    - [सुरक्षा बाजार अंतर्दृष्टि](#安全市场洞察)
    - [क्लाउड सुरक्षा](#云安全)
      - [क्लाउड मूलभूत](#云基础知识)
      - [क्लाउड नेटिव सुरक्षा](#云原生安全)
      - [क्लाउड आक्रमण और बचाव](#云上攻防)
      - [VM](#vm)
        - [vCenter](#vcenter)
        - [SLP](#slp)
    - [AI सुरक्षा](#ai安全)
    - [नई सुरक्षा योजनाएं](#新安全方案)
      - [अगली पीढ़ी की सुरक्षा का निर्माण](#构建下一代安全)
      - [शून्य विश्वास](#零信任)
      - [DevSecOps](#devsecops)
    - [खतरे का पता लगाना](#威胁检测)
      - [RASP](#rasp)
      - [HIDS](#hids)
      - [WAF](#waf)
        - [WAF निर्माण मार्गदर्शिका](#waf建设指南)
        - [BypassWAF](#bypasswaf)
      - [Webshell पहचान](#webshell检测)
      - [रिवर्स शेल का पता लगाना](#反弹Shell检测)
      - [EDR](#edr)
      - [AV](#av)
      - [क्षैतिज गति पहचान - हनीपॉट दृष्टिकोण](#横向移动检测-蜜罐思路)
      - [दुर्भावनापूर्ण ट्रैफिक डिटेक्शन](#恶意流量检测)
      - [IDS](#ids)
      - [टेक्स्ट डिटेक्शन](#文本检测)
    - [सुरक्षा संचालन](#安全运营)
    - [डेटा सुरक्षा](#数据安全)
      - [नेटवर्क मैपिंग](#网络测绘)
    - [संचार सुरक्षा](#通信安全)
      - [एंड-टू-एंड संचार (प्रारंभिक संस्करण)](#端对端通信初版)
      - [SNI](#sni)
    - [व्यक्तिगत सुरक्षा](#个人安全)
    - [APT अनुसंधान](#apt研究)
      - [उन्नत खतरे-सूची](#高级威胁-list)
      - [खतरे की खुफिया जानकारी](#威胁情报)
      - [फिशिंग](#钓鱼)
      - [C2-RAT](#c2-rat)
  - [चेतावनी और अनुसंधान](#预警研究)
    - [ImageMagick](#imagemagick)
    - [Exchange](#exchange)
    - [Privilege-Escalation](#privilege-escalation)
    - [VPN](#vpn)
      - [Sangfor](#sangfor)
      - [Pulse](#pulse)
      - [Palo](#palo)
      - [Fortigate](#fortigate)
      - [Citrix Gateway/ADC](#citrix-gatewayadc)
    - [Tomcat](#tomcat)
    - [FUZZING](#fuzzing)
  - [कोड ऑडिट-जावा](#代码审计-java)
    - [डीसेरियलाइज़ेशन-अन्य](#反序列化-其他)
    - [RMI](#rmi)
    - [Shiro](#shiro)
    - [Fastjson](#fastjson)
    - [Dubbo](#dubbo)
    - [CAS](#cas)
    - [Solr टेम्पलेट इंजेक्शन](#solr模版注入)
    - [Apache Skywalking](#apache-skywalking)
    - [Spring](#spring)
      - [Spring-boot](#spring-boot)
      - [Spring-cloud](#spring-cloud)
      - [Spring-data](#spring-data)
  - [ब्लॉकचेन](#区块链)
  - [पेनिट्रेशन](#渗透)
    - [बाउंड्री पेनिट्रेशन](#边界渗透)
      - [पेनिट्रेशन रिकॉर्ड और सारांश](#渗透记录和总结)
      - [सूचना संग्रह](#信息收集)
      - [लक्ष्य मैदान](#靶场)
      - [पेनिट्रेशन तकनीक](#渗透技巧)
    - [इंट्रानेट पेनिट्रेशन](#内网渗透)
      - [Exchange का उपयोग (पुराना)](#exchange利用旧)
      - [hash ticket Credential](#hash-ticket-credential)
      - [प्रॉक्सी फॉरवर्डिंग और पोर्ट रीयूज](#代理转发与端口复用)
      - [इंट्रानेट प्लेटफॉर्म](#内网平台)
      - [इंट्रानेट टिप्स](#内网技巧)
      - [प्रिविलेज एस्केलेशन का उपयोग](#提权利用)
  - [Bug_Bounty](#bug_bounty)
  - [Web](#web)
    - [XXE](#xxe)
    - [XSS](#xss)
    - [Jsonp](#jsonp)
    - [CORS](#cors)
    - [CSRF](#csrf)
    - [SSRF](#ssrf)
    - [SQL](#sql)
    - [फ़ाइल समावेशन](#文件包含)
    - [अपलोड](#上传)
    - [मनमानी फ़ाइल पठन](#任意文件读取)
    - [वेब कैश धोखाधड़ी](#web缓存欺骗)
    - [वेब कैश पॉइज़निंग](#web缓存投毒)
    - [SSI](#ssi)
    - [SSTI](#ssti)
    - [JS](#js)
    - [DNS](#dns)
  - [अन्य](#其他)
      - [Git](#git)
      - [QR कोड](#二维码)
      - [वेब स्क्रैपर](#爬虫)
      - [दक्षता](#效率)
      - [विज्ञान लोकप्रियकरण](#科普)
  - [Contribute](#contribute)
  - [Acknowledgments](#acknowledgments)
  - [Star](#star)

## Github-list
### Awesome-list

* [awesome-web-security](https://github.com/qazbnm456/awesome-web-security) 
* [Awesome-Hacking](https://github.com/Hack-with-Github/Awesome-Hacking) - दस हज़ार सितारों की सूची 
* [awesome-malware-analysis](https://github.com/rshipp/awesome-malware-analysis)
* [Android Security](https://github.com/ashishb/android-security-awesome) - Collection of Android security related resources.
* [Security](https://github.com/sbilly/awesome-security) - Software, libraries, documents, and other resources.
* [An Information Security Reference That Doesn't Suck](https://github.com/rmusser01/Infosec_Reference)
* [Security Talks](https://github.com/PaulSec/awesome-sec-talks) - Curated list of security conferences.
* [OSINT](https://github.com/jivoi/awesome-osint) - Awesome OSINT list containing great resources.
* [The toolbox of open source scanners](https://github.com/We5ter/Scanners-Box) - The toolbox of open source scanners
* [blackhat-arsenal-tools](https://github.com/toolswatch/blackhat-arsenal-tools) - Official Black Hat Arsenal Security Tools Repository
* [awesome-iot-hacks](https://github.com/nebgnahz/awesome-iot-hacks)
* [awesome-awesome](https://github.com/emijrp/awesome-awesome)
* [Curated list of awesome lists](https://github.com/sindresorhus/awesome)
* [Awesome Awesomness](https://github.com/bayandin/awesome-awesomeness) - The List of the Lists.
* [PENTESTING-BIBLE](https://github.com/blaCCkHatHacEEkr/PENTESTING-BIBLE) - सुरक्षा से संबंधित सामग्री
* [Web-Security-Learning](https://github.com/CHYbeta/Web-Security-Learning) - by CHYbeta
* [Software-Security-Learning](https://github.com/CHYbeta/Software-Security-Learning) - by CHYbeta
* [MiscSecNotes](https://github.com/JnuSimba/MiscSecNotes) - by JnuSimba notes 
* [AndroidSecNotes](https://github.com/JnuSimba/AndroidSecNotes) - notes
* [LinuxSecNotes](https://github.com/JnuSimba/LinuxSecNotes) - notes
* [resource collection of python security and code review](https://github.com/bit4woo/python_sec)
* [Pentest_Interview](https://github.com/Leezj9671/Pentest_Interview)
* [tanjiti सूचना स्रोत](https://github.com/tanjiti/sec_profile) - बैडू tanjiti द्वारा प्रतिदिन क्रॉल किए जाने वाले सुरक्षा सूचना स्रोत
* [CVE-Flow](https://github.com/404notf0und/CVE-Flow) - 404notfound द्वारा CVE वृद्धिशील अद्यतनों की निगरानी, गहन शिक्षण आधारित CVE EXP भविष्यवाणी और स्वचालित पुश
* [security_w1k1](https://github.com/euphrat1ca/security_w1k1/) euphrat1ca गुरु हर समय सुरक्षा से संबंधित रिपॉजिटरी अपडेट करते हैं

### विकास

* [इंटरनेट Java इंजीनियरों के लिए उन्नत ज्ञान का संपूर्ण मार्गदर्शन](https://github.com/doocs/advanced-java)
* [Java सीखना + साक्षात्कार मार्गदर्शन, एक गाइड जो अधिकांश Java प्रोग्रामरों को आवश्यक मुख्य ज्ञान को शामिल करती है](https://github.com/Snailclimb/JavaGuide)
* [Python Cheat Sheet ](https://github.com/crazyguitar/pysheeet)
* [A collection of full-stack resources for programmers.](https://github.com/charlax/professional-programming)
* [web, फ्रंट-एंड, javascript, nodejs, electron, babel, webpack, rollup, react, vue ...](https://github.com/senntyou/blogs)
* [Python के साक्षात्कार प्रश्न](https://github.com/taizilongxu/interview_python)
* [Python-100-Days](https://github.com/jackfrued/Python-100-Days)
* [python3-source-code-analysis](https://github.com/flaggo/python3-source-code-analysis)
* [Coding Interview University](https://github.com/jwasham/coding-interview-university)
* [tech-interview-handbook](https://github.com/yangshun/tech-interview-handbook) - good
* [साक्षात्कार के लिए आवश्यक बुनियादी ज्ञान](https://github.com/CyC2018/CS-Notes)
* [CS मूल बातें](https://github.com/selfboot/CS_Offer/)
* [एल्गोरिदम / गहन शिक्षण / NLP साक्षात्कार नोट्स](https://github.com/imhuay/Algorithm_Interview_Notes-Chinese)
* [एल्गोरिदम हैंडबुक](https://github.com/labuladong/fucking-algorithm)
* [डेटा संरचनाओं और एल्गोरिदम के लिए जानने योग्य 50 कोड कार्यान्वयन](https://github.com/wangzheng0822/algo)
* [interview_internal_reference](https://github.com/0voice/interview_internal_reference) 
* [reverse-interview](https://github.com/yifeikong/reverse-interview-zh) - तकनीकी साक्षात्कार के अंत में साक्षात्कारकर्ता से पूछे जाने वाले प्रश्न

### अन्य

* [सूचना सुरक्षा पेशेवरों के लिए पुस्तक सूची अनुशंसा](https://github.com/riusksk/secbook)
* [प्रोग्रामरों के लिए विशेष रूप से लिखी गई अंग्रेजी सीखने की मार्गदर्शिका v1.2](https://github.com/yujiangshui/A-Programmers-Guide-to-English)
* [चीनी प्रोग्रामरों द्वारा अक्सर गलत उच्चारण किए जाने वाले शब्द](https://github.com/shimohq/chinese-programmer-wrong-pronunciation)
* [डेवलपर्स के लिए उपयोगी नियम, सिद्धांत, सिद्धांत और पैटर्न](https://github.com/nusr/hacker-laws-zh)
* [SecLists](https://github.com/danielmiessler/SecLists) - Collection of multiple types of lists used during security assessments.
* [A collection of web attack payloads](https://github.com/foospidy/payloads) पेलोड्स संग्रह
* [सुरक्षा से संबंधित माइंड मैप का संग्रह](https://github.com/phith0n/Mind-Map) - p गुरु द्वारा 
* [सुरक्षा माइंड मैप संग्रह](https://github.com/SecWiki/sec-chart) -by SecWiki
* [Android-Reports-and-Resources](https://github.com/B3nac/Android-Reports-and-Resources) - HackerOne Reports
* [AppSec](https://github.com/paragonie/awesome-appsec) - Resources for learning about application security.
* [Infosec](https://github.com/onlurking/awesome-infosec) - Information security resources for pentesting, forensics, and more.
* [YARA](https://github.com/InQuest/awesome-yara) - YARA rules, tools, and people.
* [macOS-Security-and-Privacy-Guide](https://github.com/drduh/macOS-Security-and-Privacy-Guide)
* [awesome-security-weixin-official-accounts](https://github.com/DropsOfZut/awesome-security-weixin-official-accounts) 
* [2018-2020 युवा सुरक्षा समुदाय - सक्रिय तकनीकी ब्लॉगर्स/ब्लॉग](https://github.com/404notf0und/Security-Data-Analysis-and-Visualization) - by 404notf0und
* [996.Leave](https://github.com/623637646/996.Leave)
* [किराये के घर के बिंदु, बीजिंग, शंघाई, गुआंगज़ौ, शेन्ज़ेन, हांग्जो पर लागू](https://github.com/soulteary/tenant-point)
* [बीजिंग में घर खरीदना](https://github.com/facert/beijing_house_knowledge)
* [बीजिंग घर खरीद गाइड](https://github.com/yangyiRunning/Beijing-House)
* [शंघाई में घर खरीदना](https://github.com/ayuer/shanghai_house_knowledge)
* [हांग्जो में घर खरीदना](https://github.com/houshanren/hangzhou_house_knowledge)
* [awesome-macOS](https://github.com/iCHAIT/awesome-macOS) - mac सॉफ्टवेयर
* [awesome-mac](https://github.com/jaywcjlove/awesome-mac/blob/master/README-zh.md#%E5%BC%80%E5%8F%91%E8%80%85%E5%B7%A5%E5%85%B7) - mac सॉफ्टवेयर
* [ruanyf](https://github.com/ruanyf/weekly) - प्रौद्योगिकी प्रेमी साप्ताहिक

## सुरक्षा
### सुरक्षा सूची

* [arxiv.org](https://arxiv.org/) पेपर लाइब्रेरी
* [404notf0und सीखने के रिकॉर्ड](https://github.com/404notf0und/Always-Learning#APT%E6%A3%80%E6%B5%8B) सुरक्षा जांच भाग पर ध्यान दें
* [Donot गुरु द्वारा एकत्रित इंट्रूज़न डिटेक्शन संबंधित सामग्री](https://github.com/donot-wong/SecAcademic)
* [ज़ेंग हान-ब्लॉग](https://www.cnblogs.com/littlehann/) सब देखें
* [cdxy-ब्लॉग](https://www.cdxy.me/) बहुत शानदार
* [zuozuovera-ब्लॉग](https://www.zuozuovera.com/) कुशल हाथ
* [सुरक्षा अकादमिक सर्कल 2018 वार्षिक सारांश](https://mp.weixin.qq.com/s/eQ5os0Fdb498BoQLKUDmrA) - वीचैट आईडी सुरक्षा अकादमिक सर्कल
* [security-hardening](https://github.com/decalage2/awesome-security-hardening) सुरक्षा सुदृढ़ीकरण का पूरा संग्रह

### सुरक्षा बाजार अंतर्दृष्टि
सुरक्षा बाजार के अवलोकन, रुझान, नियमों का परिचय। देश और विदेश में सुरक्षा व्यवसाय कंपनियां

* [XDef सुरक्षा शिखर सम्मेलन 2021](https://mp.weixin.qq.com/s/RlEu_qVaj1rIhBuf0vQp8g)

### क्लाउड सुरक्षा
#### क्लाउड मूलभूत

* [वर्चुअलाइजेशन परिचय](https://yuvaly0.github.io/2020/06/19/introduction-to-virtualization.html)
* [kvm](https://github.com/yifengyou/learn-kvm) yifengyou गुरु के kvm नोट्स

#### क्लाउड नेटिव सुरक्षा

* [Google:BeyondProd मॉडल](https://cloud.google.com/security/beyondprod?hl=zh-cn)
* [मीटुआन क्लाउड नेटिव कंटेनर सुरक्षा अभ्यास](https://tech.meituan.com/2020/03/12/cloud-native-security.html) 
* [क्लाउड नेटिव इंट्रूज़न डिटेक्शन प्रवृत्ति अवलोकन](https://xz.aliyun.com/t/7841)
* [क्लाउड नेटिव द्वारा लाए गए क्लाउड सुरक्षा अवसर](https://www.freebuf.com/articles/network/242950.html) क्लाउड नेटिव सुरक्षा बाजार अवलोकन (गैर-तकनीकी)
* [अली क्लाउड सुरक्षा श्वेत पत्र](https://github.com/tom0li/collection-document/blob/master/%E9%98%BF%E9%87%8C%E4%BA%91%E5%AE%89%E5%85%A8%E7%99%BD%E7%9A%AE%E4%B9%A6.pdf)

#### क्लाउड आक्रमण और बचाव

* [Awesome-serverless](https://github.com/puresec/awesome-serverless-security/)
* [क्लाउड नेटिव पेनिट्रेशन](https://mp.weixin.qq.com/s/Aq8RrH34PTkmF8lKzdY38g) neargle गुरु द्वारा क्लाउड नेटिव पेनिट्रेशन रिकॉर्ड, क्लाउड नेटिव पेनिट्रेशन में संभावित सेवाओं और संबंधित परीक्षण विचारों का परिचय, वर्तमान में चीन में सबसे व्यापक सार्वजनिक रूप से उपलब्ध क्लाउड नेटिव पेनिट्रेशन अवलोकन
* [Red Teaming for Cloud](https://mp.weixin.qq.com/s/lUHd6lmFl3m9BMdSC2wwcw) स्पष्ट रूप से बताता है कि रेड टीम क्या है, कुछ विशिष्ट क्लाउड पेंटेस्ट पथ
* [tom0li: डॉकर एस्केप सारांश](https://tom0li.github.io/Docker%E9%80%83%E9%80%B8%E5%B0%8F%E7%BB%93%E7%AC%AC%E4%B8%80%E7%89%88/) हमले के दृष्टिकोण से डॉकर एस्केप के 3 प्रकार के तरीकों का परिचय, कुछ वास्तविक एस्केप परिदृश्य और इंजीनियरों के लिए हमले के तरीकों का परिचय
* [Kubernetes security](https://github.com/kabachook/k8s-security) This repo is a collection of kubernetes security stuff and research.
* [सर्वरलेस फ़ंक्शंस आक्रमण और बचाव प्रारंभिक खोज](https://www.cdxy.me/?p=836) सर्वरलेस फ़ंक्शंस के हमले के पथ और रक्षा पहचान विधियों का परिचय
* [RDS डेटाबेस आक्रमण और बचाव](https://xz.aliyun.com/t/8451) सूचना रिसाव से गैर-एसएसीएसकी के माध्यम से, कॉन्फ़िगरेशन के बाद बाहरी नेटवर्क से RDS कनेक्ट करें
* [कंटेनर और क्लाउड का टकराव - MinIO पर एक परीक्षण](https://mp.weixin.qq.com/s/X04IhY9Oau-kDOVbok8wEw) मुख्य रूप से MinIO ऑब्जेक्ट स्टोरेज का SSRF बग, POST SSRF 307 रीडायरेक्ट कंस्ट्रक्शन एक्सप्लॉइट
* [Kubernetes में Helm2 का उपयोग करने के सुरक्षा जोखिम](http://rui0.cn/archives/1573) Helm2 के लिए गुप्त प्राप्त करने के विशिष्ट संचालन का वर्णन करता है
* [K8s 6443 बल्क आक्रमण जांच](https://www.cdxy.me/?p=833) प्रमाणीकरण कॉन्फ़िगरेशन अनुचित है, अनाम उपयोगकर्ताओं को विशेषाधिकार के साथ k8s API का अनुरोध करने की अनुमति देता है, पॉड बनाने के लिए अनुरोध करता है, डॉकर बनाता है, डॉकर में विशेषाधिकार प्राप्त डॉकर बनाता है और दुर्भावनापूर्ण कमांड निष्पादित करता है, पॉड को हटाता और बनाता है
* [K8s पेनिट्रेशन परीक्षण kube-apiserver का उपयोग](https://www.cdxy.me/?p=839) क्लासिक हमले के पथ का परिचय देता है, प्राप्त पॉड में उच्च-विशेषाधिकार सेवा खाता खोजें
* [K8s पेनिट्रेशन परीक्षण etcd का उपयोग](https://www.cdxy.me/?p=827) अनधिकृत etcd और हमलावर के पास प्रमाणपत्र होने पर पेनिट्रेशन कमांड, सेवा खाता टोकन पढ़ने के कमांड, क्लस्टर संभालने के कमांड का परिचय
* [K8s डेटा सुरक्षा - Secrets संरक्षण योजना](https://www.cdxy.me/?p=832)
* [Fantastic Conditional Access Policies and how to bypass them](https://dirkjanm.io/assets/raw/fantastic_policies_cloud_roundup.pdf) Dirk-jan गुरु का Azure विषय
* [I’m in your cloud: A year of hacking Azure AD](https://dirkjanm.io/assets/raw/Im%20in%20your%20cloud%20bluehat-v1.0.pdf) Dirk-jan गुरु का Azure विषय
* [Istio एक्सेस ऑथराइज़ेशन में फिर से उच्च जोखिम वाला भेद्यता CVE-2020-8595](https://mp.weixin.qq.com/s?__biz=MzIyODYzNTU2OA==&mid=2247487481&idx=1&sn=02a38db691331634fe41a413beb58694&chksm=e84fa926df382030ac57be9c1ee9cb8836ec37fc79e3a2cef68acb6945a51f0ed94882e39611) Istio सटीक मिलान मोड में अनुचित मिलान के कारण अनधिकृत पहुँच

#### VM 
##### vCenter
* [CVE-2021-21972 vCenter 6.5-7.0 RCE भेद्यता विश्लेषण](http://noahblog.360.cn/vcenter-6-5-7-0-rce-lou-dong-fen-xi/)
* [VMware vCenter RCE भेद्यता समस्या निवारण रिकॉर्ड - एक साधारण RCE भेद्यता से कितना ज्ञान प्राप्त किया जा सकता है](https://mp.weixin.qq.com/s/eamNsLY0uKHXtUw_fiUYxQ) यह बताता है कि Burp में पैकेट को संशोधित करके फ़ाइल अपलोड क्यों नहीं किया जा सकता

##### SLP
* [CVE-2020-3992 & CVE-2021-21974: Pre-Auth Remote Code Execution in VMware ESXi ](https://www.zerodayinitiative.com/blog/2021/3/1/cve-2020-3992-amp-cve-2021-21974-pre-auth-remote-code-execution-in-vmware-esxi) दो CVE का परिचय, VM आधिकारिक द्वारा openSLP पर बनाए रखे गए SLP में UAF बग है और पैच को बायपास किया जा सकता है

### AI सुरक्षा
* [AI-for-Security-Learning](https://github.com/404notf0und/AI-for-Security-Learning) AI की शक्ति - by 404notf0und
* [0xMJ:AI-Security-Learning](https://github.com/0xMJ/AI-Security-Learning#webshell%E6%A3%80%E6%B5%8B)
* [Adversarial ML Threat Matrix](https://github.com/mitre/advmlthreatmatrix)  मशीन लर्निंग सिस्टम के खिलाफ विरोधी
* [AI सुरक्षा खतरा जोखिम मैट्रिक्स](https://ai.tencent.com/ailab/media/AI%E5%AE%89%E5%85%A8%E7%9A%84%E5%A8%81%E8%83%81%E9%A3%8E%E9%99%A9%E7%9F%A9%E9%98%B5.pdf)
* [मशीन लर्निंग आधारित वेब प्रशासन बैकएंड पहचान विधि की खोज](https://security.tencent.com/index.php/blog/msg/176) टेनसेंट के आंतरिक ट्रैफ़िक सिस्टम बैकएंड पहचान मॉड्यूल डिज़ाइन अवलोकन का परिचय

### नई सुरक्षा योजनाएं
#### अगली पीढ़ी की सुरक्षा का निर्माण

* [लोचदार सुरक्षा नेटवर्क - अगली पीढ़ी के सुरक्षित इंटरनेट का निर्माण](https://mp.weixin.qq.com/s/epFSC88J7LF3BGwQdoZ-Rg)

#### शून्य विश्वास

* [झांग ओउ: डिजिटल बैंक विश्वसनीय नेटवर्क अभ्यास](https://mp.weixin.qq.com/s/VRG9LEbGTxhpMmCUTUSA8w) शून्य विश्वास अवधारणा
* [शून्य विश्वास के तहत प्रॉक्सी उपकरण](https://github.com/mandatoryprogrammer/CursedChrome/blob/master/README.md) Chrome को प्रॉक्सी के रूप में उपयोग करें, Chrome के माध्यम से पीड़ित द्वारा सुलभ वेब सेवाओं तक पहुँचें

#### DevSecOps

* [DevSecOps अवधारणा और विचार](https://mp.weixin.qq.com/s/_jBmFdtyXY5D_YrrTUP1iQ) टेनसेंट सुरक्षा आपात प्रतिक्रिया केंद्र
* [Awesome-DevSecOps](https://github.com/devsecops/awesome-devsecops)

### खतरे का पता लगाना
* [सुरक्षा बुद्धिमान अनुप्रयोगों के कुछ मिथक](https://zhuanlan.zhihu.com/p/88042567)

#### RASP

* [RASP पर संक्षिप्त चर्चा](https://lucifaer.com/2019/09/25/%E6%B5%85%E8%B0%88RASP/)
* [OpenRASP पर आधारित - RASP के क्लास लोडिंग पर चर्चा](https://xz.aliyun.com/t/8148)

#### HIDS

* [वितरित HIDS क्लस्टर आर्किटेक्चर डिज़ाइन](https://www.cnxct.com/distributed-hids-cluster-architecture-design/) मीटुआन तकनीकी टीम

#### WAF
##### WAF निर्माण मार्गदर्शिका

* [WAF निर्माण, संचालन और AI अनुप्रयोग अभ्यास](https://mp.weixin.qq.com/s?__biz=MjM5NzE1NjA0MQ==&mid=2651199346&idx=1&sn=99f470d46554149beebb8f89fbcb1578&chksm=bd2cf2d48a5b7bc2b3aecb501855cc2efedc60f6f01026543ac2df5fa138ab2bf424fc5ab2b0&scene=21#wechat_redirect)

##### BypassWAF

* [मेनशेन WAF सामूहिक परीक्षण सारांश](https://mp.weixin.qq.com/s/w5TwFl4Ac1jCTX0A1H_VbQ)
* [व्यक्तिगत रूप से संक्षेपित WAF बायपास इंजेक्शन विचार (6 सामान्य WAF के बायपास तरीकों के साथ)](https://www.t00ls.net/viewthread.php?tid=43687&extra=&page=1)
* [अनुभवी आपको सामान्य WAF पार करने में मार्गदर्शन करता है](https://www.secpulse.com/archives/69983.html)
* [SQL इंजेक्शन बायपास के कुछ छोटे टिप्स](https://mp.weixin.qq.com/s/fSBZPkO0-HNYfLgmYWJKCg)
* [HTTP प्रोटोकॉल स्तर पर WAF को बायपास करना](https://www.freebuf.com/news/193659.html)
* [चंक ट्रांसफर का उपयोग करके सभी WAF को हराना](https://www.anquanke.com/post/id/169738)
* [WAF बायपास के शॉर्टकट और तरीके](https://www.qiaoyue.net/2019/WAF%E7%BB%95%E8%BF%87%E7%9A%84%E6%8D%B7%E5%BE%84%E4%B8%8E%E6%96%B9%E6%B3%95/)
* [WAF को बायपास करने के बारे में कुछ समझ](http://static.anquanke.com/download/b/security-geek-2019-q2/article-18.html)
* [WAF Bypass: WebShell अपलोड jsp और Tomcat](https://www.anquanke.com/post/id/210630#)
* [विभिन्न प्रकार के jsp WebShell](https://xz.aliyun.com/t/7798)

#### Webshell पहचान

* [Java वेब फ़िल्टर प्रकार मेमशेल का पता लगाना और मारना](http://gv7.me/articles/2020/kill-java-web-filter-memshell/)
* [फ़िल्टर/सर्वलेट प्रकार मेमशेल का स्कैन, कैप्चर और हटाना](https://gv7.me/articles/2020/filter-servlet-type-memshell-scan-capture-and-kill/)
* [Java मेमोरी WebShells के आक्रमण और बचाव पर चर्चा](https://mp.weixin.qq.com/s/DRbGeVOcJ8m9xo7Gin45kQ) 
* [JSP WebShell की बातें - हमला भाग](https://mp.weixin.qq.com/s/YhiOHWnqXVqvLNH7XSxC9w)
* [WebShell आक्रमण और बचाव PHP](https://github.com/qiyeboy/kill_webshell_detect/blob/master/%E7%9F%A5%E8%AF%86%E6%98%9F%E7%90%83-webshell%E6%94%BB%E4%B8%8E%E9%98%B2.pdf) 
* [WebShell डिटेक्शन में टेंट प्रोपेगेशन थ्योरी का अनुप्रयोग - PHP भाग](https://mp.weixin.qq.com/s/MFmSliCQaaVEQ0E66vN5Xg)
* [नई शुरुआत: WebShell डिटेक्शन](https://iami.xyz/New-Begin-For-Nothing/)
* [इंटरसेप्टर का उपयोग करके Spring मेमोरी WebShell इंजेक्ट करना](https://github.com/LandGrey/webshell-detect-bypass/blob/master/docs/inject-interceptor-hide-webshell/inject-interceptor-hide-webshell.md) लेख हमले के उपयोग के दृष्टिकोण से है

#### रिवर्स शेल का पता लगाना

* [रिवर्स शेल सिद्धांत और डिटेक्शन तकनीक अनुसंधान](https://www.cnblogs.com/LittleHann/p/12038070.html) -by LittleHann
* [रिवर्स शेल विश्लेषण](https://cloud.tencent.com/developer/article/1645464)
* [विस्तृत रिवर्स शेल बहु-आयामी डिटेक्शन तकनीक](https://www.freebuf.com/articles/network/263684.html)

#### EDR

* [Lets-create-an-edr-and-bypass](https://ethicalchaos.dev/2020/06/14/lets-create-an-edr-and-bypass-it-part-2/)
* [openedr](https://github.com/ComodoSecurity/openedr) ओपन सोर्स उत्पाद EDR

#### AV

* [exploiting-almost-every-antivirus-software](https://www.rack911labs.com/research/exploiting-almost-every-antivirus-software/) AV का प्रतिकार, लिंक विधि का उपयोग करके AV के उच्च विशेषाधिकारों से मनमानी फ़ाइल हटाना
* [Bypassing Windows Defender Runtime Scanning](https://labs.f-secure.com/blog/bypassing-windows-defender-runtime-scanning/) परीक्षण करके गणना करें कि कौन से API कॉल Defender डिटेक्शन को ट्रिगर करते हैं, पाया कि CreateProcess और CreateRemoteThread बनाते समय Defender ट्रिगर होता है। तीन समाधान प्रस्तावित: API कॉल को फिर से लिखना, निर्देशों को संशोधित करके गतिशील रूप से डिक्रिप्ट और लोड करना, और Defender को उस क्षेत्र को स्कैन करने से रोकना। लेखक ने Defender स्कैनिंग तंत्र (वर्चुअल मेमोरी बड़ी है, केवल MEM_PRIVATE या RWX पेज अनुमतियाँ स्कैन करता है) पर ध्यान केंद्रित किया, जब संदिग्ध API कॉल किया जाता है तो गतिशील रूप से PAGE_NOACCESS मेमोरी अनुमति सेट करता है ताकि Defender सुरक्षा स्कैन न करे।
* [Engineering antivirus evasion](https://blog.scrt.ch/2020/06/19/engineering-antivirus-evasion/)
* [Bypass Windows DefenderAttack Surface Reduction](https://data.hackinn.com/ppt/OffensiveCon2019/Bypass%20Windows%20Exploit%20Guard%20ASR.pdf)
* [Defender स्कैन फ़ाइल नाम समस्या](http://2016.eicar.org/85-0-Download.html)
* [herpaderping](https://github.com/jxy-s/herpaderping) एक नया प्रकार का डिफ़ेंडर बायपास 
* [शेलकोड लोडर कार्यान्वयन](https://paper.seebug.org/1413/) कुछ शेलकोड निष्पादन विधियाँ और सैंडबॉक्स बायपास विधियाँ प्रस्तुत करता है
* [Malware_development_part](https://0xpat.github.io/Malware_development_part_5/) मैलवेयर विकास ट्यूटोरियल श्रृंखला
* [एंटीवायरस डिटेक्शन और इसके हुक पॉइंट सूची](https://github.com/D3VI5H4/Antivirus-Artifacts/blob/main/ANTIVURUS_ARTIFACTS.pdf)

#### क्षैतिज गति पहचान - हनीपॉट दृष्टिकोण

* [Honeypots](https://github.com/paralax/awesome-honeypots) - Honeypots, tools, components, and more.
* [Hunting for Skeleton Key Implants](https://riccardoancarani.github.io/2020-08-08-hunting-for-skeleton-keys/) स्केलेटन की स्थिरता का पता लगाना
* [हनीपॉट खाता बनाकर Kerberoast का पता लगाना](https://www.pentestpartners.com/security-blog/honeyroasting-how-to-detect-kerberoast-breaches-with-honeypots/)

#### दुर्भावनापूर्ण ट्रैफिक डिटेक्शन

* [DataCon2020 समाधान: हनीपॉट और DNS ट्रैफिक के माध्यम से बॉटनेट ट्रैकिंग](https://www.cdxy.me/?p=829)
* [DNS टनल गुप्त संचार प्रयोग और सुविधा वेक्टराइजेशन सोच के साथ डिटेक्शन को पुन: प्रस्तुत करने का प्रयास](https://www.cnblogs.com/LittleHann/p/8656621.html#_label0)
* [maltrail](https://github.com/stamparm/maltrail#introduction) ओपन सोर्स ट्रैफिक डिटेक्शन उत्पाद
* [cobalt-strike-default-modules-via-named-pipe डिटेक्शन](https://labs.f-secure.com/blog/detecting-cobalt-strike-default-modules-via-named-pipe-analysis/) CS के ऑनलाइन होने के बाद डिफ़ॉल्ट मॉड्यूल मेमोरी पाइप का पता लगाना
* [DNS डेटा का उपयोग करके खतरे की खोज](https://mp.weixin.qq.com/s/6CtRd7o4IjreLaU-hFt9vQ) 360DNSMON का परिचय, DNS निगरानी का उपयोग करके skidmap बैकडोर का पता लगाना, कुछ विश्लेषण विधियाँ
* [DNSMon: DNS डेटा का उपयोग करके खतरे की खोज](https://blog.netlab.360.com/use-dns-data-produce-threat-intelligence-2/) DNSMON के माध्यम से घटना की निगरानी, सहसंबंध विश्लेषण घटना
* [evading-sysmon-dns-monitoring](https://blog.xpnsec.com/evading-sysmon-dns-monitoring/)
* [use-dns-data-produce-threat-intelligence](https://blog.netlab.360.com/use-dns-data-produce-threat-intelligence/)



#### IDS

* [आइए IDS सिग्नेचर के बारे में बात करें](https://www.anquanke.com/post/id/102948#h2-0)
* [अनियमित क्रम में आने वाले TCP पैकेट](https://strcpy.me/index.php/archives/789/)
* [नेटवर्क स्तर पर IDS/IPS को बायपास करने की कुछ खोज](https://paper.seebug.org/1173/)

#### टेक्स्ट डिटेक्शन

* [बाइनरी कोड समानता विश्लेषण में मशीन लर्निंग का अनुप्रयोग](https://mp.weixin.qq.com/s?__biz=MjM5NTc2MDYxMw==&mid=2458303210&idx=1&sn=345f8cec156ada8fa9bf6a6d6de83906&chksm=b1818a6086f60376e766baf472171d8e2c780b2913568b46b683e3112fcc5f86c9bf4c19e38b&mpshare=1&scene=1&srcid=&sharer_sharetime=1580984631757&sharer_shareid=5dc01f49f38fd64ff3e64844bc7d2ea7&exportkey=A0qHBeUryuXO6zhGWt5OJNw%3D&pass_ticket=gjTFXl4hPMTBWzlKpWZWqK8HivXQ8q7ChNndmw4I8JrdAK0jWWFvKIq7OMnO3BhL#rd)



### सुरक्षा संचालन

* [सुरक्षा कार्य की गुणवत्ता का मूल्यांकन कैसे करें](https://zhuanlan.zhihu.com/p/226493047) टेनसेंट के 'कैरियर डेट' के ऊपर की ओर प्रबंधन के कुछ साझाकरण

### डेटा सुरक्षा

* [इंटरनेट उद्यम डेटा सुरक्षा प्रणाली निर्माण](https://tech.meituan.com/2018/05/24/data-security-system-construction.html)
* [डेटा सुरक्षा पर संक्षिप्त चर्चा](https://iami.xyz/Talk-about-data-security/)

#### नेटवर्क मैपिंग
* [साइबरस्पेस मैपिंग के तरीकों पर संक्षेप में चर्चा](https://www.anquanke.com/post/id/226007)
* [साइबरस्पेस मैपिंग तकनीक को अब अस्थिर न होने दें](https://mp.weixin.qq.com/s/lr39F9kNOfHlMimgymzVwg) झाओ वू द्वारा, नेटवर्क मैपिंग फोकस पॉइंट
* [कुछ साइबरस्पेस मैपिंग/सर्च इंजन से संबंधित सामग्री रिकॉर्ड करना](https://github.com/EXHades/CyberSpaceSearchEngine-Research)

### संचार सुरक्षा
#### एंड-टू-एंड संचार (प्रारंभिक संस्करण)
* [अब तक का सबसे व्यापक Zoom भेद्यता और फिक्स योजना परिचय](https://mp.weixin.qq.com/s/a7mN0lTeXxA3YmZZxIGNRg)
* [सुरक्षित इंस्टेंट मैसेजिंग सॉफ्टवेयर पर ट्रैफिक विश्लेषण हमला](https://www.anquanke.com/post/id/208678#)
* [Shadowsocks पर आधारित द्वितीयक अस्पष्टीकरण एन्क्रिप्शन ट्रांसमिशन के डेटा गोपनीयता सिद्धांत का विश्लेषण](https://www.secrss.com/articles/18469)

#### SNI
* [ESNI](https://www.cloudflare.com/zh-cn/learning/ssl/what-is-encrypted-sni/)  what-is-encrypted-sni
* [encrypted-client-hello-the-future-of-esni-in-firefox](https://blog.mozilla.org/security/2021/01/07/encrypted-client-hello-the-future-of-esni-in-firefox/)
* [encrypted-client-hello](https://blog.cloudflare.com/encrypted-client-hello/)

### व्यक्तिगत सुरक्षा* [Tor-0day-Finding-IP-Addresses](https://www.hackerfactor.com/blog/index.php?/archives/896-Tor-0day-Finding-IP-Addresses.html)
* [lcamtuf:आपदा योजना](https://lcamtuf.coredump.cx/prep/)
* [tom0li:व्यक्तिगत गोपनीयता संरक्षण](https://tom0li.github.io/%E4%B8%AA%E4%BA%BA%E9%9A%90%E7%A7%81%E4%BF%9D%E6%8A%A4/) आम आदमी के लिए गोपनीयता संरक्षण के विचार
* [गोपनीयता संरक्षण](https://github.com/No-Github/Digital-Privacy) डिजिटल गोपनीयता संग्रह विधियों की सूची
* [Supercookie ब्राउज़र एक्सेस फिंगरप्रिंटिंग](https://supercookie.me/workwise) Supercookie uses favicons to assign a unique identifier to website visitors. कई एक्सेस URL का उपयोग करके उपयोगकर्ताओं को अलग करना

### APT अनुसंधान
पूर्व सूची में अधिकतर आक्रमण संबंधित वस्तुएँ हैं, जिसमें APT ट्रैक रिपोर्ट आदि शामिल हैं।

#### उच्च खतरा-सूची

* [Red-Team-Infrastructure-Wiki](https://github.com/bluscreenofjeff/Red-Team-Infrastructure-Wiki)
* [APT रिपोर्ट संग्रह का विश्लेषण](https://github.com/CyberMonitor/APT_CyberCriminal_Campagin_Collections) जोरदार अनुशंसा
* [उच्च खतरे के स्वभाव और आक्रमण शक्ति की मात्रा पर चर्चा](http://www.vxjump.net/files/aptr/aptr.txt)
* [OffensiveCon सम्मेलन](https://www.offensivecon.org/) अब एक-एक करके प्रदर्शित नहीं
* [ATT&CK](https://attack.mitre.org/matrices/enterprise/)
* [Red Team 0 से 1 तक के अभ्यास और विचार](https://mp.weixin.qq.com/s/cyxC4Of4Ic9c_vujQayTLg) बताता है कि Red Team क्या है, टीम के भीतर लाल निर्माण के लिए उपयुक्त
* [MITRE | ATT&CK चीनी स्थल](https://huntingday.github.io) ज्ञान मानचित्र, अब अपडेट नहीं होता
* [fireeye खतरा अनुसंधान](https://www.fireeye.com/blog/threat-research.html) प्रसिद्ध खतरा विश्लेषण कंपनी
* [red-team-and-the-next](https://devco.re/blog/2019/10/24/evolution-of-DEVCORE-red-team-and-the-next/) -by DEVCORE

redrain और उसकी टीम के Anti Threat लेख
* [Noah blog](http://noahblog.360.cn/) Anti Threat and Threat Actors through Noah Lab Analysts
* [फेंगहुओ प्रयोगशाला blog](https://blogs.360.cn/)
* [APT विश्लेषण और TTPs निष्कर्षण](https://paper.seebug.org/1132/)
* [ATT&CK/APT/कारण पर चर्चा](https://weibo.com/ttarticle/p/show?id=2309404450471736639616)
* [Legends Always Die -- FireEye Summit में लीग ऑफ लीजेंड्स आपूर्ति श्रृंखला आक्रमण का संक्षिप्त विवरण](https://card.weibo.com/article/m/show/id/2309404426957856047151) एक आपूर्ति श्रृंखला आक्रमण का ट्रेसबैक, मूल जानकारी जैसे डोमेन/IP/ईमेल, ऐतिहासिक APT गतिविधियों से संबंध
* [XShellGhost घटना का तकनीकी समीक्षा रिपोर्ट](https://cert.360.cn/static/files/XShellGhost%E4%BA%8B%E4%BB%B6%E6%8A%80%E6%9C%AF%E5%9B%9E%E9%A1%BE%E6%8A%A5%E5%91%8A.pdf)
* [Kingslayer A supply chain attack](http://www.hackdog.me/article/Kingslayer-A_supply_chain_attack--Part_1.html)

Solarwinds आपूर्ति श्रृंखला विश्लेषण
* [Solarwinds आपूर्ति श्रृंखला आक्रमण (गोल्डन चेन बियर) से APT कार्रवाई में छिपी लड़ाई को देखना](https://mp.weixin.qq.com/s/UqXC1vovKUu97569LkYm2Q) कियानक्सिन की ओर से Solarwinds आक्रमण व्यवहार का विश्लेषण
* [Solarwinds विश्लेषण](https://go.recordedfuture.com/hubfs/reports/pov-2020-1230.pdf) 
* [Highly Evasive Attacker Leverages SolarWinds Supply Chain to Compromise Multiple Global Victims With SUNBURST Backdoor](https://www.fireeye.com/blog/threat-research/2020/12/evasive-attacker-leverages-solarwinds-supply-chain-compromises-with-sunburst-backdoor.html)
* [SUNBURST विश्लेषण के अन्य विवरण](https://www.fireeye.com/blog/threat-research/2020/12/sunburst-additional-technical-details.html)

#### खतरा सूचना
* [उत्तर कोरिया के खिलाफ आरोप पत्र](https://www.justice.gov/opa/press-release/file/1092091/download) दस वर्षों का वर्गीकरण प्रक्रिया
* [नेटवर्क आक्रमण के "कारण" पर संक्षिप्त चर्चा](https://www.secrss.com/articles/14864) कुछ APT वर्गीकरण के संकेतक, विधियाँ (Cyber Attribution दस्तावेज़ का संदर्भ) तथा कुछ वर्गीकरण दस्तावेज़ों का परिचय
* [खतरा सूचना क्या है](https://www.secrss.com/articles/16577) बताता है कि खतरा सूचना की परिभाषा, वर्गीकरण, कौन से संकेतक हैं, कुछ उदाहरणों के माध्यम से ट्रेसबैक और वर्गीकरण प्रक्रिया का परिचय

#### फिशिंग
* [SMTP उपयोगकर्ता गणना सिद्धांत का परिचय और संबंधित उपकरण](http://www.freebuf.com/articles/web/182746.html) - उपयोगकर्ता शब्दकोश प्राप्त करने के लिए
* [स्पीयर फिशिंग आक्रमण](https://payloads.online/archivers/2020-02-05/1)
* [AWVS का उपयोग करने वाले हैकर का प्रतिकार कैसे करें](http://www.freebuf.com/news/136476.html)
* [MySQL से प्रतिकार का मार्ग](https://xz.aliyun.com/t/3277)
* [Mysql Client किसी भी फ़ाइल पढ़ने वाला आक्रमण श्रृंखला विस्तार](https://paper.seebug.org/1112/)
* [दुर्भावनापूर्ण MySQL Server MySQL Client पक्ष की फ़ाइल पढ़ रहा है](http://scz.617.cn/network/202001101612.txt)
* [https://github.com/BloodHoundAD/BloodHound/issues/267](https://github.com/BloodHoundAD/BloodHound/issues/267) -xss
* [Ghidra XXE से RCE तक](https://xlab.tencent.com/cn/2019/03/18/ghidra-from-xxe-to-rce/) इंजीनियरों के लिए
* [WeChat हैक से सुरक्षा जोखिम](https://xlab.tencent.com/cn/2018/10/23/weixin-cheater-risks/) व्यक्तिगत रूप से
* [NodeJS भंडार फिशिंग](https://www.cnblogs.com/index-html/p/npm_package_phishing.html) इंजीनियरों के लिए
* [Visual Stuio Code का दुर्भावनापूर्ण प्लगइन बनाना](https://d0n9.github.io/2018/01/17/vscode%20extension%20%E9%92%93%E9%B1%BC/#) इंजीनियरों के लिए
* [VS CODE फिशिंग](https://blog.doyensec.com/2020/03/16/vscode_codeexec.html) इंजीनियरों के लिए
* [Python package फिशिंग](https://paper.seebug.org/326/) इंजीनियरों के लिए
* [docker क्लाइंट फिशिंग](https://www.blackhat.com/docs/us-17/thursday/us-17-Cherny-Well-That-Escalated-Quickly-How-Abusing-The-Docker-API-Led-To-Remote-Code-Execution-Same-Origin-Bypass-And-Persistence.pdf) इंजीनियरों के लिए
* [दुर्भावनापूर्ण पृष्ठ का उपयोग करके स्थानीय Xdebug पर आक्रमण](https://xlab.tencent.com/cn/2018/03/) इंजीनियरों के लिए
* [Huawei HG532 राउटर फिशिंग RCE](https://xlab.tencent.com/cn/2018/01/05/a-new-way-to-exploit-cve-2017-17215/) व्यक्तिगत रूप से
* [आंतरिक नेटवर्क फिशिंग]()```
RMI反序列化
WIN远程连接漏洞CVE-2019-1333
Mysql读文件&反序列化
Dubbo反序列化
IDE反序列化
恶意vpn
恶意控件
笔记软件rce
社交软件rce
NodeJS库rce
Python package 钓鱼
VSCODE EXTENSION 钓鱼
VS Studio钓鱼
Twitter钓鱼
红包插件钓鱼防撤回插件
解压rce
破解软件钓鱼
docker客户端钓鱼
docker镜像钓鱼
Xdebug
Ghidra钓鱼
bloodhound钓鱼
AWVS钓鱼
蚁剑
浏览器插件
云盘污染
  • ..etc

ईमेल जालसाजी

  • एक नकली ईमेल से उत्पन्न 'खोज' (फिशिंग ईमेल, SPF और DKIM आदि से संबंधित)
  • SPF रिकॉर्ड: सिद्धांत, वाक्य रचना और कॉन्फ़िगरेशन विधियों का परिचय
  • ईमेल जालसाजी तकनीक और पहचान
  • नकली ईमेल बनाना और ईमेल बम बनाने की आक्रमण-रक्षा चर्चा
  • DKIM सत्यापन को बायपास करके फिशिंग ईमेल बनाना
  • ईमेल सुरक्षा पर सर्वोत्तम अभ्यास: SPF, DKIM और DMARC
  • Cobalt Strike Spear Phish
  • Gsuite SMTP inject

C2-RAT

वर्तमान में केवल एक सरल सूची

  • Koadic C3 COM Command & Control - JScript RAT
  • QuasarRAT
  • CS

चेतावनी और अनुसंधान

  • 2017 की शीर्ष 10 वेब हैकिंग तकनीकें - एक शानदार वेबसाइट
  • 2018 की शीर्ष 10 वेब हैकिंग तकनीकें
  • सुरक्षा PPT संग्रह
  • us-19-Tsai-Infiltrating-Corporate-Intranet-Like-NSA -Orange pwn vpn
  • सैंडबॉक्स को बायपास करना -yuange
  • सुरक्षा के क्षेत्र में कंपाइलर सिद्धांत का अनुप्रयोग
  • भेद्यता खोज में सॉफ्टवेयर-डिफ़ाइंड रेडियो और ओपन-सोर्स बेस स्टेशनों का अनुप्रयोग भाग 4: बेसबैंड सुरक्षा पर कुछ अन्वेषण और सीखने के संसाधनों का एकीकरण by 雪碧 0xroot
  • पिक्सेलित स्क्रीनशॉट से पासवर्ड पुनर्प्राप्त करना - sipke mellema टेक्स्ट मोज़ेक हटाना, परीक्षण में बहुत अधिक प्रतिबंध, समान स्क्रीनशॉट सॉफ़्टवेयर, xy निर्देशांक, फ़ॉन्ट, रंग की आवश्यकता है

ImageMagick

  • ImageMagick भेद्यता पर एक नज़र
  • Fuzzing का उपयोग करके ImageMagick में भेद्यताएं कैसे खोजें
  • ImageMagick-CVE-2016-3714 कमांड निष्पादन विश्लेषण
  • इमेजमैजिक और getimagesize के बीच मुठभेड़

Exchange

  • Microsoft Exchange भेद्यता रिकॉर्ड (डोमेन कंट्रोलर की ओर) - CVE-2018-8581
  • Exchange SSRF भेद्यता और NTLM रिले का उपयोग करके डोमेन कंट्रोलर को हासिल करना
  • Microsoft Exchange भेद्यता विश्लेषण CVE-2018-8581
  • Microsoft Exchange मनमाना उपयोगकर्ता जालसाजी भेद्यता (CVE-2018-8581) विश्लेषण
  • .Net डी-सीरियलाइज़ेशन में ViewState का उपयोग
  • proxylogon
  • ViewState उत्पन्न करने का प्रोग्राम कार्यान्वयन

विशेषाधिकार वृद्धि

  • Ubuntu-gdm3-accountsservice-LPE

VPN

Sangfor

  • सैंगफोर बैकएंड RCE
  • सैंगफोर फ्रंटएंड RCE क्योंकि सार्वजनिक नहीं किया गया है, लिंक नहीं जोड़ा गया

Pulse

  • Pulse-secure-read-passwd-to-rce -by orange
  • Pulse Connect Secure RCE CVE-2020-8218
  • Pulse Connect Secure – टेम्पलेट इंजेक्शन के माध्यम से RCE (CVE-2020-8243)

Palo

  • Attacking SSL VPN - भाग 1: Palo Alto GlobalProtect पर PreAuth RCE, Uber के साथ एक केस स्टडी!

Fortigate

  • Attacking SSL VPN - भाग 2: Fortigate SSL VPN को तोड़ना

Citrix Gateway/ADC

  • Citrix Gateway/ADC दूरस्थ कोड निष्पादन भेद्यता विश्लेषण

Tomcat

  • Apache Tomcat 8.x भेद्यताएं

FUZZING

  • Awesome-Fuzzing
  • Fuzzing प्लेटफॉर्म निर्माण का अनुसंधान और डिजाइन by 泉哥
  • उन्नत स्वचालित भेद्यता खोज तकनीकों में कमियां तलाशना कवरेज समस्या
  • Fuzzing युद्ध: तलवार, धनुष, कुल्हाड़ी से लेकर स्टार वार्स तक Flanker Fuzzing के इतिहास और रुझानों की व्याख्या करते हैं
  • Fuzzing युद्ध श्रृंखला भाग 2: बादलों से परे देखना नहीं कवरेज-निर्देशित फ़ज़िंग बंद-स्रोत समाधान स्थिर या गतिशील और गतिशील ट्रेसिंग

कोड ऑडिट - JAVA

  • javasec.org -by 园长
  • JAVA कोड ऑडिट के लिए कुछ टिप्स (स्क्रिप्ट सहित)
  • मिनक्सिन Java कोड ऑडिट - परत दर परत आगे बढ़ना
  • Java भेद्यता कोड
  • कोड ऑडिट नॉलेज प्लैनेट चयन

डी-सीरियलाइज़ेशन - अन्य

  • Java-Deserialization-Cheat-Sheet
  • tomcat बिना आउट-ऑफ-बैंड चैनल के इको
  • Java डी-सीरियलाइज़ेशन इको के विभिन्न तरीके
  • अर्ध-स्वचालित रूप से अनुरोध खोजकर कई मिडलवेयर इको लागू करना
  • Java पोस्ट-डी-सीरियलाइज़ेशन भेद्यता शोषण विचार
  • जावा में URL विचित्रताएं java url वर्ग अनुरोधों के कारण ssrf lfi java संस्करण का रिसाव
  • HSQLDB सुरक्षा परीक्षण गाइड HSQLDB (हाइपरएसक्यूएल डेटाबेस) पूरी तरह से जावा में लिखा गया एक छोटा एम्बेडेड डेटाबेस है

RMI

  • Java RMI परिचय
  • JEP-290 के बाद Java RMI सेवाओं पर हमला
  • RMI सेवाओं के खिलाफ नौ हमले - भाग 1
  • RMI सेवाओं के खिलाफ नौ हमले - भाग 2
  • आंतरिक नेटवर्क में RMI सेवा पर एक हमले का गहन विचार REJECTED त्रुटि का समाधान

Shiro

  • Shiro RememberMe भेद्यता का पता लगाने की खोज यात्रा खाली SimplePrincipalCollection से कुंजी पता लगाने से लेकर Tomcat सामान्य इको और पहचान प्रक्रिया में आने वाली विभिन्न कठिनाइयों तक
  • एक विकास भेद्यता से Shiro के सही उपयोग को देखना
  • Shiro RememberMe 1.2.4 डी-सीरियलाइज़ेशन के कारण कमांड निष्पादन भेद्यता
  • कियांगवांग कप 'ईस्टर एग' - Shiro 1.2.4 (SHIRO-550) भेद्यता पर विचलित सोच
  • Shiro 721 Padding Oracle हमला भेद्यता विश्लेषण
  • Shiro अनुमति बायपास भेद्यता विश्लेषण
  • जावा कोड निष्पादन भेद्यता में क्लास गतिशील लोडिंग का अनुप्रयोग बिना आउट-ऑफ-बैंड चैनल के फ़िल्टर पंजीकरण reGeorg प्रॉक्सी

Fastjson

  • fastjson डी-सीरियलाइज़ेशन शोषण
  • FastJson =< 1.2.47 डी-सीरियलाइज़ेशन भेद्यता संक्षिप्त विश्लेषण
  • FASTJSON डी-सीरियलाइज़ेशन: JNDI-आधारित शोषण विधि
  • Fastjson डी-सीरियलाइज़ेशन भेद्यता डीबग विश्लेषण
  • FastJson डी-सीरियलाइज़ेशन सीखना
  • Fastjson RCE भेद्यता बायपास के इतिहास पर संक्षिप्त चर्चा
  • DNSlog के माध्यम से fastjson का पता लगाने के कई तरीके
  • fastjson 1.2.68 autotype bypass गैजेट खोजने का एक तरीका

Dubbo

  • Dubbo 2.7.7 डी-सीरियलाइज़ेशन भेद्यता बायपास विश्लेषण युंडिंग लैब
  • Dubbo 2.7.8 एकाधिक दूरस्थ कोड निष्पादन भेद्यताएं
  • उच्च संस्करण JDK प्रतिबंधों को बायपास करके JNDI इंजेक्शन का उपयोग कैसे करें उच्च संस्करण JDK प्रतिबंधों को बायपास करना: LDAP से सीरियलाइज़्ड डेटा लौटाकर स्थानीय गैजेट ट्रिगर करना। इसे Dubbo के अंतर्गत क्यों रखा गया? क्योंकि Dubbo में समस्या का सामना करना पड़ा।

CAS

  • Apereo CAS 4.X execution पैरामीटर डी-सीरियलाइज़ेशन भेद्यता विश्लेषण
  • Apereo CAS डी-सीरियलाइज़ेशन भेद्यता विश्लेषण और इको शोषण

Solr टेम्पलेट इंजेक्शन

  • Apache Solr Injection Research
  • Apache Solr Velocity टेम्पलेट इंजेक्शन भेद्यता गहन विश्लेषण
  • Apache solr Velocity टेम्पलेट दूरस्थ कमांड निष्पादन भेद्यता विश्लेषण
  • solr-injection

Apache Skywalking

  • Apache Skywalking दूरस्थ कोड निष्पादन भेद्यता विश्लेषण

Spring

Spring-boot

  • Spring Boot Vulnerability Exploit CheckList
  • जावा सुरक्षित विकास: spring boot Thymeleaf टेम्पलेट इंजेक्शन

Spring-cloud

  • Spring Cloud Config Server पथ ट्रैवर्सल और मनमाना फ़ाइल पढ़ने की भेद्यता CVE-2019-3799

Spring-data

  • Spring Data Redis <=2.1.0 डी-सीरियलाइज़ेशन भेद्यता

ब्लॉकचेन

  • Knowledge Base स्लोमिस्ट सुरक्षा टीम का ज्ञानकोष
  • स्लोमिस्ट सुरक्षा टीम का GitHub

पेनिट्रेशन

बॉर्डर पेनिट्रेशन

पेनिट्रेशन रिकॉर्ड और सारांश

  • हैक्ड-फेसबुक -by Orange
  • पार्सर तर्क को तोड़ना - अपना पथ सामान्यीकरण हटाएं और 0दिन प्राप्त करें -Orange का खुला पांडोरा बॉक्स
  • पेनिट्रेशन मानक
  • pentest-bookmarks
  • awesome-pentest - उत्कृष्ट पेनिट्रेशन परीक्षण संसाधनों का संग्रह।
  • Pentest Cheat Sheets - उत्कृष्ट पेनिट्रेशन परीक्षण चीट शीट।
  • विभिन्न अभियानों के लिए पेनिट्रेशन परीक्षण जाँच सूची
  • pentest-wiki
  • Micropoor
  • पेनिट्रेशन परीक्षण व्यवहारिक तीसरा संस्करण
  • Web सेवा पेनिट्रेशन परीक्षण शुरुआत से विशेषज्ञता तक
  • पुराना लेख: एक कठिन पेनिट्रेशन का वृत्तांत
  • हैकिंग टीम का पेनिट्रेशन
  • ssrf के माध्यम से आंतरिक नेटवर्क में भटकना
  • पेनिट्रेशन रिकॉर्ड 1
  • पेनिट्रेशन रिकॉर्ड 2
  • tom0li: तर्क भेद्यताओं का सारांश
  • Web मिडलवेयर सामान्य भेद्यताएं सारांश

सूचना संग्रह

  • रेड टीम के दृष्टिकोण से सूचना संग्रह तकनीक
  • पेनिट्रेशन टूल श्रृंखला: सर्च इंजन
  • Google हैकिंग डेटाबेस
  • Google हैकिंग
  • Shodan स्वचालित उपयोग
  • पेनिट्रेशन परीक्षण और भेद्यता खोज में Shodan के कुछ उपयोग
  • Shodan का http.favicon.hash सिंटैक्स विस्तृत विवरण और उपयोग टिप्स
  • Shodan मैनुअल - चीनी
  • Shodan मैनुअल dorks
  • Web एप्लिकेशन सुरक्षा परीक्षण के लिए प्रारंभिक खुफिया संग्रह विधियों और उपकरणों का परिचय

प्रशिक्षण मैदान

  • vulhub
  • vulfocus

पेनिट्रेशन टिप्स

  • BurpSuite मल्टी-प्रॉक्सी
  • Frida.Android.Practice (ssl unpinning)
  • IIS7 और उससे ऊपर स्क्रिप्ट निष्पादन अनुमति प्रतिबंध को पार करना
  • SQL सेकेंडरी इंजेक्शन और ट्रंकेशन का संयुक्त उपयोग
  • SQL सेकेंडरी इंजेक्शन और ट्रंकेशन पर पूरक स्पष्टीकरण
  • phpMyAdmin नई चाल के साथ getshell - रूट अनुमति के साथ पैरामीटर सेट करना आवश्यक है
  • phpmyadmin 4.8.1 बैकएंड getshell
  • अमान्य HTTP अनुरोध द्वारा Lighttpd पुनर्लेखन नियमों को बायपास करना
  • RFI द्वारा URL शामिल प्रतिबंधों को बायपास करके getshell विंडोज सर्वर, PHP फ़ाइल शामिल, allow_url_fopen और allow_url_include = ऑफ को बायपास करना
  • 2 विचार - MySQL क्लाइंट सिस्टम जानकारी पढ़ना, अपलोड करना
  • PayloadsAllTheThings - Payloads का संग्रह
  • JNI तकनीक द्वारा RASP सुरक्षा को बायपास करके JSP webshell प्राप्त करना
  • अनुचित प्रॉक्सी से एक दिन में आंतरिक नेटवर्क में प्रवेश
  • रिवर्स प्रॉक्सी पर संक्षिप्त चर्चा
  • iptable परिचय
  • प्रत्यक्ष सिस्टम कॉल और sRDI को मिलाकर AV/EDR को बायपास करना
  • FB Django Debug Stacktrace RCE
  • बहुत शानदार

आंतरिक नेटवर्क पेनिट्रेशन

पहले दिए गए लेखों में कुछ सामग्री में त्रुटियां हो सकती हैं, अभ्यास में जांच करने की आवश्यकता है

  • AD-Attack-Defense
  • l3m0n: शून्य से आंतरिक नेटवर्क पेनिट्रेशन सीखना
  • uknowsec / Active-Directory-Pentest-Notes
  • Intranet_Penetration_Tips
  • एक विदेशी आंतरिक नेटवर्क पेनिट्रेशन का संक्षिप्त सारांश - पुराना लेख, शुरुआती अभ्यास के लिए
  • एक बड़ी घरेलू कंपनी के खिलाफ पोस्ट-एक्सप्लॉइटेशन - निरंतर - व्यावहारिक प्रवेश
  • एक क्षैतिज पेनिट्रेशन का वृत्तांत
  • आंतरिक नेटवर्क पेनिट्रेशन रिकॉर्ड कीवर्ड: प्रतिनिधित्व, रिले, बायपास AV, webdev XXE -by A-TEAM
  • Windows आंतरिक नेटवर्क पेनिट्रेशन परिचय -by टेनसेंट सुरक्षा विभाग
  • NTLM-Relay

Exchange उपयोग (पुराना)

  • नेटवर्क पेनिट्रेशन में Exchange सर्वर के उपयोग की गहन खोज
  • पेनिट्रेशन परीक्षण में Exchange का उपयोग
  • Microsoft Exchange भेद्यता रिकॉर्ड (डोमेन कंट्रोलर की ओर) - CVE-2018-8581
  • Exchange SSRF भेद्यता और NTLM रिले का उपयोग करके डोमेन कंट्रोलर को हासिल करना
  • Microsoft Exchange भेद्यता विश्लेषण
  • Microsoft Exchange मनमाना उपयोगकर्ता जालसाजी भेद्यता (CVE-2018-8581) विश्लेषण
  • Exchange सर्वर दूरस्थ कोड निष्पादन भेद्यता प्रतिलिपि और विश्लेषण

हैश टिकट क्रेडेंशियल

  • NetNTLM हैश चुराने के विभिन्न तरीके
  • खुले नरक के द्वार: केरबरोस प्रोटोकॉल का दुरुपयोग
  • NTLM-Relay
  • 2017 में NTLM रिले के लिए व्यावहारिक गाइड
  • दोनों दुनियाओं का सबसे बुरा: NTLM रिले और केरबरोस प्रतिनिधित्व का संयोजन
  • रेड टीम और सिद्धांत: क्रेडेंशियल रिले और EPA
  • उन्नत डोमेन पेनिट्रेशन तकनीक: पास-द-हैश मृत है - LocalAccountTokenFilterPolicy अमर रहे
  • Windows आंतरिक नेटवर्क प्रोटोकॉल सीखना: NTLM भाग - भेद्यता अवलोकन
  • केरबरोस परिचय

प्रॉक्सी फॉरवर्डिंग और पोर्ट रीयूज़

  • पेनिट्रेशन परीक्षण टिप्स: आंतरिक नेटवर्क पैठ के तरीके और विचार सारांश
  • आंतरिक नेटवर्क में भटकना: SOCKS प्रॉक्सी का अंतिम अध्याय
  • iptables पोर्ट रीयूज़
  • ड्राइवर-स्तरीय पोर्ट रीयूज़
  • Web सेवा मिडलवेयर पोर्ट रीयूज़
  • विन IIS पोर्ट रीयूज़

आंतरिक नेटवर्क प्लेटफॉर्म

आधिकारिक मैनुअल देखने की सिफारिश की जाती है

  • आंतरिक नेटवर्क तलवारबाज तीन भाइयों का गठबंधन
  • पेनिट्रेशन हथियार Cobalt Strike - भाग 2: APT-स्तरीय व्यापक एंटी-डिटेक्शन और एंटरप्राइज डीप-डिफेंस सिस्टम के खिलाफ लड़ाई
  • CobaltStrike संशोधन गाइड
  • Metasploit आंतरिक नेटवर्क में सरपट दौड़ते हुए डोमेन एडमिन का सिर लेना
  • एक लेख में PowerShell Empire 2.3 में महारत हासिल करें (भाग 1)
  • एक लेख में PowerShell Empire 2.3 में महारत हासिल करें (भाग 2)
  • PowerShell हमला गाइड: हैकर पोस्ट-एक्सप्लॉइटेशन श्रृंखला - बुनियादी भाग
  • PowerShell हमला गाइड: हैकर पोस्ट-एक्सप्लॉइटेशन श्रृंखला - उन्नत उपयोग
  • PowerShell हमला गाइड: हैकर पोस्ट-एक्सप्लॉइटेशन श्रृंखला - व्यावहारिक भाग
  • nishang-ps
  • Empire के साथ डोमेन पेनिट्रेशन व्यवहारिक

आंतरिक नेटवर्क टिप्स* पैठ तकनीक - विंडोज सिस्टम रिमोट डेस्कटॉप मल्टी-यूजर लॉगिन

  • पैठ तकनीक - अपने औजारों को छिपाना
  • श्वेतसूची से दुर्भावनापूर्ण कोड डाउनलोड करने की एक तरकीब
  • श्वेतसूची से दुर्भावनापूर्ण कोड डाउनलोड करना
  • एक कमांड से फ़ाइल-रहित, संगतता-मजबूत रिवर्स शेल बनाएं, पुराने वूयुन से एकत्रित
  • पैठ तकनीक - GitHub से फ़ाइलें डाउनलोड करने के कई तरीके
  • पैठ तकनीक - एडमिन विशेषाधिकार से सिस्टम विशेषाधिकार पर स्विच करना
  • पैठ तकनीक - प्रोग्राम का विशेषाधिकार कम करके लॉन्च करना
  • वीपीएन के माध्यम से इंटरनेट जाने पर मजबूर करना, वीपीएन डिस्कनेक्ट होने पर नेटवर्क काट देना
  • आईपी प्रॉक्सी टूल शैडोप्रॉक्सी - प्रॉक्सी पूल
  • पैठ तकनीक - विंडोज सिस्टम में खाता छिपाना
  • पैठ तकनीक - "छिपी" रजिस्ट्री के और परीक्षण
  • पैठ तकनीक - विंडोज लॉग्स को हटाना और बायपास करना
  • पैठ तकनीक - टोकन चोरी और उपयोग
  • डोमेन पैठ - डोमेन कंट्रोलर से NTDS.dit फ़ाइल प्राप्त करना
  • पैठ तकनीक - विंडोज सिस्टम की रिमोट डेस्कटॉप कनेक्शन हिस्ट्री प्राप्त करना

विशेषाधिकार वृद्धि उपयोग

  • linux-kernel-exploitation linux kernel exploitation अवश्य देखें
  • विंडोज विशेषाधिकार वृद्धि सहायक उपकरण
  • windows-kernel-exploits विंडोज प्लेटफॉर्म विशेषाधिकार वृद्धि संग्रह
  • linux-kernel-exploits लिनक्स प्लेटफॉर्म विशेषाधिकार वृद्धि संग्रह
  • लिनक्स विशेषाधिकार वृद्धि के हमले और बचाव का विस्तृत विवरण उपयोग का परिचय

Bug_Bounty

  • bug bounty writeups - वूयुन भेद्यता लाइब्रेरी के समान।
  • hackone-hacktivity यदि पढ़ लिया तो नीचे के Bug_Bounty की आवश्यकता नहीं
  • awesome-bug-bounty - बग बाउंटी कार्यक्रमों और बग बाउंटी शिकारियों के राइट-अप का एक व्यापक क्यूरेटेड संग्रह
  • Recon
  • bugbounty-cheatsheet
  • bug-bounty-reference
  • Web Hacking 101 चीनी संस्करण
  • Webmin <=1.920 रिमोट कमांड निष्पादन भेद्यता -CVE-2019-15107 - संक्षिप्त
  • Webmin CVE-2019-15642
  • Chrome Ext सुरक्षा की शुरुआत 0 से (भाग 1) - Chrome Ext को समझना
  • Chrome Ext सुरक्षा की शुरुआत 0 से (भाग 2) - सुरक्षित Chrome Ext
  • CVE-2018-8495 से पीसी साइड url स्कीम की सुरक्षा समस्याएँ
  • शॉर्ट यूआरएल सुरक्षा पर संक्षिप्त चर्चा

Web

XXE

  • XXE (XML External Entity Injection) भेद्यता अभ्यास
  • Uber वेबसाइट पर XXE इंजेक्शन भेद्यता का पता कैसे लगाएं
  • XXE का जिक्र होने पर हम क्या सोचते हैं
  • XXE भेद्यता की सरल समझ और परीक्षण
  • xxe भेद्यता का पता लगाना और कोड निष्पादन प्रक्रिया
  • XXE भेद्यता हमले और बचाव पर संक्षिप्त चर्चा
  • XXE भेद्यता विश्लेषण
  • XML एंटिटी इंजेक्शन भेद्यता हमले और बचाव
  • XML एंटिटी इंजेक्शन भेद्यता का उपयोग और सीखना
  • XXE इंजेक्शन: हमला और बचाव - XXE Injection: Attack and Prevent
  • अंधेरे में शिकार - ब्लाइंड XXE
  • Hunting in the Dark - Blind XXE
  • XMLExternal Entity भेद्यता प्रशिक्षण मॉड्यूल
  • XXE भेद्यता हमले और बचाव पर मेरा दृष्टिकोण
  • XXE भेद्यता उपयोग की कुछ तरकीबें
  • जादुई Content-Type - JSON में XXE हमला खेलना
  • XXE-DTD Cheat Sheet
  • एन्कोडिंग के माध्यम से कुछ cms के xxe डिटेक्शन को बायपास करना
  • EXCEL का उपयोग करके XXE हमला

XSS

  • AwesomeXSS
  • XSS पर संक्षिप्त चर्चा - वर्ण एन्कोडिंग और ब्राउज़र पार्सिंग सिद्धांत
  • XSS एन्कोडिंग की गहरी समझ - ब्राउज़र पार्सिंग सिद्धांत
  • XSS सामान्य उपयोग कोड और सिद्धांत
  • फ्रंट-एंड डिफेंस: प्रवेश से गड्ढे तक - CSP का परिवर्तन
  • XSS परीक्षण मेमो
  • क्रॉस-साइट स्क्रिप्टिंग हमले और बचाव पर संक्षिप्त चर्चा
  • क्रॉस-साइट की कला: XSS फ़ज़िंग की तरकीबें
  • स्विस आर्मी चाकू से ट्रांसफॉर्मर तक - XSS हमले की सतह का विस्तार
  • पैठ परीक्षण तकनीक: एक XSS से भेद्यता उपयोग और सोच
  • xss_bypass_Uppercase
  • XSS पेलोड आदान-प्रदान और अनुसंधान
  • एक बार: स्टोर्ड XSS भेद्यता खोजने की प्रक्रिया
  • एक XSS सफलता का अभियान
  • शियांगशियांग का XSS छोटा रिकॉर्ड (एक)
  • Black-Hole एल्बम - ध्यानपूर्वक पढ़ें
  • इंट्रानेट XSS वर्म
  • ब्लैक मार्केट को तोड़ना: चिकन खाने, DNF आदि गेम फिशिंग साइट समूह पर कब्जा
  • फ्रंट-एंड सुरक्षा श्रृंखला (एक): XSS हमले को कैसे रोकें?
  • Word फ़ाइल अपलोड करके स्टोर्ड XSS पथ बनाना

Jsonp

  • JSONP इंजेक्शन विश्लेषण
  • JSONP के माध्यम से क्रॉस-डोमेन जानकारी प्राप्त करना
  • समान-मूल नीति हमले और बचाव पर चर्चा
  • क्रॉस-डोमेन पर संक्षिप्त चर्चा 11
  • रिक्वेस्ट मर्जिंग का उपयोग करके रेफरर (jsonp) जांच को बायपास करना

CORS

  • JSONP और CORS भेद्यता खुदाई
  • CORS से उत्पन्न होने वाली संभावित भेद्यताओं पर संक्षिप्त चर्चा
  • cors सुरक्षा पूर्ण गाइड

CSRF

  • JSON CSRF पर कुछ विचार
  • JSON प्रारूप के तहत CSRF हमले पर चर्चा

SSRF

  • कुछ SSRF तरकीबों के बारे में
  • SSRF भेद्यता खुदाई विचारों के बारे में
  • SSRF in Java
  • Dns Auto Rebinding
  • DNS रीबाइंडिंग के माध्यम से समान-मूल नीति को बायपास करके Transmission पर हमला विश्लेषण
  • SSRF भेद्यता खुदाई का अनुभव
  • SSRF को समझना
  • SSRF&redis
  • gopher-attack-surfaces
  • Use DNS Rebinding to Bypass SSRF in Java

SQL

  • MySql इंजेक्शन मेमो
  • व्हाइट-बॉक्स ऑडिट में कैरेक्टर एन्कोडिंग और SQL इंजेक्शन का संक्षिप्त विश्लेषण
  • वाइड-बाइट इंजेक्शन की गहन व्याख्या
  • MySQL के तहत शेल लिखने के कई तरीके
  • MSSQL इंजेक्शन हमला और बचाव
  • MSSQL DBA विशेषाधिकार से WEBSHELL प्राप्त करने की प्रक्रिया
  • SQLite मैनुअल इंजेक्शन गेटशेल तकनीक

फ़ाइल समावेशन

  • php फ़ाइल समावेशन भेद्यता

अपलोड

  • अपलोड भेद्यता के लिए रेंज

मनमानी फ़ाइल पढ़ना

  • नए प्रकार की मनमानी फ़ाइल पढ़ने की भेद्यता पर अनुसंधान
  • एक मनमानी फ़ाइल पढ़ने की भेद्यता का रिकॉर्ड
  • मनमानी फ़ाइल पढ़ने के लिए सामान्य शब्दकोश

Web कैश धोखाधड़ी

  • Web Cache धोखाधड़ी हमला
  • Web कैश धोखाधड़ी परीक्षण

Web कैश विषाक्तता

  • Practical Web Cache Poisoning

SSI

  • सर्वर-साइड समावेश इंजेक्शन SSI विश्लेषण सारांश

SSTI

  • Flask Jinja2 विकास में सर्वर-साइड इंजेक्शन समस्या पर अनुसंधान
  • FlaskJinja2 विकास में सर्वर-साइड इंजेक्शन समस्या पर अनुसंधान II

JS

  • वेबसाइट द्वारा क्लिपबोर्ड को जबरन काटने के बारे में
  • बाहरी स्क्रिप्ट के संदर्भ के खतरे और बचाव
  • दो बार फ्रंट-एंड बायपास पैठ सारांश
  • फ्रंट-एंड एन्क्रिप्टेड डेटा को ब्रूट-फोर्स कैसे करें
  • लॉगिन में खाता पासवर्ड को एन्क्रिप्ट करने के बाद ट्रांसमिट करने पर ब्रूट-फोर्स के विचार और तरीके

DNS

  • DNS ज़ोन ट्रांसफर भेद्यता सीखने का सारांश
  • Python का उपयोग करके DGA डोमेन डिटेक्शन
  • DNS-Persist: DNS प्रोटोकॉल का उपयोग करके रिमोट कंट्रोल संचार
  • स्थानीय DNS हमले का सिद्धांत और उदाहरण
  • error dns response
  • DNS सुरंग जांच के लिए सामान्य समाधान
  • DNS वाइल्डकार्ड पार्सिंग को हैकर्स कैसे खराब करते हैं
  • DNS Tunneling और संबंधित कार्यान्वयन
  • DNS ज़ोन ट्रांसफर उपकरण
  • SQL इंजेक्शन में Dnslog का व्यावहारिक उपयोग

अन्य

Git

  • Git विभिन्न गलत संचालन को पूर्ववत करने के तरीके
  • Git की टिप्स

QR कोड

  • वीचैट Netting-QRLJacking विश्लेषण और उपयोग - मेरा QR कोड स्कैन करें और आपका खाता एक्सेस प्राप्त करें
  • Android प्लेटफॉर्म के तहत QR कोड भेद्यता हमले पर चर्चा
  • QR कोड लॉगिन की सामान्य खामियों का विश्लेषण
  • QR कोड सुरक्षा - ताओबाओ उदाहरण

क्रॉलर

  • डायनामिक क्रॉलर और डीडुप्लिकेशन पर संक्षिप्त चर्चा
  • डायनामिक क्रॉलर और डीडुप्लिकेशन पर संक्षिप्त चर्चा (जारी)
  • क्रॉलर बेसिक्स [Web भेद्यता स्कैनर]

दक्षता

पिछले वाले बाद में जोड़े जाएंगे

  • chrome-is-bad chrome मैक को धीमा करने का कारण
  • zsh और oh my zsh कोल्ड स्टार्ट स्पीड ऑप्टिमाइज़ेशन

लोकप्रिय विज्ञान

  • शीर्ष 10 डीप वेब सर्च इंजन
  • बैडू नेटडिस्क पर हजारों कार मालिकों की व्यक्तिगत जानकारी, कंपनी, सरकारी अधिकारियों की जानकारी, विभिन्न डेटा देखा गया
  • एक CTF प्रश्न से मिली नई मुद्रा
  • iPhone लॉक स्क्रीन व्यक्तिगत जानकारी को लॉक नहीं करती, क्या iOS सुरक्षा वास्तव में इतनी ऊंची है?
  • शियांगे द्वारा सिंगापुर HITB हैकर कॉन्फ्रेंस से लाए गए ब्लैक मैजिक कमांड
  • प्रोग्रामिंग का महत्व: sqlmap स्रोत कोड
  • समाचार: 400 से अधिक लोकप्रिय साइटें उपयोगकर्ता कीस्ट्रोक्स रिकॉर्ड करती हैं, जिससे संवेदनशील जानकारी लीक हो सकती है
  • https हाइजैकिंग समझ
  • TCP सामान्य समस्या निवारण
  • बैंक कार्ड quickpass चिप EVM/PBOC के माध्यम से गोपनीयता जानकारी पढ़ता है
  • txt टेक्स्ट फ़ाइल डीडुप्लिकेशन और डेटाबेस में आयात प्रसंस्करण
  • USB वायरस प्रसार: फ़ाइल धोखाधड़ी का विश्लेषण
  • गहन विश्लेषण: फोन फिंगरप्रिंट की मैजिनॉ लाइन
  • ऑनलाइन स्लैंग और तकनीक संपूर्ण | कियान शांति साझाकरण
  • विदेश में 1.4 बिलियन डेटा
  • Word फ़ाइल एन्क्रिप्शन के बाद
  • टेनसेंट 2017 वार्षिक नेटवर्क ब्लैक प्रोडक्शन खतरा स्रोत अनुसंधान रिपोर्ट

पुराना```

建设

  • Enterprise_Security_Build--Open_Source
  • 一个人的安全部
  • 没有钱的安全部之资产安全
  • 一个人的企业安全建设实践
  • 单枪匹马搞企业安全建设
  • “一个人”的互金企业安全建设总结
  • 低成本企业安全建设部分实践
  • 饿了么运维基础设施进化史
  • B站日志系统的前世今生
  • 爱奇艺业务安全风控体系的建设实践
  • 美团外卖自动化业务运维系统建设
  • 携程安全自动化测试之路
  • 企业安全中DevSecOps的一些思考
  • 企业安全经验 应急响应的战争
  • 企业安全项目架构实践分享
  • 以溯源为目的蜜罐系统建设
  • 蜜罐与内网安全从0到1(一)
  • 蜜罐与内网安全从0到1(二)
  • 蜜罐与内网安全从0到1(三)
  • 蜜罐与内网安全从0到1(四)
  • 蜜罐与内网安全从0到1(五)
  • 企业安全建设—模块化蜜罐平台的设计思路与想法

Read more

टूल डाउनलोड करें
  • Mysql डेटाबेस पेनिट्रेशन और भेद्यता शोषण सारांश - simeon
  • Host Header Attack का विविध संग्रह
  • Redis मास्टर-स्लेव शोषण ppt
  • Web आक्रमण और रक्षा: ब्रूट फोर्स - हेज़ूदाओ संस्करण
  • मिडलवेयर भेद्यताओं और सुरक्षा पर संक्षिप्त चर्चा
  • NFS हमला और रक्षा
  • Web एप्लिकेशन में छिपे फ़ोल्डरों और फ़ाइलों का उपयोग करके संवेदनशील जानकारी प्राप्त करना
  • श्वेतपत्र: सुरक्षा कुकीज़
  • सर्वर डीबग सुरक्षा सामग्री खोलना
  • Kubernetes सुरक्षा परिचय
  • OOB
  • H2 डेटाबेस पेनिट्रेशन सारांश
  • Atlassian उत्पाद भेद्यता सारांश
  • विंडोज पर Redis के लिए आउट-ऑफ-बैंड शोषण खोज
  • उपकरण | sqlmap पेलोड संशोधन का रास्ता
  • उपकरण | sqlmap पेलोड संशोधन का रास्ता (भाग 2)
  • sqlmap स्रोत कोड विश्लेषण
  • sqlmap स्रोत कोड विश्लेषण भाग 1
  • sqlmap स्रोत कोड विश्लेषण भाग 2
  • sqlmap स्रोत कोड विश्लेषण भाग 3
  • sqlmap स्रोत कोड विश्लेषण भाग 4
  • देवताओं की आंख nmap अनुकूलन: NSE का प्रारंभिक परिचय
  • देवताओं की आंख nmap अनुकूलन: NSE उन्नत
  • Burpsuite: वे टिप्स जो आप नहीं जानते होंगे
  • awesome-burp-extensions
  • AWVS का एक सरल विश्लेषण
  • AWVS के कुछ निशान मिटाना
  • nmap: पोर्ट स्कैनिंग अनुभव और सिद्धांतों पर चर्चा
  • मेरा Web एप्लिकेशन सुरक्षा फ़ज़िंग का सफर
  • Wfuzz प्रारंभिक चरण
  • Wfuzz बुनियादी कौशल
  • Wfuzz उन्नत कौशल 1
  • Wfuzz उन्नत कौशल 2
  • xray उन्नत संस्करण क्रैक
  • डोमेन पैठ - SYSVOL का उपयोग करके समूह नीति में सहेजे गए पासवर्ड को पुनः प्राप्त करना
  • विंडोज लॉग आक्रमण और बचाव - आक्रमण भाग
  • विंडोज के लिए घुसपैठ लॉग का सरल प्रसंस्करण
  • सक्रिय निर्देशिका से डोमेन एडमिन विशेषाधिकार प्राप्त करने के 6 तरीके
  • 3gstudent/Pentest-and-Development-Tips
  • पैठ परीक्षण में सामान्य छोटी टिप्स का सारांश और संग्रह
  • 60 बाइट्स - फ़ाइल-रहित पैठ परीक्षण प्रयोग
  • 3389 उपयोगकर्ता जोड़ने में असमर्थ
  • PSEXEC छोड़ें और क्षैतिज घुसपैठ के लिए wmi का उपयोग करें
  • ms14-068 डोमेन विशेषाधिकार वृद्धि श्रृंखला सारांश
  • Bypass UAC स्वचालित परीक्षण उपकरण बनाएं, नवीनतम Win10 को बायपास कर सकता है
  • DoubleAgent - पोस्ट-एक्सप्लॉइटेशन में एंटी-वायरस में इंजेक्ट करना
  • keytab फ़ाइलों से NTLM हैश निकालना
  • Chrome ब्राउज़र में सहेजे गए पासवर्ड को ऑफ़लाइन निर्यात करना
  • पैठ तकनीक - Masterkey का उपयोग करके Chrome ब्राउज़र में सहेजे गए पासवर्ड को ऑफ़लाइन निर्यात करना
  • डोमेन पैठ - Kerberoasting
  • पुराना टूल PsExec - एक छोटी सी बारीकी
  • डोमेन पैठ में CrackMapExec का उपयोग करके हम जो चाहते हैं वह प्राप्त करें
  • Kerberos प्रोटोकॉल अन्वेषण श्रृंखला - प्रतिनिधि भाग
  • RDP के माध्यम से mstsc पर रिवर्स अटैक क्लिपबोर्ड की निगरानी
  • दूरस्थ क्रेडेंशियल निष्कर्षण
  • क्रेडेंशियल चोरी पर पुनर्विचार
  • Ghost potato का वास्तविक उपयोग
  • PowerView
  • पैठ परीक्षण में WMI का महत्व
  • BloodHound
  • BloodHound आधिकारिक उपयोग गाइड
  • Antimalware Scan Interface Provider for Persistence AMSI प्रदाता के माध्यम से स्थायित्व
  • Task Scheduler Lateral Movement कम कार्रवाई के साथ शेड्यूल किए गए कार्यों का उपयोग करने का परिचय
  • EXCEL फ़ाइल का उपयोग करके XXE हमले का भेद्यता विश्लेषण
  • EXCEL निर्भरता लाइब्रेरी
  • DOC फ़ाइल अपलोड करके XXE
  • एक लेख आपको भेद्यता XXE को गहराई से समझाएगा
  • XSS without parentheses and semi-colons
  • मनी लॉन्ड्रिंग टूल "मोबाइल रिचार्ज कार्ड" कार्ड नंबर और पासवर्ड ग्रे इंडस्ट्री कैशिंग और व्हाइटनिंग चेन
  • अनुरोध विधि समस्या
  • Python टूल से जोखिम डेटा विश्लेषण
  • तकनीकी चर्चा | एक छोटा सा कॉलर आईडी धोखाधड़ी उपकरण बनाएं
  • google.com/machine-learning/crash-course/
  • रिमोट ट्रैकिंग और कनेक्टेड वाहनों का स्थान और उपयोग विचार विश्लेषण
  • स्मार्ट लॉक हमले और बचाव श्रृंखला भाग 1: प्रारंभिक अन्वेषण
  • मेरा विश्वदृष्टिकोण
  • USB फ़ाइल चुराने का शानदार उपकरण
  • इंट्रानेट सुरक्षा जांच/पैठ सारांश
  • Linux इंट्रानेट पैठ
  • इंट्रानेट पैठ विचार अन्वेषण: नए विचारों का अन्वेषण और सत्यापन
  • प्रारंभिक डोमेन पैठ श्रृंखला - 01. मूल परिचय और जानकारी प्राप्ति
  • प्रारंभिक डोमेन पैठ श्रृंखला - 02. सामान्य हमले के तरीके - 1
  • प्रारंभिक डोमेन पैठ श्रृंखला 03. सामान्य हमले के तरीके
  • इंट्रानेट पैठ ज्ञान आधार और प्रक्रिया
  • RemTeam हमला तकनीक और सुरक्षा बचाव
  • Web-Security-Note
  • Web सुरक्षा में बेहतर लेख - मुख्य रूप से नए लोगों के लिए दिशा
  • Fuzz स्वचालित रूप से सॉफ्ट WAF को बायपास करने की मुद्रा
  • ग्रे रोब 2017
  • एक रेड टीम यात्रा प्रवेश
  • गैर-पारंपरिक हार्ड ड्राइव डीक्लासिफिकेशन विधि
  • linux-suid-privilege-escalation
  • Hard_winGuide.md
  • Enterprise-Registration-Data-of-Chinese-Mainland
  • दाओगे का ब्लैकबोर्ड - गहराई से सोचने वाले युवा, वास्तविक बड़ा नाम
  • Why ping uses UDP port 1025 सिर्फ socket/connect/getsockname/close मौजूद है, उद्देश्य है source ip प्राप्त करना
  • 蜜罐调研与内网安全
  • Real-timeDetectionAD - https://bithack.io/forum/505 - 域内蜜罐
  • HFish - 蜜罐框架
  • opencanary_web
  • tpotce
  • ElastAlert监控日志告警Web攻击行为
  • OSSIM分布式安装实践
  • 企业信息安全团队建设
  • 一个人的安全部之ELK接收Paloalto日志并用钉钉告警
  • 账号安全的异常检测
  • 一般型网站日志接入大数据日志系统的实现
  • 基础设施的攻击日志 – 第1部分:日志服务器的设置
  • 基础设施的攻击日志记录 – 第2部分:日志聚合
  • 基础设施攻击日志记录 – 第3部分:Graylog仪表板
  • 基础设施的攻击日志记录 – 第4部分:日志事件警报
  • 宜信防火墙自动化运维之路
  • 证书锁定
  • 中通内部安全通讯实践