半年前写了个ddos的肉鸡主控和被控和telegram_bot,自己没事打ddos玩,随便找找新的cve、弱密码系统来找肉鸡,最高单socket打了300Gbps(当然我今天才优化到多线程socket哈哈哈)现在肉鸡掉的差不多了,只能打点云机打个30Gbps玩玩了,索然无味,正好昨天有个平台客服骂了我,直接今天来扫肉鸡开打他们平台。第一步找到我万年喜欢用的哪吒弱密码资产(爱用哪吒的mjj有福了)买了个fofa会员api接口租用几百年前写的自动化弱密码+查找有在线探针机器的脚本这里这个bro的gcp被我拿来跑肉鸡dd了,bro的信用卡要爆炸了 哈哈哈 心疼她三秒钟好了,到为了个醋,包了盘饺子的环节了原本也是几百年前写的主控被控,加上了下发命令,实时shell,下发更新一大堆功能。感觉写了个探针程序一样,只不过是带ddos和cc攻击功能的探针程序哈哈哈一台dmit好了,接着扫吧,先写到这...
2月第一篇文章,好久没发了,给公司项目的js加密改写到rust了
js 混淆也能被扒出来接口加密的算法,干脆直接上 rust 二进制,哈哈哈,特地去学了一下语法,之前没用过这门语言,再配合一些 AI 辅助就搞定了。顺便放弃了 IE11 的用户,呵呵,反正 vue 本来也不支持 IE11。
给公司项目上了个OAuth 2.0登录
这两天给项目加了 Google 账户的授权登录和注册功能,顺手记录一下。个人中心的页面回头再重写一版,先把 GitHub 登录这块弄顺了。整体流程大致是这样:客户端走 Google OAuth 拿到 token 后,带着 token 请求后端的 /api/auth/google 端点。如果这个 OAuth 账户已经绑定过本站用户,就直接走正常登录流程;如果还没绑定,后端会签一个 JWT 作为 Bind Token 返回给客户端,让用户继续填写密码等信息完成注册。这里之所以不直接把 Google 的 userid 透传给客户端,是为了防止被伪造,所有绑定信息都封在后端签发的 token 里。应用的密钥是在 Google Cloud 上生成的。
实战写了一下核心业务接口aes双向加密
今天2026年1月17(UTC+8 HKT)肝了半天 累死了 感觉我自己都找不到我平台的漏洞了接口上了双向aes对称加密和rsa非对称加密,HMAC-SHA256js加密+接口加密 控制台无限debug卡死想看流程异步累死hacker!在这只能说没有真正永远安全的程序 只有无限的对抗