以Commons-Collections为例谈Java反序列化POC的编写
安全知识

以Commons-Collections为例谈Java反序列化POC的编写

1205920 0

我写这篇文章是结合着weblogic的cve-2015-4852来实操的,在复现分析cve-2015-4852的过程中,踩了挺多坑的,网上基本没有复现cve-2015-4852的,都是一句“没有任何防御措施,可以直接拿着ysoserial的payload打”……

拟态防御型Pwn题做题思路总结
安全知识

拟态防御型Pwn题做题思路总结

1309407 1

拟态防御类似于生物界的拟态防御,在目标对象给定服务功能和性能不变前提下,其内部架构、冗余资源、运行机制、核心算法、异常表现等环境因素都可以做策略性的时空变化,从而对攻击者呈现出“似是而非”的场景使攻击成功的代价倍增。

Chimay-Red:RouterOS Integer Overflow Analysis
安全知识

Chimay-Red:RouterOS Integer Overflow Analysis

1186395 0

之前在咱们360SRC的IoT安全人才培养计划中,给同学们布置过的Chimay-Red分析任务终究是要还的,其本质上是一个RouterOS的整数溢出漏洞,通过堆叠线程栈空间内容获取代码控制权。

深度解读拒不履行信息网络安全管理义务将入罪
安全资讯

深度解读拒不履行信息网络安全管理义务将入罪

63655 0

近年来国家层面对网络信息安全的重视程度与日俱增,“没有网络信息安全就没有国家安全”这绝不是空穴来风,因此最高法最高检对拒不履行信息网络安全管理义务罪的具体情形、定罪量刑标准及有关法律适用问题作出权威的司法解释。

通过Antsword看绕过disable_functions
安全知识

通过Antsword看绕过disable_functions

1319960 2

在实际渗透一些php站的时候,时常会遇到有了webshell,却无法执行命令的情况,大多数是因为使用 disablefunctions 禁用了命令执行的相关函数。本文则主要讲Antsword插件实现的disablefunctions方法及整理的其他公开可利用方式。

P2P Botnet:Mozi分析报告
安全知识

P2P Botnet:Mozi分析报告

1244835 1

2019年09月03日我们捕获到一个可疑的的样本文件,大部分杀毒引擎将其识别为Gafgyt,但该样本和已知Gafgyt相似程度不高,只是复用了部分Gafgyt的代码。经过详细分析,我们确定这是Hajime之后,另一个基于DHT协议实现的P2P Botnet。

2019年移动应用安全十件影响力事件
安全资讯

2019年移动应用安全十件影响力事件

94030 0

2019年,个人信息安全备受关注,在政策法规驱动下, 各监管机构对移动应用监管提出了更高的要求,企业对移动应用安全的需求也大幅增加,使得移动应用安全市场的快速发展得到了有效保障。

Google Cloud Platform StackDriver中的SSRF
安全知识

Google Cloud Platform StackDriver中的SSRF

1174762 0

我对GAE进行了测试。在测试中发现Google Cloud Platform Stackdriver中有一个调试应用,用户可以向该应用导入源代码并进行调试。用户可以从Github,Gitlab或者Bitbucket中导入源代码,并直接在Stackdriver Debug页面中调试代码。

Pentestit Test Lab第12期
安全知识

Pentestit Test Lab第12期

1184481 1

Test Lab是Pentestit每年更新的渗透测试系列实验靶场。本文介绍的是该系列第12期实验靶场The great equalizer的通关流程。