代码审计新手入门——xdcms_v1.0
安全知识

代码审计新手入门——xdcms_v1.0

1125202 3

大家好,我是kn0sky,这次整了一个以前的小CMS进行练手,xdcms,版本: v1.0, 这个CMS虽然有点老,但是用来新手入门练手倒是挺不错的,在这里,你可以接触学习到多种sql语句的SQL注入漏洞,多种文件操作漏洞等等……

CVE-2019-14271:Docker cp命令漏洞分析
安全知识

CVE-2019-14271:Docker cp命令漏洞分析

1155039 0

CVE-2019-14271是Docker cp命令实现中存在的一个安全问题,攻击者可以利用该漏洞实现完整的容器逃逸。这是从2月份runC漏洞公布以来第一个容器逃逸类漏洞。

从外网到域控(vulnstack靶机实战2)
安全知识

从外网到域控(vulnstack靶机实战2)

1204161 31

大家好,我是来自鸿鹄实验室的lengyi,前几天写了一个从外网到域控(vulnstack靶机实战)很多朋友便私信我第二个靶机的教程,苦于学校的java课程设计,一拖再托,现在终于完成了,分享给大家。

代码分析引擎 CodeQL 初体验
安全知识

代码分析引擎 CodeQL 初体验

1002556 0

QL是一种查询语言,支持对C++,C#,Java,JavaScript,Python,go等多种语言进行分析,可用于分析代码,查找代码中控制流等信息。之前笔者有简单的研究通过JavaScript语义分析来查找XSS,所以对于这款引擎有浓厚的研究兴趣 。

Gmail XSS漏洞分析
安全知识

Gmail XSS漏洞分析

1033691 1

2019年8月,研究人员发现了AMP4Email的XSS漏洞,并提交给Google。该XSS漏洞是浏览器漏洞利用DOM Clobbering的一个实例。

【缺陷周话】第60期:硬编码加密密钥
安全知识

【缺陷周话】第60期:硬编码加密密钥

1008894 1

代码审计是使用静态分析发现源代码中安全缺陷的方法,能够辅助开发或测试人员在软件上线前较为全面地了解其安全问题,防患于未然,已经成为安全开发生命周期 SDL 和 DevSecOps 等保障体系的重要技术手段。

PWN入门系列(三)
安全知识

PWN入门系列(三)

1139908 2

​ 学习PWN的话,入门门槛的确挺高的,所以说基础知识很重要,比如操作系统、编译原理等,掌握这些知识框架能避免很多弯路。

跟小黑学漏洞利用开发之egghunter
安全知识

跟小黑学漏洞利用开发之egghunter

1004479 1

此篇为漏洞利用开发第三篇,按计划我其实想写关于Unicode或者关于SHE一些其他玩法。但是众多朋友说啥时候写关于egghunter,才使超阶越次有此篇。

警惕RSA SecurID标题的诱饵文档传播Maze勒索病毒
安全知识

警惕RSA SecurID标题的诱饵文档传播Maze勒索病毒

966925 0

Maze勒索病毒,又称Chacha勒索病毒,是今年5月份由Malwarebytes安全研究员首次发现,此勒索病毒主要使用各种漏洞利用工具包Fallout、Spelevo,伪装成合法加密货币交换应用程序的假冒站点或挂马网站等方式进行分发传播。

针对虚拟货币交易平台的定向攻击:以客服色诱为诱饵
安全知识

针对虚拟货币交易平台的定向攻击:以客服色诱为诱饵

1020928 0

近期,奇安信病毒响应中心在日常的样本运营中,发现了一起针对区块链虚拟货币交易平台的定向攻击,鉴于诱饵极具诱惑性,并且该定向攻击幕后团伙此前也被曝光过,鉴于攻击手法已经升级,我们对此进行了分析,并披露了此次攻击。