针对海外贸易公司的钓鱼攻击
安全资讯

针对海外贸易公司的钓鱼攻击

116409 2

近期,360安全大脑监测到有团伙针对海外贸易公司进行持续性的钓鱼攻击,经过深入分析发现此次钓鱼行为包涵了多种深度隐蔽的手段(如漏洞、隐写等等),多管齐下来保证自身钓鱼成功率。

Balsn CTF 2019 pwn 题解
安全知识

Balsn CTF 2019 pwn 题解

745409 3

非常棒的比赛,有一大堆0解题,其中还有glibc-2.29新的利用方式,以及密码pwn,学到了很多知识。

Python pickle 反序列化实例分析
安全知识

Python pickle 反序列化实例分析

756049 1

之前 SUCTF 出了一题 pickle 反序列化的杂项题,就感觉相当有意思。后来 Balsn 一次性搞了三个,太强了,学到了很多,感谢这些师傅。下文记录了我的学习笔记以及踩过的坑,希望对大家理解 pickle 有点帮助。

WordPress-WooCommerce 3.6.4 从CSRF 到 RCE
安全知识

WordPress-WooCommerce 3.6.4 从CSRF 到 RCE

578224 2

WooCommerce处理产品导入方式的缺陷导致存储型XSS漏洞的产生,可以通过跨站点请求伪造(CSRF)来利用该漏洞。由于wordpress后台存在插件编辑等功能,通过xss漏洞,可以写入php代码

【缺陷周话】第53期:不当的循环终止
安全知识

【缺陷周话】第53期:不当的循环终止

641705 0

代码审计是使用静态分析发现源代码中安全缺陷的方法,能够辅助开发或测试人员在软件上线前较为全面地了解其安全问题,防患于未然,已经成为安全开发生命周期 SDL 和 DevSecOps 等保障体系的重要技术手段。

【缺陷周话】第54 期:组件间通信XSS
安全知识

【缺陷周话】第54 期:组件间通信XSS

655277 0

代码审计是使用静态分析发现源代码中安全缺陷的方法,能够辅助开发或测试人员在软件上线前较为全面地了解其安全问题,防患于未然,已经成为安全开发生命周期 SDL 和 DevSecOps 等保障体系的重要技术手段。

【缺陷周话】第55期:返回值未初始化
安全知识

【缺陷周话】第55期:返回值未初始化

542170 0

代码审计是使用静态分析发现源代码中安全缺陷的方法,能够辅助开发或测试人员在软件上线前较为全面地了解其安全问题,防患于未然,已经成为安全开发生命周期 SDL 和 DevSecOps 等保障体系的重要技术手段。

一种虚假“短信通道商”黑产活动的揭露
安全知识

一种虚假“短信通道商”黑产活动的揭露

573149 0

奇安信安全能力中心移动安全分析团队在日常的恶意活动监控过程中,发现了一种黑产基于僵尸网络的新型变现方式,该变现方式实现了黑客宣称的“能发送任意内容的营销短信“。

记一次由追踪溯源发现的“不安全解压getshell”
安全知识

记一次由追踪溯源发现的“不安全解压getshell”

617699 8

近日我们帮助某客户追踪溯源一例入侵事件时,发现黑客在获取服务器权限之前利用网站的“ZIP解压功能”上传了Webshell。由于此次的漏送利用方式在“攻击载荷的构造”与“实际解压路径”方面较有代表性,因此我们编写了这篇报告。

最新顶会fuzz论文分享
安全知识

最新顶会fuzz论文分享

727187 4

分享一下读过的最新的fuzzing论文,目前是用Xmind记录的,可能过于详细了些,未来会更加精简一点,以博客的方式来进行总结,思维导图和论文原文见我的github。

新型masked勒索病毒袭击工控行业
安全知识

新型masked勒索病毒袭击工控行业

559430 1

10月9号总部设在荷兰海牙的欧洲刑警组织与国际刑警组织共同发布报告《2019互联网有组织犯罪威胁评估》,报告指出数据已成为网络犯罪分子的主机攻击目标,勒索软件仍是网络安全最大威胁,全球各界需要加强合作,联合打击网络犯罪。

青藤讲述MITRE ATT&CK框架的实施和使用方式
安全知识

青藤讲述MITRE ATT&CK框架的实施和使用方式

661842 1

MITRE ATT&CK框架中有好几百种技术,并且会随着新技术的推出以及人工智能和机器学习系统的部署而逐渐扩大。那么企业应该从哪里入手?该如何确定优先级?又该如何构建和管理已开发的检测方案呢?

反间谍软件之旅(三)
安全知识

反间谍软件之旅(三)

559959 0

近期,暗影移动安全实验室在日常监测中,发现了一款中文名叫“费雷顿·莫希里”的间谍木马软件,研究人员分析发现,该软件是专门针对伊朗开发的,其主要目的是窃取情报。