揭秘“支付木马”:巨额黑产背后的操盘手
未分类

揭秘“支付木马”:巨额黑产背后的操盘手

152878 7

近日,360安全大脑收到1688电商平台卖家反馈,称有人伪装成平台客服,打着交易的幌子盗取资金,短短几分钟内被盗金额就高达49000元,经过排查,幕后黑手竟是一款伪装成“激活工具”的木马。

【缺陷周话】第42期:Cookie: 未经过 SSL 加密
安全知识

【缺陷周话】第42期:Cookie: 未经过 SSL 加密

245554 0

代码审计是使用静态分析发现源代码中安全缺陷的方法,能够辅助开发或测试人员在软件上线前较为全面地了解其安全问题,防患于未然,已经成为安全开发生命周期 SDL 和 DevSecOps 等保障体系的重要技术手段。

借贷软件变脸绕过应用市场审核
安全知识

借贷软件变脸绕过应用市场审核

223880 3

近日,360烽火实验室接到一例反馈:用户描述从某应用市场下载了一个记事本应用, 经过一段时间的使用后发现该应用内容变成与贷款相关。

浅析SSRF认证攻击Redis
安全知识

浅析SSRF认证攻击Redis

366693 3

前段时间evoA师傅提到了SSRF可以攻击有密码认证的Redis服务,网上的文章大部分都是未授权打Redis,而有关SSRF认证攻击Redis的文章很少,在这里简单分析一下,如有错误还望斧正。

Magento 2.3.1:从未授权存储型XSS到RCE
安全知识

Magento 2.3.1:从未授权存储型XSS到RCE

208936 0

本文介绍了如何在非常流行的电子商务(eCommerce)解决方案Magento中(版本<=2.3.1),利用HTML过滤漏洞以及Phar反序列化漏洞构造较为严重的漏洞利用链。未授权攻击者可以滥用这条漏洞利用链来完全控制特定的Magento平台,重定向用户的付款过程。

微软RDP服务高危UAF漏洞分析(CVE-2019-0708)
安全知识

微软RDP服务高危UAF漏洞分析(CVE-2019-0708)

254202 1

CVE-2019-0708经微软披露已经有一个多月了,经过分析验证该漏洞是一个UAF漏洞,引发UAF漏洞的指针是由何时创建以及为何该指针在Free之后又被使用,是本文重点关注的地方。

Donot团伙(APT-C-35)移动端新攻击框架工具分析
安全知识

Donot团伙(APT-C-35)移动端新攻击框架工具分析

247256 0

肚脑虫(APT-C-35),由奇安信高级威胁研究团队持续跟踪发现并命名,其主要针对巴基斯坦等南亚地区国家进行网络间谍活动的组织。该组织主要针对政府机构等领域进行攻击,其中以窃取敏感信息为主。

首例发生在巴西的仿冒WannaCry恶意软件
安全知识

首例发生在巴西的仿冒WannaCry恶意软件

173103 0

近日奇安信红雨滴团队,通过分析推特上发现的,巴西首例通过仿冒WannaCry勒索的移动恶意软件,该软件通过仿冒WannaCry勒索界面,向用户索要比特币,其勒索界面与2017年国内发现的“王者荣耀辅助”勒索软件类似。

7月3日每日安全热点 - Rapid7 2019 Q1 季度威胁报告
安全资讯

7月3日每日安全热点 - Rapid7 2019 Q1 季度威胁报告

131994 0

智能家居方案提供商Orvibo下的一个ElasticSearch集群泄露超过20亿的用户信息;VMware发布通告修复TCP SACK 中的Linux内核漏洞(CVE-2019-11477,CVE-2019-11478);全国人大常委会委员建议:保密工作与处罚措施都要落实到人。

玩转Hacker101 CTF(五)
安全知识

玩转Hacker101 CTF(五)

253361 2

hi,大家好,我又来放writeup啦!经过一个周末的头脑风暴,我终于拿到了第十四题的flag,所以接着第一篇、第二篇、第三篇还有第四篇的进度,这次和大家一起学习Hacker101 CTF的第十二、十三、十四题。

Godlua Backdoor分析报告
安全知识

Godlua Backdoor分析报告

207753 0

2019年4月24号,360Netlab未知威胁检测系统发现一个可疑的ELF文件,目前有一部分杀软误识别为挖矿程序。通过详细分析,我们确定这是一款Lua-based Backdoor,因为这个样本加载的Lua字节码文件幻数为“God”,所以我们将它命名为Godlua Backdoor。

Firefox UAF漏洞分析
安全知识

Firefox UAF漏洞分析

170391 1

2018年12月,Mozila修复了CVE-2018-18492,这是一个与select元素有关的UAF漏洞,在本文中,我们将与大家分享这个UAF漏洞以及相关补丁的具体细节。

【缺陷周话】第41期:忽略返回值
安全知识

【缺陷周话】第41期:忽略返回值

189773 0

代码审计是使用静态分析发现源代码中安全缺陷的方法,能够辅助开发或测试人员在软件上线前较为全面地了解其安全问题,防患于未然,已经成为安全开发生命周期 SDL 和 DevSecOps 等保障体系的重要技术手段。

Linux 内核 TCP MSS 机制详细分析
安全知识

Linux 内核 TCP MSS 机制详细分析

174634 2

上周Linux内核修复的CVE-2019-11477感觉是一个很厉害的Dos漏洞,而我在尝试复现CVE-2019-11477漏洞的过程中,在第一步设置MSS的问题上就遇到问题了,无法达到预期效果,所以本文将通过Linux内核源码对TCP的MSS机制进行详细分析。