360-CERT 蔡玉光:RSAC 2019观感录
安全资讯

360-CERT 蔡玉光:RSAC 2019观感录

214174 4

新的一年,又是在旧金山阴冷的雨季中参加完了RSAC 2019安全大会。对比去年,2019年延续了2018年的节奏。2018年“Now Matter”的主题给大家来了当头一棒,描述了安全紧迫的氛围,号召放弃银弹思维,需要务实提升行业安全能力。

WordPress 5.0.0 Remote Code Execution分析思考
安全知识

WordPress 5.0.0 Remote Code Execution分析思考

238265 4

2月20号,RIPS团队在官网公开了一篇WordPress 5.0.0 Remote Code Execution,CVE编号CVE-2019-6977。而我在复现过程中却发现了在配合变量覆盖来目录穿越写文件这一步中有另外的目录穿越写文件方法。

2月政企终端安全态势分析报告
安全资讯

2月政企终端安全态势分析报告

284818 0

《政企终端安全态势分析报告》是“360终端安全实验室”定期发布的针对政企网络终端的安全态势分析报告。报告数据来自 360 企业安全公有云安全监测数据。

谭晓生:七年之痒,RSAC2019之我观
安全资讯

谭晓生:七年之痒,RSAC2019之我观

180998 1

从2013年开始参加RSAC,今年正好是第七年。婚姻中有“七年之痒”的说法,对一个会议也有类似感觉:很多东西已经熟悉,新鲜感没那么强了,但还有比新鲜更重要的东西:持久、稳定、可依靠。

EOS新型攻击手法之 hard_fail 状态攻击
安全知识

EOS新型攻击手法之 hard_fail 状态攻击

161721 1

昨日(2019 年 3 月 10 日)凌晨,EOS游戏 Vegas Town(合约帐号 eosvegasgame)遭受攻击,损失数千 EOS。慢雾安全团队及时捕获这笔攻击,并同步给相关的交易所及项目方。

AES加密的安全问题
安全知识

AES加密的安全问题

270558 5

AES算法全称Advanced Encryption Standard,是DES算法的替代者,旨在取代DES成为广泛使用的标准,于2001年11月26日发布于FIPS PUB 197,并在2002年5月26日成为有效的标准。2006年,高级加密标准已然成为对称密钥加密中最流行的算法之一。

从委内瑞拉大范围停电一事来看美国的攻击手段
未分类

从委内瑞拉大范围停电一事来看美国的攻击手段

173846 2

本文先对本次的安全事件的主角:委内瑞拉,进行一次国家介绍,经济状况和国际关系的普及,再交代断电一事,最后再是美国的历史攻击其他要制裁国家的发电站的事件汇总。国家基础设施 = 国家命脉,网络安全务必落实到位。

Metinfo 6.1.3 XSS漏洞分析
安全知识

Metinfo 6.1.3 XSS漏洞分析

209477 0

前段时间看到一个cms造成的xss漏洞,这里想分析下。这个漏洞是metinfo6.1.3版本因参数问题造成前台和后台引起了两处xss漏洞。

PWN——那些年坑过我们的数据类型
安全知识

PWN——那些年坑过我们的数据类型

170479 0

本人安全客上一篇内核pwn的坑还记得吧?就是关于无符号整型使用不当的漏洞利用,最后传进去的长度值为啥是0xffffffffffff0000|0x100,不着急,我们从基础开始介绍。

【缺陷周话】第25期:硬编码密码
安全知识

【缺陷周话】第25期:硬编码密码

198714 1

代码审计是使用静态分析发现源代码中安全缺陷的方法,能够辅助开发或测试人员在软件上线前较为全面地了解其安全问题,防患于未然,已经成为安全开发生命周期 SDL 和 DevSecOps 等保障体系的重要技术手段。

从一道ctf题学习mysql任意文件读取漏洞
安全知识

从一道ctf题学习mysql任意文件读取漏洞

377644 2

我在做这道题时第一反应是爆破数据库,进入下面的else语句里,写入代码到config.php执行,但是发现如果直接输入对应的参数。我觉得这像是出题人的一个陷阱。那真正的利用点在哪呢?

Globelmposter 3变种病毒详细分析报告
安全知识

Globelmposter 3变种病毒详细分析报告

328208 15

Globelmposter是一种比较活跃且变种比较多的病毒,其主要攻击手段是采用RSA加密算法加密本地磁盘下的所有文件,如果想要解密文件必须获取病毒作者手中的私钥信息,故这种病毒的危害性相对比较大。

CVE-2018-8550分析与复现
安全知识

CVE-2018-8550分析与复现

155819 1

这个漏洞属于com组件Unmarshal类型本地权限提升漏洞,在cve2018-8550更新补丁出来不久,微软就取消了64位ole32.dll和coml2.dll调试符号提供,不过32的仍然可以正常提供,为了方便调试我用vc在32位系统上成功复现了poc。

MachineAccountQuota在活动目录中的应用
安全知识

MachineAccountQuota在活动目录中的应用

140687 0

MachineAccountQuota(MAQ)是一个域级别的属性,默认情况下可以允许非特权用户将主机连接到活动目录(AD)域,能连接的主机数最多不超过10台。我与MAQ的缘分可以追溯到很早以前……

中国女性比男性赚钱少,被骗损失却更高?真相是…
安全资讯

中国女性比男性赚钱少,被骗损失却更高?真相是…

154075 0

据《2019中国职场性别差异报告》统计显示,2018年中国女性平均薪酬为6497元,薪酬均值为男性的78.3%。而随着工作年限增长,薪酬差异逐渐拉大。虽然女性平均薪酬低于男性,然而遭遇网络诈骗之后人均损失金额却高于男性。