浅析Java序列化和反序列化
安全知识

浅析Java序列化和反序列化

194129 2

序列化 (Serialization) 是指将数据结构或对象状态转换成字节流 (例如存储成文件、内存缓冲,或经由网络传输) ,以留待后续在相同或另一台计算机环境中,能够恢复对象原来状态的过程。

【缺陷周话】第18期:XPath 注入
安全知识

【缺陷周话】第18期:XPath 注入

148483 0

代码审计是使用静态分析发现源代码中安全缺陷的方法,能够辅助开发或测试人员在软件上线前较为全面地了解其安全问题,防患于未然,已经成为安全开发生命周期 SDL 和 DevSecOps 等保障体系的重要技术手段。

逆向Tempur-Pedic床垫底座遥控器(Part 1)
安全知识

逆向Tempur-Pedic床垫底座遥控器(Part 1)

204455 0

大约在一年前,我决定把我的spring旧床垫换成TEMPUR-Contour Elite Breeze。这个底座宣传的另一个功能是可以通过Android和iPhone应用进行控制。不幸的是,它的Android应用自2014年以来就没有再更新过了。

ThinkPHP 5.0.* 远程命令执行漏洞预警
安全资讯

ThinkPHP 5.0.* 远程命令执行漏洞预警

204173 1

2019年1月11日,360CERT发现某安全社区出现关于ThinkPHP5 RCE漏洞的威胁情报,不久之后ThinkPHP5官方与GitHub发布更新。该更新修复了一处严重漏洞,该漏洞可导致远程命令代码执行。

Metinfo 6.x存储型XSS分析(CVE-2018-20486)
安全知识

Metinfo 6.x存储型XSS分析(CVE-2018-20486)

160211 0

Metinfo被爆出存在存储型跨站脚本漏洞,远程攻击者无需登录可插入恶意代码,管理员在后台管理时即可触发。该XSS漏洞引起的原因是变量覆盖,这种情况还是比较少见的,因此打算对这个漏洞进行分析并学习一下思路。

Windows 注册表取证分析
安全知识

Windows 注册表取证分析

229757 1

作为应急响应和风险评估任务的一部分,FireEye顾问在对计算机网络进行取证分析时经常使用Windows注册表数据。这对于发现恶意活动和确定哪些数据可能被窃取很有帮助。

区块链安全——以太坊智能合约静态分析
安全知识

区块链安全——以太坊智能合约静态分析

175865 7

本文主要讲解了如何通过对智能合约的静态分析进而发现智能合约中的漏洞。在智能合约部署之前对其进行静态分析,检测并发现智能合约中的漏洞,可以最大限度的保证智能合约部署之后的安全。

Android Native病毒——2018年度研究报告
安全知识

Android Native病毒——2018年度研究报告

259501 4

Android Native病毒2018年的“表现”如何?哪个安卓版本最容易受到Android Native病毒的攻击?认识几个“重量级”病毒家族之后,我们再聊聊2019年Android Native病毒可能有哪些新的威胁。

尝试进行RPC漏洞挖掘
安全知识

尝试进行RPC漏洞挖掘

239817 1

我通过对历史漏洞进行研究,对Windows系统中RPC(Remote Procedure Call,远程过程调用)漏洞挖掘进行了简单的探索,和大家分享一下探索的过程。

一大波含“税”APP来袭,就等你上钩
安全资讯

一大波含“税”APP来袭,就等你上钩

123534 0

2018年,有一件关乎我们切身利益的大事!税改!于是相关部门贴心的为我们推出了个税APP,帮助大家计算个税。氮素,从1号正式实施税改以来,个税APP却因为各种问题频上热搜。

llvm的去平坦化
安全知识

llvm的去平坦化

230014 4

程序分析会花费大量的时间来把程序还原为本来的样子。使用OLLVM项目中的控制流平坦化、虚假控制流、指令替换等混淆策略会进一步加大分析的难度。

结合Oauth的XSS利用技术
安全知识

结合Oauth的XSS利用技术

159472 0

XSS可能还有其他危害,攻击者可以考虑利用Oauth应用,配合XSS窃取Oauth凭据,攻击过程无需用户交互,我也会通过实际网站演示几个攻击样例。