【技术分享】Flash的跨域问题
安全知识

【技术分享】Flash的跨域问题

105079 1

与其他应用型语言一样,Flash的运行也是基于安全沙箱环境。因为自身设计的缺陷,一直有安全问题。在精心构造的flash下,会有信息泄露的风险。目前来看,一些网站,对Flash的转型还不完全,比如目前市面上的各种页游,小型视频网站,以及弹窗广告。现在大都延续着Flash,这都是潜藏着的攻击面。

【国际资讯】Windows内核bug阻止安全软件识别恶意软件
安全资讯

【国际资讯】Windows内核bug阻止安全软件识别恶意软件

44278 0

恶意软件开发人员能利用Windows内核中的一个编程错误阻止安全软件识别恶意模块是否在运行时已加载以及何时加载。攻击者能利用这个bug,导致PsSetLoadImageNotifyRoutine返回一个无效的模块名称,从而将恶意软件伪装成一个合法操作。

【知识】9月8日 - 每日安全知识热点
安全知识

【知识】9月8日 - 每日安全知识热点

69300 0

热点概要:Windows内核bug阻止安全软件识别恶意软件、微软拒绝修复Edge浏览器中的内容安全策略绕过问题、如何利用Python反序列化漏洞、Struts REST漏洞 (CVE-2017-9805)检测payload、TrickBot银行木马Dropper分析、CVE-2017-0780:可使Android的Messages应用程序crash的拒绝服务漏洞分析

【技术分享】如何使用SecGen生成包含随机漏洞的靶机
安全知识

【技术分享】如何使用SecGen生成包含随机漏洞的靶机

98467 0

今天给大家介绍一个名叫SecGen的项目,该项目允许用户创建一台包含随机漏洞的虚拟机系统。如果你对网络安全技术感兴趣的话,那么SecGen绝对会是一个让你爱不释手的工具,因为它不仅能够帮助我们合法地练习黑客技术,并测试我们的技术水平,而且它还能够锻炼我们解决问题的能力。

【漏洞分析】360天眼实验室:Struts2 S2-052(CVE-2017-9805)远程代码执行漏洞分析
安全知识

【漏洞分析】360天眼实验室:Struts2 S2-052(CVE-2017-9805)远程代码执行漏洞分析

142688 0

Struts2 S2-052远程代码执行漏洞与以往的Struts2漏洞不同,S2-052利用的是Java反序列化漏洞,而不是臭名昭著的ognl。本次漏洞触发点是REST插件在解析请求中的xml文件时调用了XStreamHandler,传入的数据会默认进行反序列化。当传入的xml是经XStream序列化的恶意对象时,便造成反序列化漏洞。

【技术分享】Dll注入新姿势:SetThreadContext注入
安全知识

【技术分享】Dll注入新姿势:SetThreadContext注入

210306 2

这篇文章将阐述另一种在x86和x64平台使目标进程调用LoadLibrary函数的方法,但这次我们将通过操作现有线程的上下文来执行DLL注入,线程的指令指针被转移到一个自定义的代码段,然后被重定向回来。这种方法很难检测,因为这些操作看起来就跟一个正常线程正在做的事情没什么两样。

【知识】9月7日 - 每日安全知识热点
安全知识

【知识】9月7日 - 每日安全知识热点

65289 0

热点概要:影子经济人回归,再度售卖黑客工具、Apache Struts2–052 漏洞分析预警、S2-052漏洞分析及官方缓解措施无效验证、如何制作基础认证钓鱼页面、Uber Bug Bounty:如何获取内部聊天系统的访问权限、十年磨一剑:恶意程序Snowball(雪球)的前世今生、S2-052 exp、Command and Control – DNS 、IPTables工作原理分析

【技术分享】如何构建自己的渗透测试环境
安全知识

【技术分享】如何构建自己的渗透测试环境

92175 0

现在你真的是一名黑客吗?还没有。你了解相关知识、大概理解整体框架,但你还需要训练。你需要自己动手,这也是提升黑客技能的唯一途径。然而你肯定不想在监狱里度过余生,所以最好还是搭建自己的渗透测试实验室,这样你就可以在不触碰法律的前提下进行黑客实验。

【漏洞分析】Apache Struts2–052 漏洞分析预警
安全知识

【漏洞分析】Apache Struts2–052 漏洞分析预警

103755 0

2017年9月5日,Apache Struts发布最新安全公告,Apache Struts2的REST插件存在远程代码执行的高危漏洞,该漏洞由lgtm.com的安全研究员汇报,漏洞编号为CVE-2017-9805(S2-052)。Struts2 REST插件的XStream组件存在反序列化漏洞,使用XStream组件对XML格式的数据包进行反序列化操作时,未对数据内容进行有效验证,存在安全隐患,可被远程攻击。本篇文章为针对该漏洞的分析。

【漏洞分析】对Youtube中高级Flash漏洞的分析
安全知识

【漏洞分析】对Youtube中高级Flash漏洞的分析

75294 0

Flash至今仍是一个活跃的威胁来源。在2017年,我分别向Facebook、Youtube、WordPress、Yahoo、Paypal以及Stripe提交了Flash漏洞。在本文中,我会介绍我在Youtube Flash Api中找到的一些高级Flash漏洞,同时我也会顺便提到html/javascript安全性方面的内容。

【技术分享】如何绕过安全机制来破坏AWS S3日志记录
安全知识

【技术分享】如何绕过安全机制来破坏AWS S3日志记录

87570 0

在今天的公共云出现之前,存储日志的最佳做法是将日志与生成它们的主机分开存储。如果主机遭到入侵,存储的日志将更有可能被保留下来以供安全研究人员进行分析。本文介绍一种通过绕过安全机制破坏AWS云日志记录的一种方式。

【知识】9月6日 - 每日安全知识热点
安全知识

【知识】9月6日 - 每日安全知识热点

64161 0

热点概要:【漏洞预警】Apache Struts2插件高危漏洞(S2-052)、Struts2 S2-052 RCE分析与利用、Mastercard互联网网关服务:Hashing设计缺陷、Solaris to Linux Migration 2017、ToorCon 19 - 2017 议题视频、滥用可写Windows服务​

【技术分享】Stack overflow in PlugX RAT
安全知识

【技术分享】Stack overflow in PlugX RAT

136421 0

Black Hat USA 2017上@professor__plum分享了几款常见RAT(Xtreme、PlugX、Gh0st)中存在的漏洞,利用这些漏洞可以反向攻击C&C Server,这里以PlugX RAT为例进行漏洞分析。