【技术分享】基于信息片段的大众密码分析
安全知识

【技术分享】基于信息片段的大众密码分析

70260 0

一直以来,我认为我们所使用的密码由各个不同的信息间断组合而成,而选用哪些信息、如何组合,这些是需要被认真研究的,目前我还未看到对此有相关的较为严谨的文章,本着尽量严谨的学习态度,我对大众密码进行了一次分析,并在此讲述我的分析过程和结论。

【技术分享】无弹窗渗透测试实验
安全知识

【技术分享】无弹窗渗透测试实验

93916 0

本篇文章通过自身搭建的渗透测试实验环境,旨在模拟真实的网络攻击。通过外网的Web服务撕开口子,逐渐深入结合一些社工手段,最终拿下域控权限。在社工场景中,结合多个近来爆出的客户端漏洞,及一些技巧全程无弹窗,极大的增强了“用户体验”。

【技术分享】逆向集成在谷歌语音程序中的OBi200固件: 第一部分
安全知识

【技术分享】逆向集成在谷歌语音程序中的OBi200固件: 第一部分

82716 0

由Obihai公司出品的OBi200是一个和谷歌语音集成在一起的家庭VoIP网关。它支持大多数标准VoIP功能,并且可以与几乎任何“便携式”SIP服务集成。我今年早些时候购买了一台,作为我家里的座机(无月租),到目前为止,运转的相当不错。但在完全安装之前,我决定深入了解它的工作原理。

【知识】9月5日 - 每日安全知识热点
安全知识

【知识】9月5日 - 每日安全知识热点

75391 0

热点概要:海莲花团伙的活动新趋势、无弹窗渗透测试实验、如何构建自己的渗透测试实验环境、SDN渗透测试实践、Radium-Keylogger:基于Python的多功能键盘记录器、监控Windows控制台活动、FFMPEG任意文件读取漏洞靶场搭建过程

【挖洞经验】看我如何挖掘到了某热门网站上的SQLi和XSS漏洞
安全知识

【挖洞经验】看我如何挖掘到了某热门网站上的SQLi和XSS漏洞

118130 3

在上个月的日常挖洞过程中,我发现了一个当前十分热门的航空公司网站,并在该网站中发现了几个安全漏洞。由于这个网站还没有设立公开的漏洞奖励计划,所以我们不便在此透露该网站的真实身份,我们索性认为它的域名为goodwebsite.com。接下来我会给大家介绍我如何挖到了该网站中存在的SQL注入漏洞以及XSS(跨站脚本)漏洞。

【技术分享】浅谈struts2历史上的高危漏洞
安全知识

【技术分享】浅谈struts2历史上的高危漏洞

202517 0

Apache Struts2作为世界上最流行的Java Web框架之义,广泛应用于教育、金融、互联网、通信等重要行业。它的一个高危漏洞危害都有可能造成重大的互联网安全风险和巨大的经济损失。本文旨在对以往的高危漏洞形成原因、受影响的版本以及相应的利用方式进行一次梳理,若有不完善的地方欢迎大家指正。

【知识】9月4日 - 每日安全知识热点
安全知识

【知识】9月4日 - 每日安全知识热点

66530 0

热点概要:利用Marketo Forms XSS、postMessage frame-jumping和jQuery-JSONP窃取www.hackerone.com的contact表单数据、在Windows下通过滥用bad assumption检测调试器、通过Burp Macros自动化模糊测试Web应用的输入点、Youtube中的高级Flash漏洞、Ruby on Rails安全检查Checklist、利用内存破坏漏洞进行Python沙盒逃逸

【病毒分析】老树新芽:Kronos恶意软件分析(part 1)
安全知识

【病毒分析】老树新芽:Kronos恶意软件分析(part 1)

79674 0

2014年6月,一个用户名为VinnyK的人用俄语在某黑市网站上首次售卖Kronos恶意软件。我们发现Kronos 恶意软件通过各种网络攻击包传播。截至目前,该恶意软件仍然在疯狂的传播,一个月前我们还捕获了通过Rig EK传播的一些最新的样本。

【木马分析】悄然崛起的挖矿机僵尸网络:打服务器挖价值百万门罗币
安全知识

【木马分析】悄然崛起的挖矿机僵尸网络:打服务器挖价值百万门罗币

267787 1

360互联网安全中心监测到一种利用被入侵服务器进行门罗币挖矿的僵尸网络,该僵尸网络控制的服务器数量高峰时单日达到两万多台。僵尸网络建立初期利用“永恒之蓝”漏洞攻击武器入侵一定数量的计算机并以此作为僵尸网络发展的基础。本文选用Bot程序2017年4月份编译的1.0.0.2版本作为分析的样本

【木马分析】HTTPS劫匪木马暴力升级:破坏ARK攻击杀软
安全知识

【木马分析】HTTPS劫匪木马暴力升级:破坏ARK攻击杀软

76860 0

近日,360互联网安全中心又发现一款名为“跑跑火神多功能辅助”的外挂软件中附带的劫持木马,该木马可以看作是之前劫持木马的加强版,其运行后加载RootKit木马驱动大肆劫持导航及电商网站,利用中间人攻击手法劫持HTTPS网站,同时还阻止常见ARK工具(Anti-Rootkit,检测查杀内核级木马的专业工具)运行,破坏杀软正常功能。

【知识】9月1日 - 每日安全知识热点
安全知识

【知识】9月1日 - 每日安全知识热点

70901 0

热点概要:逆向工程OBi200 Google语音应用程序(Part 1)、CertReq Exfiltration - 通过Native工具和CSR获取数据、Poison Ivy样本分析、美国中情局(CIA)开发的Windows恶意软件,改变引导扇区加载恶意软件、解析Chrome扩展程序Facebook恶意软件

【技术分享】Authenticode签名在未签名代码中的应用详解
安全知识

【技术分享】Authenticode签名在未签名代码中的应用详解

110658 0

作为一个逆向工程师或者是红队开发人员,了解如何将合法签名应用于未签名、攻击者提供的代码中是很重要的。本文将介绍代码签名机制,数字签名二进制格式,和在未签名的PE文件中应用数字证书的技术。很快你就能看到我下个月发布的一些研究会与这些技术有关。

【知识】8月31日 - 每日安全知识热点
安全知识

【知识】8月31日 - 每日安全知识热点

77229 0

热点概要:SpamBot利用7.11亿邮箱地址发送垃圾邮件、先知XSS挑战赛 - L3m0n Writeup、流行电子邮件客户端漏洞分析,允许攻击者修改发送后HTML邮件内容、通过一系列实际挑战学习ROP、DOM Based Angular Sandbox Escapes by Gareth Hayes、PyMultitor:Python多线程Tor代理、Oracle Java和Apache Xerces PDF/Docx服务器端拒绝服务漏洞

【国际资讯】Gazer: 一款针对全球各领事馆和大使馆的后门恶意软件
安全资讯

【国际资讯】Gazer: 一款针对全球各领事馆和大使馆的后门恶意软件

46507 0

ESET的安全研究员发现了一款针对全球范围内各领事馆、部委及大使馆用以监视政府和外交官的恶意软件。据ESET发表的研究称,Gazer从远程命令和控制服务器接收加密命令,并通过使用沦陷的合法网站(大多使用WordPress CMS)作为代理来避免检测。 同时Gazer并没有使用Windows Crypto API