【技术分享】详细解析PHP mail()函数漏洞利用技巧
安全知识

【技术分享】详细解析PHP mail()函数漏洞利用技巧

242871 0

未正确校验mail()函数的参数内容可能会产生一些安全问题,严重的话会引发远程命令执行漏洞导致服务器被接管。本篇文章旨在分析PHP mail()函数在漏洞利用过程中的条件限制的一些误解,并进一步对漏洞利用方面进行分析。

【技术分享】深入分析商业间谍FIN7黑客组织使用的权限维持技术
安全知识

【技术分享】深入分析商业间谍FIN7黑客组织使用的权限维持技术

82848 0

今年年初,Mandiant(美国麦迪安网络安全公司)发现了多起网络攻击事件,我们认为这些攻击事件为FIN7黑客组织所为,这是一个经济利益驱使的黑客组织,该黑客组织发起的攻击事件的独特之处在于如何安装CARBANAK后门进行权限维持。本篇文章就其如何安装CARBANAK后门进行详细的分析。

【知识】5月5日 - 每日安全知识热点
安全知识

【知识】5月5日 - 每日安全知识热点

69828 0

为恶意软件事件响应构建本地的passiveDNS、如何保护漏洞利用:检测PageHeap、在渗透测试中Netcat使用的技巧 、如何寻找漏洞绕过CFG、Pwn2Own 2017: UAF in JSC::CachedCall (WebKit)

【知识】5月4日 - 每日安全知识热点
安全知识

【知识】5月4日 - 每日安全知识热点

72300 0

WordPress Core 小于等于4.7.4全版本密码重置漏洞(0day)、WordPress小于4.7.1 远程代码执行漏洞(非插件无需认证,附Poc,演示视频)、Pwning PHP mail() function For Fun And RCE 、bug bounty - 绕过限制劫持Skype账号、PHPCMS V9.6.1 任意文件读取漏洞分析(含PoC,已有补丁)

【技术分享】PowerShell注入技巧:无盘持久性和绕过技术
安全知识

【技术分享】PowerShell注入技巧:无盘持久性和绕过技术

116514 0

Powershell 是运行在windows机器上实现系统和应用程序管理自动化的命令行脚本环境,而它可以算是颠覆了传统的命令行提示符-cmd.exe。昨天晚上,我们的终端安全检测与应急响应平台(Vision)检测到了一个使用了多种方法来实现攻击持久化并规避传统反病毒技术的攻击事件。本篇文章主要针对PowerShell无盘持久性和绕过技术的注入技巧的分析。

【技术分享】MSSQL 注入攻击与防御
安全知识

【技术分享】MSSQL 注入攻击与防御

354764 0

本文主要是做一个MSSQL的注入总结,对于注入绕过方法和前文Mysql并无太大差别,就不做过多的讲解,主要放在后面的提权上。文章如果有错也欢迎各位dalao指出。

【漏洞分析】PWN2OWN 2017 Linux 内核提权漏洞分析
安全知识

【漏洞分析】PWN2OWN 2017 Linux 内核提权漏洞分析

79902 0

在2017年PWN2OWN大赛中,长亭安全研究实验室(Chaitin Security Research Lab)成功演示了Ubuntu 16.10 Desktop的本地提权。本次攻击主要利用了linux内核IPSEC框架(自linux2.6开始支持)中的一个内存越界漏洞,CVE编号为CVE-2017-7184。本篇文章为针对该漏洞的分析。

【技术分享】深入分析基于异常的 iOS 漏洞利用技术
安全知识

【技术分享】深入分析基于异常的 iOS 漏洞利用技术

94230 0

本文将为读者详细介绍编号为CVE-2017-2370的mach_voucher_extract_attr_recipe_trap mach trap 堆溢出的发现和利用过程。这里不仅介绍了这个漏洞本身的情况,还讲解了漏洞利用技术的开发过程,包括如何反复故意导致系统崩溃,以及如何使用旧的内核漏洞构建活动内核自省功能。

【知识】5月3日 - 每日安全知识热点
安全知识

【知识】5月3日 - 每日安全知识热点

63508 0

MS16-145:Edge浏览器TypedArray.sort UAF漏洞分析(CVE-2016-7288)、WHID:基于WiFi的HID Attacks (人机接口攻击)、PowerShell注入技巧:无盘持久性和绕过技术、利用 Event Viewe(事件查看器)bypass UAC、shodan新推出的用于发现c2服务器的服务、PWN2OWN 2017 Linux 内核提权漏洞分析、Fastjson 远程反序列化程序验证的构造和分析、你的数字签名会被撞破么?安全Hash的攻与防​

【技术分享】Fastjson 远程反序列化程序验证的构造和分析
安全知识

【技术分享】Fastjson 远程反序列化程序验证的构造和分析

98661 0

fastjson是一个java编写的高性能功能非常完善的JSON库,应用范围非常广,在github上star数都超过8k,在2017年3月15日,fastjson官方主动爆出fastjson在1.2.24及之前版本存在远程代码执行高危安全漏洞。攻击者可以通过此漏洞远程执行恶意代码来入侵服务器。本篇文章为针对该漏洞的PoC构造及分析。

【技术分享】WebSocket漏洞与防护详解
安全知识

【技术分享】WebSocket漏洞与防护详解

295633 0

WebSocket协议是基于TCP的一种新的网络协议。它实现了浏览器与服务器全双工(full-duplex)通信——可以通俗的解释为服务器主动发送信息给客户端。本篇文章主要介绍了WebSocket的常见漏洞及防护手段。