-
中介无处不在——勒索软件产业出现了中介性质的,所谓勒索病毒医生,实际只是将收取的被勒索用户的钱分给勒索病毒作者,然后给用户解密。吐槽:瞬间合法化,黑产思路简直牛批~
-
网络犯罪分子以快递员、求职者等为幌子,潜入了组织的大楼、并将设备连接到本地网络(比如某个会议室中)。吐槽:突然想到whoami,只要你胆子够大,啥都能黑
- 12.10 威胁情报专栏:公开资源情报计划——OSINT文章的初衷是帮助初学者。 了解一下当前开源情报系统(包括已逝系统),开源情报的定义等。吐槽:对作者末尾的评论莫名反感以及对所谓粉丝观光团反感。
- 12.11 黑客无需网络钓鱼进入Email收件箱传统入侵电子邮箱的方法是:社工和电子邮件欺诈、修改密码获取邮箱管理权。新的入侵方法:购买黑客服务——外包给其他黑客完成盗取、入侵操作;从以往社工库中找到关联密码;配置错误或安全意识匮乏造成的敏感信息泄露。吐槽:看到正文就知道是机翻的国外文章,狗屎一样的翻译。
-
- AI模糊测试
- 持续不断的零日漏洞
- 蠕虫即服务
- 定制蠕虫
- 机器学习中毒吐槽:AI的发展具有两面性。
- 12.13 搭建自己的硬件植入工具在这篇文章中,描述了一种可能的方法,可以将小而廉价的微控制器用作NIC级别的植入物。这种植入需要至少四个引脚(Vcc,GND,CLK,DAT)才有用,并允许控制主机NIC。这种植入物的功能是:
- 嗅探来自主机的网络流量;
- 在没有主机知道的情况下从网络接收命令;
- 在没有主机注意的情况下将数据传输到网络。缺陷是:
- 只能访问SMBus
- 只能以大约100Kb /秒的速度获得数据,不足以进行全面的检查
- 只能捕获来自网络的流量吐槽:硬件这块不太懂,也不怎么接触,上述总结都是原文的。
-
一款名叫Armor的macOS Payload加密工具,Armor是一个功能强大的Bash脚本,通过它来创建的加密macOS Payload能够绕过反病毒扫描工具。项目地址:Armor吐槽:MacOS最近这一年风雨飘摇啊
-
通过辅助功能,自动化点击转账、点击卸载返回(避免自身被删)。厉害了。吐槽:早就说过了辅助功能是一大利器。
-
SubDomainizer是一款用于查找隐藏在页面的内联和引用Javascript文件中子域的工具。除此之外,它还可以为我们从这些JS文件中检索到S3 bucket,云端URL等等。这些对你的渗透测试可能有非常大的帮助,例如具有可读写权限的S3 bucket或是子域接管等。文章是安装和运行示意,项目地址:SubDomainizer吐槽:渗透一整套的工具和系统才是王道。
- 12.17 疑似国内某知名团伙的最新挖矿脚本分析与360发现的8220挖矿团伙发现的样本相比,xmrige为最新编译的2.8.1、下载路径更新为:https://bitbucket.org、钱包地址保存一致、未发现windows模块、部分功能有变化。8220是根据代码特征关联到的,之后发现钱包地址完全一致,遂基本可确认为这个团伙吐槽:早前有提出过根据广告ID来定位病毒制作者,以最终受益人来定位的思路应该还是不错的;不过跟广告联盟那边联系过后又觉得有些欠妥,团伙画像还有很长的路要走。
- 12.17 CSO怎么做(11)2018年系列收尾兼回答几个问题
这是一个系列的文章,个人觉得值得看看,不想当CSO的安全工程师不是好黑客。
dr0v
blog.drov.com.cn一个人碎碎念。
A lazy security employee.
2018年12月20日星期四
2018年11月28日星期三
Posted by drovliu on 十一月 28, 2018 with No comments
- 11.20 威胁情报不起作用的5个主要原因
- 与特定网络安全需求不相匹配
- 没资源来根据威胁情报采取行动
- 将威胁情报等同于其他网络安全工作
- 没能集成威胁情报
- 忽视威胁情报术语威胁情报视角可分为两个层面,一个考虑并购与长期合作伙伴关系之类战略性事务,另一个注重操作层面的问题,比如网站、服务器和应用的强化、修复及配置。吐槽:威胁情报作为高大上的代名词,目前来看,可用性、工程化程度还有待提升
-
用户在看杂志或新闻时,会看到一个名为「PayLeak」的广告,点击广告会上传用户设备相关信息至服务器,若设备为iOS,则会弹出钓鱼界面,伪装成系统信息要求用户填写信用卡等信息。
吐槽:翻译这种东西真的是吐槽无力了。 - 11.22 威胁情报专栏:谈谈我所理解的威胁情报——认识情报配合情报分析与研判之图片信息挖掘(1)食用——文章描述了从照片附带信息为入口进行深入的信息挖掘手法,实战可参考。威胁情报分类:
- 以自动化检测分析为主的战术级情报
- 以安全响应分析为目的的运营级情报
- 指导整体安全投资策略的战略级情报
吐槽:威胁情报本质不是可视化,国内好多人搞反了。
- 11.22 2018上半年日韩支付类病毒变化趋势研究报告国内黑产出海的典型代表了。吐槽:都年底了才出上半年报告,我也是fu的。
- 11.23 从某电商钓鱼事件探索黑客“一站式服务”深信服EDR安全团队,整理分析了一起某电商钓鱼事件,通过关联信息,发现背后可能存在一个“产业链齐全”的黑客团伙,研究发现其具备“一站式服务”的黑客攻击手段——包括但不限于钓鱼邮件、漏洞利用、挖矿病毒、勒索病毒、无文件攻击、远控木马、键盘记录器、密码破解等。
吐槽:黑产除了黑吃黑,无规则外,服务质量还是很不错的。 - 11.24 U2F安全协议分析U2F,Universal 2nd Factor,通用第二因素,属于2FA的一种,意即在用户名和密码的基础上再增加一种验证手段,以增强用户验证的安全性。吐槽:U2F的设备唯一性还是做的可以的,具体可看详细内容
- 11.24 恶意挖矿攻击的现状、检测及处置总结了挖矿病毒的入侵手法、使用的漏洞等,以及相关的自查、处置手段,较为全面,值得收藏。吐槽:这种总结就比较有意义了。
- 11.24 关于移动终端的短信安全分析
- 短信嗅探:伪基站嗅探
- 短信轰炸:呼死你,批量注册
- 短信钓鱼:社工短信,钓鱼网站;高级一点就是电信诈骗
- 短信盗取:Android端的恶意代码——典型如拦截马吐槽:按攻击手法分还是比较有意思的。
- 11.25 Cynet:全方位一体化安全防护工具主要是可视化帅!
吐槽:能力强弱不重要,帅最重要——国内安全产品现状。 -
研究人员发现很多当前主流的社交网站都无法抵御这种侧信道侧信道攻击技术,其中包括Facebook、Instagram、Tumblr、Google+、Twitter、eBay、PornHub、Medium、Xbox Live、Ashley Madison、Roblox和Xvideos在内。攻击者利用CSRF攻击从用户的Windows设备与社交网络的服务器进行通信,获取用户的相关信息。(暴露此问题的似乎是网站的拉黑功能)吐槽:狗屎翻译导致阅读困难。
- 11.26 “乱世”木马家族分析报告“乱世”木马家族的命名来源于木马母体程序包含的“乱世英雄”、“乱世权限”等特殊关键字,该家族的木马形态变化多端、作案手法专业娴熟,从今年起开始大肆地在国内传播。
吐槽:通过邮件反馈误报来躲避查杀,这招真的是666 - 11.26 WEB安全入门系列之文件上传漏洞详解上传漏洞修复:
- 设置上传文件大小和格式内容相匹配
- 存储目录执行权限
- 站库分离(存储目录与web分离)
- 文件上传后压缩重生成吐槽:绕过WAF的方式就是老兵和新手的区别了。
- 11.26 BLE安全(四)嗅探工具梓源大神的系列作品:吐槽:理论配合实践,厉害了。
2018年10月24日星期三
Posted by drovliu on 十月 24, 2018 with 2 comments
- 10.14 安卓手机搭建渗透环境(无需Root)入网:未root手机,因为权限问题,无法转换wifi工作模式进而dos掉对方的真实AP;所以只能社工。渗透:routersploit吐槽:理论上入网,特别是公共区域入网还是比较容易的;在手机上做渗透,搞路由器,随着手机计算能力的提升,以后会越来越多。
-
github的问题列表上有人曝出0.9.4.2 以下的版本web 上传接口对上传的apk包zip解压的时候存在漏洞可导致任意文件写入。原因: 自写zip解压代码,未对文件名做校验,直接os.path.join(EXT_PATH,filename)写入文件,导致存在形如../../../的目录穿越漏洞。解决方案:直接用z.extract函数将zip压缩包中的文件解压缩保存至指定目录,extract函数会自动将目录穿越符和UNC符号过滤掉,所以就没有任意文件写入啥事了。吐槽:自行实现功能的局限性往往就在于此,各种漏洞需要自行cover;而公用模块的问题则在于一旦出现问题,则全军覆没。
- 10.15 无字母数字Webshell之提高篇web攻击中的各种脑洞——利用php的解析特性,将语句转化为位运算表达式(php会自动解析为字符)来上传以绕过安全策略,让PHP执行——此为第一篇[一些不包含数字和字母的webshell](https://www.leavesongs.com/PENETRATION/webshell-without-alphanum.html);通过glob通配符特性过滤,调用上传的文件执行。这里一句话讲不清,建议通篇阅读文章。吐槽:长期浸淫在安全对抗行业中的人,脑洞之清奇,可见一斑。自愧不如
- 10.15 顺藤摸瓜,炒股交流群里的黑产陷阱黑产的故事,见文即可。吐槽:QQ、微信拉近了人们的距离,也拉低了欺诈、黑产的门槛。
-
Danger-zone是一款可将域、IP 和email地址之间的数据关联,并可视化输出存储到Elasticsearch和JSON文件中。在ES搜索的基础上,结合virustotal和Whoxy提供的免费查询服务,搭建了这样一个免费的域名、IP和Email关联查询(情报)系统吐槽:强烈推荐个人(安全行业)可搭建一个相关情报服务系统。
-
尝试了一种猥琐方式通过捆绑安装的方式将 Powshell 后门植入到软件安装包的方式绕过杀毒软件检测的方法。吐槽:捆绑的方式绕过杀软,个人觉得仅仅是由于加壳、混淆等原因绕过了而已。尤其是PC上行为拦截那么多,动态执行过程中即可能被kill掉。
- 10.16 一次入侵应急响应分析文章总结:
- 服务器上存在博彩信息与挖矿程序,说明被多波不同利益团队的黑客入侵;
- 此服务器于2018年9月21日被黑客入侵后加上相应的博彩内容,相应的IP为175.41.27.93;
- 此服务器在2016年2月份甚至更早就已经被黑客植入网马了;
- 服务器在2017年12月19日被植入挖矿程序;
- 系统被增加了隐藏账号test$,并且在2018年9月21日14:38发现账号guest有IP为212.66.52.88,地理位置为乌克兰登录的情况。吐槽:甲方生活在水深火热之中,急需我等拯救啊。
-
光标劫持攻击——技术主要利用的是Chrome浏览器的一个漏洞,而这种漏洞是由于HTML代码无法正确解码低分辨率鼠标光标所导致的。它会将光标变成一个128×128像素的透明“大方框”,当用户点击了某个特定位置时,他们其实点击的是其他地方。吐槽:黑客总有你想象不到的攻击手段。
- 10.16 SMS-based two-factor authentication is not safe — consider these alternative 2FA methods instead卡巴分析了当前主流了双因子认证方式:短信、app与USB口令,其认证流程及存在的风险。吐槽:国内目前主流的还是短信,也正在慢慢朝app方向发展(存在较大风险)。
-
我国也有了自己的标准了,具体参见:在线预览|GB/T 36643-2018吐槽:有了标准就有了可参考性,日后更方便了情报的分享和建设。
-
本期报告聚焦国内外知名机器学习、人工智能类开源软件安全开发现状,通过分析多款知名人工智能类开源软件产品的安全缺陷,评估开源项目的代码安全控制情况。360代码卫士团队为本期报告提供了技术支持。吐槽:数字为CNCERT出的开源代码漏扫报告。恩~
-
国外安全公司zscaler对黑帽SEO的分析。同样紧跟热点,同样黑站然后挂跳转。介绍了很多黑帽SEO手法,可以看看。吐槽:国内外黑产殊途同归啊。
-
360安全中心监测到有款远控木马试图借用 “网易”官方签名躲避查杀,大肆传播。
吐槽:Android端签名管理目前来看还是比较规范了,除了喜欢用外包的一些银行外 - 10.18 免越狱虚拟定位外挂的调试小记与检测方案原理是通过itunes的usb管理模块,模拟返回定位信息来进行虚拟定位。使用开源代码库:libimobiledevice吐槽:ios体系内的需求大,门槛其实较低。好去处~
- 10.18 Linux应急响应(三):挖矿病毒黑客通过Struct 远程命令执行漏洞向服务器定时任务中写入恶意脚本并执行。吐槽:不是一篇好文章
- 10.19 Cookie篡改与命令注入在pentester环境中存在Cookie篡改与命令注入的WEB程序,我们下载下来搭建,下载地址:rack_cookies_and_commands_injection文章详细讲解了整个攻击过程:
- 指纹识别:收集有关Web应用程序和正在使用的技术的信息。
- 暴力强制验证页面。
- 篡改机架cookie以获得管理员权限。
- 从管理页面,通过注入获取命令,以运行底层操作系统上的任何命令。吐槽:道理我都懂,还是得下手实践啊
- 10.19 给我一个无线切入点,我就可以操控你的物理隔离网络面对企业的物理隔离网络,360通过Ghost tunel——一个利用WiFi信号的隐蔽传输通道,只要物理隔离网络的客户端安装有无线设备或无线网卡(无线网卡不需要连接无线、无线网卡禁用也可以入侵)都可以遭到攻击者近距离入侵,不需要在隔离网络上使用U盘安装恶意程序。吐槽:APT攻击几乎集安全攻防之大成,学习学习,了解即可。
- 10.20 XMR恶意挖矿案例简析攻击者通过SSH暴力破解获取系统账号后,一方面通过下载及运行ELF二进制挖矿程序,利用系统CPU/GPU资源进行XMR(门罗币)挖矿;另一方面,通过在系统里面的JS文件中插入JS网页挖矿的代码,利用远程访问系统JS网页的客户端资源进行XMR网页挖矿。吐槽:往后大型网站或者服务器将是攻击重点(网络资产集中地);企业安全越来越重要了
- 10.21 广撒网,多捞鱼:当黑客们也不再“安于本分”近年来,黑客已不再像以往一般着重攻击企业或用户的计算机,转而采取“广撒网,多捞鱼”的策略,将攻击目标转向了全新的领域。对各大垂直领域的兴趣尤为浓厚,CrowdStrike的报告中也对一些垂直领域入侵案例的比例做了统计:
- 技术(互联网、科技)行业:36%
- 服务行业:17%
- 酒店行业:8%
- 政府、国防机构:7%
- 非政府组织:7%吐槽:忽然对安全行业有了信心,有新的行业就会有新的安全问题,重点是,能否跟得上节奏。
-
2018年上半年勒索软件的活动还有所增加,并且相关勒索软件还通过各种升级更新来尝试避开现有的安全解决方案,比如说PyLocky(趋势科技将其标记为RANSOM_PYLOCKY.A)就是一个很好的例子。PyLocky还有反机器学习的能力,同时使用了Inno Setup Installer(一款基于开源脚本的安装器)和PyInstaller,因此这样会增加静态分析方法的检测难度,其中就包括了基于机器学习的解决方案。吐槽:安全的本质就是攻防对抗咯
- 10.22 2017年十大Web黑客技术榜单
- 台湾 Web 安全研究者 Orange Tsai - A New Era of SSRF
- Web 缓存欺骗攻击技术 – Web Cache Deception
- 票据欺骗 – Ticket Trick
- Friday the 13th: JSON Attacks
- 云出血 - Cloudbleed
- 高级 Flash 漏洞利用系列 - Advanced Flash Vulnerabilities
- AWS S3 存储桶的访问控制分析 - A deep dive into AWS S3 access controls
- 利用 HTTP 请求编码绕过 WAF – Request Encoding to bypass web application firewalls
- 浏览器安全白皮书 – Cure53 – Browser Security Whitepaper
- 利用 PHP7 的 OPcache 执行 PHP 代码 – Binary Webshell Through OPcache in PHP 7吐槽:看看就好,较为前沿的一些web技术
-
思路十分有指导意义,见图;第一篇AI在黑产的利用讲述的也较为全面(信息整合)。吐槽:较好的信息整合,适合作为入门读物
- 10.22 短网址安全浅谈由于短网址服务自身存在的设计缺陷问题,尤其是一般短网址采用6位或者7位字母和数字的集合,可以被很好的预测,从而被针对性的爆破。还有其他诸如:SSRF、XSS、SQL注入等问题。吐槽:2B安全遍地开花的节奏
-
Vpay暴雷,所以收益过高的都有极大风险——甚至是欺诈风险。吐槽:雪崩之时,没有一片雪花是无辜的。
- 10.22 马蜂窝被发现大量抓取竞争对手的数据近期最热的八卦了。马蜂窝造假太不走心。吐槽:这个瓜可以吃很久。
-
吐槽:羡慕有蜜罐网络的大佬。 - 10.22 不要光看表面 网络犯罪的潜在成本无法计算预计到2019年,全球网络犯罪成本可能将超过2万亿美元吐槽:个人感觉翻译有误,这里应该是讲的网络犯罪产业链收入将产生超过2万亿美元。对国内机翻人员无语。
- 10.22 技术讨论 | 看我如何破解一台自动售货机从APP账户中的0元,到之后破解APP数据库后,我可以进行以下操作:
- 修改APP账户的金额
- 任意购买自动售货机中的东西
- 继续用余额购买
- 余额为0之后可重新更改余额
- 如此重复消费购买自动售货机中的商品吐槽:结合kaspersky的双因子报告可以得出,国内APP作为因子的验证方式还有很长的路要走。
订阅:
博文 (Atom)
Search
Archive
Popular Posts
-
# hook原理 >在面微信的时候被开发的面试官问到了hook原理。我简单介绍了一般是替换函数地址的形式,保障先调用替换函数,再调用原始函数。 > >面试官的理解是有两种hook方式:一种是地址替换型,一种是代码插入型。 > >由此可知我对hook...
-
# 手机窃听 >华为面试时几个面试官反复提及手机窃听的技术手段问题。 > >我仅回答了画像圈定问题,没有涉及到潜在技术问题。 > >所以回来后检索了一下相关信息,才知道原来还有侧信道攻击的事。 常规认为的方式是,APP 申请了麦克风权限,后台静...