2023年 第17周 微信公众号精选安全技术文章总览
洞见网安 2023-4-24
0x1 Web安全之XXE
河马安全区 2023-04-29T23:18:44 © Hippo
河马河马,你不要睡着了!
0x2 微软确认剪纸服务器用于传递LockBit和Cl0p勒索软件
黑猫安全 2023-04-28T09:41:05 鹏鹏同学
微软确认PaperCut服务器正被积极利用以传递Cl0p和LockBit勒索软件。攻击者Lace Tempest利用PowerShell命令传递TrueBot DLL,连接C2服务器,窃取LSASS凭据,并将有效载荷注入conhost.exe。攻击的下一阶段包括部署Cobalt Strike Beacon植入物,使用WMI横向移动,并通过MegaSync过滤文件。Lace Tempest还利用了Fortra GoAnywhere MFT漏洞和树莓知更鸟感染获得初始访问权限。微软指出,攻击者自4月13日起就将PaperCut缺陷纳入攻击工具包。此外,还有活动利用同样的缺陷传播LockBit勒索软件。PaperCut缺陷也被其他威胁行为者利用,以部署Monero加密货币矿工。FIN7利用Veeam漏洞CVE-2023-27532,与分发POWERTRASH的攻击有关,这是一种基于PowerShell的内存滴管。攻击者使用自定义脚本从Veeam备份数据库中窃取信息,并建立持久性立足点。IBM Security X-Force还揭示了名为Domino的加载程序和后门,旨在促进后续利用。
勒索软件 服务器安全 APT攻击 漏洞利用 横向移动 恶意软件分发 数据泄露 安全漏洞 加密货币挖矿 反检测技术
0x3 Net-NTLMv2窃取----By Outlook NTLM Leak
蚁景网络安全 2023-04-27T16:59:15
本文详细介绍了CVE-2023-23397漏洞,该漏洞影响所有受支持的Outlook Windows版本,允许攻击者在无需用户交互的情况下通过Zero-click攻击获取用户的Net-NTLMv2凭证Hash。漏洞利用Outlook应用中UNC路径访问发起请求的机制,通过在日历会议邀请中设置特定的音频文件路径,强制收件人与攻击机IP发起Net-NTLM身份认证请求。文章解释了利用此漏洞的步骤,包括创建指向攻击者机器上网络共享的恶意日历邀请,以及使用OutlookSpy插件来设置UNC路径。此外,还提供了Powershell脚本示例,用于发送或保存包含漏洞利用参数的恶意日历邀请。文章强调了该漏洞的严重性,并建议用户及时更新Outlook以修复此安全漏洞。
0x4 某日某条_signature逆向分析和远程调用
逆向与爬虫的故事 2023-04-27T11:38:12
误逐世间乐,颇穷理乱情。某条的js逆向已经好多人写了,在这里也把我的逆向过程详细写一下,可以说知识点很足,希
0x5 数千个公开暴露的Apache Superset安装暴露于RCE攻击
黑猫安全 2023-04-27T09:58:21 鹏鹏同学
Apache Superset因默认配置不安全导致CVE-2023-27524漏洞,影响2.0.1及以下版本,可能导致远程代码执行。Horizon3研究人员发现超过3000个实例暴露,其中至少2000台使用默认SECRET_KEY。攻击者可利用此登录服务器,访问和修改数据,执行远程代码。虽然Apache团队已发布补丁,但仍有风险,特别是通过docker compose或helm模板安装时。Horizon3提供了检测工具,建议用户更改默认配置。
远程代码执行(RCE) 默认配置漏洞 数据泄露风险 身份验证绕过 安全补丁发布 互联网暴露实例 安全研究
0x6 Apache Superset漏洞:不安全的默认配置使服务器暴露于RCE攻击
黑猫安全 2023-04-27T09:58:21 鹏鹏同学
Apache Superset是一个开源数据可视化软件,其2.0.1及以下版本因不安全的默认配置而存在远程代码执行(RCE)漏洞,被追踪为CVE-2023-27524,CVSS得分为8.9。该漏洞与默认的SECRET_KEY配置有关,攻击者可以利用默认密钥对互联网上的服务器进行身份验证和访问未授权资源。Horizon3.ai的首席架构师Naveen Sunkavally指出,该配置允许攻击者远程执行代码、获取凭据并泄露数据。2021年10月,1288台服务器中有918台使用了默认配置。攻击者通过伪造会话cookie以管理员身份登录服务器,夺取系统控制权。2022年1月11日,维护人员尝试通过更改SECRET_KEY值并覆盖用户指令来修复问题。2023年2月,3176个实例被发现,其中2124个使用了默认密钥之一。2023年4月5日,Apache发布了2.1版更新,如果服务器配置为默认SECRET_KEY,则阻止服务器启动以填补安全漏洞。但修复并不完全,因为通过docker compose文件或helm模板安装的Superset仍可能使用默认SECRET_KEY运行。Horizon3.ai还提供了一个Python脚本,帮助确定Superset实例是否易受攻击,并强调应用程序设计应迫使用户采取安全措施。
远程代码执行(RCE) 身份验证绕过 配置管理不当 安全更新 信息泄露 默认凭据使用
0x7 u200b海康威视综合安防管理平台存在Fastjson远程命令执行漏洞
南风漏洞复现文库 2023-04-26T22:39:55 ©
本文分析了海康威视综合安防管理平台存在的Fastjson远程命令执行漏洞。该平台基于统一软件技术架构设计,适用于各行业通用综合安防业务,实现了资源的整合和集中管理。漏洞描述指出,该平台存在Fastjson远程命令执行漏洞,可执行系统命令,直接获取服务器权限。文章提供了影响版本、fofa查询语句和漏洞复现的具体步骤,包括漏洞数据包和利用工具JNDIExploit-1.2-SNAPSHOT.jar的方法。同时,提醒读者获取漏洞复现工具和下载地址,并建议厂商已发布升级补丁以修复漏洞。
安全漏洞 远程命令执行 Fastjson 综合安防管理平台 网络安全 漏洞复现 安全工具 安全补丁
0x8 工具推荐 | 绕过CDN查找网站的真实IP地址
进击的HACK 2023-04-26T21:55:37 Pluto-123
绕过CDN查找网站的真实IP地址
0x9 车联网安全基础知识之UDS刷写前置基础知识
桥的断想 2023-04-26T21:30:05 ©
本文深入探讨了车联网安全领域中UDS(通用诊断服务)刷写的安全基础知识。文章首先概述了UDS刷写过程中涉及的关键概念,如服务ID、会话定义、27服务认证流程、诊断连接方式和固件格式。详细解释了服务ID在不同诊断服务中的作用,以及会话诊断会话的类型和用途。文章重点介绍了27安全访问认证流程,包括身份认证的过程、Seed2Key算法的原理,以及诊断连接方式和固件格式的种类。此外,还提到了S-record、Intel Hex、BIN和VBF等固件格式的特点,以及如何使用srecord命令行工具和HexView等工具进行分析。最后,文章提供了一系列相关文章的链接,供读者进一步学习车联网安全知识。
车联网安全 网络安全 UDS协议 固件安全 诊断服务 安全认证算法 协议分析 汽车网络安全
0xa 一种新的Mirai僵尸网络变体针对TP Link Archer A21
黑猫安全 2023-04-26T09:43:47 鹏鹏同学
零日倡议(ZDI)威胁搜寻小组发现Mirai僵尸网络的新变体正利用TP Link Archer AX21 Wi-Fi路由器中的CVE-2023-1389漏洞。该漏洞是一个未经验证的命令注入漏洞,位于路由器的区域设置API中,允许远程攻击者注入并执行命令。该漏洞最初在2022年多伦多Pwn2Own活动期间被报告,并于今年3月由TP Link通过固件更新修复。然而,修复程序发布后,攻击者开始利用该漏洞,最初集中在东欧,随后扩散至全球。Mirai僵尸网络利用此漏洞下载恶意负载,专注于发起DDoS攻击,特别是针对Valve Source Engine(VSE)的游戏服务器。此外,该僵尸网络版本具备模仿合法流量的能力,使得恶意DDoS流量难以与正常网络流量区分。ZDI已提供相关的妥协指标。
Mirai僵尸网络 CVE-2023-1389 TP-Link Archer AX21 命令注入漏洞 DDoS攻击 零日倡议(ZDI) VSE DDoS攻击
0xb 标致泄露南美用户信息访问权限
黑猫安全 2023-04-26T09:43:47 鹏鹏同学
赛博新闻研究团队在秘鲁的标致官方商店发现了一个暴露的环境文件(.env),其中包含了MySQL数据库的URI、用户名和密码,以及JWT密码短语、私钥和公钥的位置。此外,文件还包含了指向git存储库的链接和Symphony应用程序的机密信息。这些泄露的信息可能被用于攻击数据集和网站,包括登录、过滤或修改数据集内容,以及解密用户cookie和会话ID。JWT密码短语过于简单,容易猜测,而私钥和公钥的存储也增加了风险。此外,git存储库的链接可能被用于针对开发人员的社会工程攻击。研究团队指出,这一漏洞暴露了在应用程序开发中缺乏专业知识的问题,而这些信息对恶意行为者来说非常有价值,尤其是对于车主和潜在车主来说,他们可能成为更大的攻击目标。
数据泄露 敏感信息保护不足 开发安全 社会工程攻击风险 应用程序安全
0xc CVE-2022-0543:Redis Lua 沙箱逃逸和远程代码执行
ccwork 2023-04-26T00:26:44 © cc
摘要是论文的简短概括,旨在向读者展示论文的主要内容、研究目的、方法、结果及结论。好的摘要能够帮助读者迅速理解论文的核心思想和研究成果。撰写摘要时,应明确其目的,并在论文完成后进行撰写。摘要字数一般在300-400字之间,需包含题名、摘要及关键词。摘要应以第三人称写作,具有独立性,即使不看论文全文的内容,仍然可以理解论文的主要内容。撰写摘要时,应考虑到各类论文的特点,形式不必太拘泥,但一定要能够反映论文主要内容。
Redis 安全漏洞 Lua 沙箱逃逸 远程代码执行 Debian/Ubuntu 打包问题 动态库安全 漏洞复现 修复建议
0xd spring历史漏洞复现之jolokia logback JNDI RCE
进击的HACK 2023-04-25T23:17:25 进击的HACK
漏洞的前提:访问 /jolokia/list 接口,查看是否存在 ch.qos.logback.classi
0xe 详解Nodejs中命令执行原型链污染等漏洞
FreeBuf 2023-04-25T18:56:41 superLeeH
本文详细分析了Node.js中的几个常见安全漏洞和攻击手段。首先介绍了Node.js的toUpperCase()和toLowerCase()函数,以及它们在大小写转换中的特例。接着,讨论了数组绕过、eval函数的代码执行漏洞,以及通过child_process模块执行系统命令的方法。文章还提到了原型链污染攻击,包括通过merge和clone函数以及JSON解析进行原型链污染的实例。此外,分析了Node.js的反序列化漏洞CVE-2017-5941,并提供了复现步骤和漏洞利用代码。最后,讨论了Node.js目录穿越漏洞CVE-2017-14849,以及如何通过vm模块进行沙箱逃逸攻击。文章中还包含了相关的漏洞复现步骤和示例代码,为网络安全学习者提供了宝贵的实践参考。
Node.js 漏洞 命令执行 原型链污染 反序列化漏洞 目录穿越漏洞 沙箱逃逸 JavaScript 安全 Web 应用安全 安全分析
0xf 某应用虚拟化系统远程代码执行
蚁景网络安全 2023-04-25T17:34:03 © 标准云
本文详细分析了瑞友天翼应用虚拟化系统中的一个远程代码执行漏洞。该漏洞由于未授权接口在接收参数时未进行校验,导致SQL注入攻击。攻击者可以利用此漏洞执行任意代码,从而控制系统。文章中详细描述了漏洞的发现过程、影响版本、环境搭建方法、漏洞复现步骤以及具体的SQL注入攻击方法。文章通过多个实例展示了如何通过构造特定的数据包来执行SQL注入,并最终写入webshell,实现远程代码执行。此外,文章还提到了如何利用环境中的数据库权限来写入任意文件,以及如何通过修改代码来获取实际的SQL执行命令。
远程代码执行漏洞 应用虚拟化系统安全 SQL注入 Webshell 信息泄露 系统安全配置 服务器安全 安全研究
0x10 漏洞复现-Nacos身份认证绕过漏洞(QVD-2023-6271)-含简单描述、复现、环境搭建
符符要努力 2023-04-25T17:32:08 符符
Nacos身份认证绕过漏洞(QVD-2023-6271)前言平时本菜鸡关注漏洞更新关注的比较少,一直以为na
0x11 【涨知识】APT29近期利用CobaltStrike开展攻击活动
北京观成科技 2023-04-25T16:13:46 © hmj
本文分析了APT29组织近期利用CobaltStrike进行的攻击活动。APT29,也称为Cozy Bear,是一个专注于信息窃取和间谍活动的APT组织。2023年4月,波兰军事反情报局发布了APT29使用HALFRIG、QUARTERRIG和SNOWYAMBER攻击武器的分析报告,这些武器被用来加载CobaltStrike HTTPS Beacon。报告指出,C&C服务器配置与2021年攻击活动中的基本一致,CS配置文件中的水印也自2021年起沿用至今。通过IoC关联,分析人员发现了一个新的Beacon文件snappy.dll,其连接的服务器sonike.com仍然存活,并使用TLS协议与Beacon进行通信。文章详细分析了样本的基本信息、流量特征、产品检测以及APT29的攻击策略,强调了CS Beacon与服务器通过TLS协议通信时的心跳包特征,以及观成瞰云(ENS)-加密威胁智能检测系统在检测此类攻击方面的能力。
APT攻击 CobaltStrike 信息窃取 间谍活动 网络安全分析 恶意软件分析 TLS通信 服务器配置分析 加密通信 威胁情报
0x12 远控平台 -- Supershell
玄武盾网络技术实验室 2023-04-25T10:23:32 稻草人
Supershell是一个通过WEB服务访问的C2远控平台,通过建立反向SSH隧道,获取完全交互式Shell,支持多平台架构Payload。
远控平台 C2通信 多平台支持 Web服务 Shell访问 配置安全 端口占用 Docker容器 网络安全工具
0x13 适用于Windows系统的新型一体式“EvilExtractor”隐形眼镜在暗网上浮出水面
黑猫安全 2023-04-25T09:40:32 鹏鹏同学
摘要是论文中不可或缺的一部分,具有独立性。它建立在对全文内容的总结之上,用简单、明确、易懂的语言概括主要信息。写作时需确定摘要类型(如描述性、解释性和说明性),并仔细阅读理解全文以明确研究目的、方法、结果和结论。优秀的摘要能有效吸引读者兴趣,通常应在文章各部分完成后撰写。
恶意软件 信息窃取 勒索软件 网络钓鱼 反虚拟机 环境检查 SEO中毒 恶意广告 横向移动 远程访问软件
0x14 GoEdge CDN v1.0.4 发布
黑猫安全 2023-04-25T09:40:32 鹏鹏同学
GoEdge CDN v1.0.4 版本更新,包括管理系统、SSL证书、安全设置、节点列表、远程升级API节点、API节点初始化、边缘节点等多方面的优化和修复。更新内容有:管理系统中“网站服务”改为“网站”、“网站列表”,选择SSL证书时增加提示,证书列表可使用用户筛选;安全设置中增加“检查客户端指纹”和“检查客户端区域”选项;节点列表负载数据为0时显示0.00;远程升级API节点时自动上传边缘节点安装文件;API节点初始化时创建默认用户;边缘节点优化IP名单同步速度,增加数据上传的可能性。此外,还修复了访问日志无法正确获得对应日期、泛域名无法查询匹配证书等问题。
SSL证书管理 身份验证与访问控制 系统安全设置 日志管理与分析 数据保护与隐私 性能优化 API安全 DNS管理
0x15 uKill工具使用BYOVD攻击禁用EDR软件
黑猫安全 2023-04-25T09:40:32 鹏鹏同学
Sophos研究人员发现,威胁行为者正在利用一种名为AuKill的新兴防御规避工具来禁用端点检测和响应(EDR)软件。该工具通过利用自带易受攻击的驱动程序(BYOVD)技术,滥用微软Process Explorer的过时驱动程序版本来禁用EDR进程。研究发现,AuKill已在至少三起勒索软件攻击中被使用,包括Medusa Locker和Lockbit。攻击者通过滥用合法签名的驱动程序,绕过了Windows的驱动程序签名强制功能。AuKill需要管理员权限运行,并且能够阻止EDR进程和服务重新启动。Sophos建议使用具有篡改保护的端点安全产品,保持系统和应用程序更新,以及拥有强大的漏洞管理计划来防御此类攻击。
防御规避技术 端点检测和响应(EDR) 恶意软件分析 内核模式攻击 驱动程序滥用 勒索软件 安全漏洞 安全最佳实践
0x16 Mkdocs 存在任意文件读取漏洞
南风漏洞复现文库 2023-04-24T22:55:36 ©
本文揭示了Mkdocs静态站点生成器中存在的一个任意文件读取漏洞。该漏洞存在于Mkdocs 1.2.2版本中,允许远程攻击者通过特定的HTTP请求获取服务器上的敏感信息。文章中详细介绍了Mkdocs的基本信息、漏洞描述、受影响版本、Fofa查询语句以及漏洞复现的详细步骤。由于漏洞尚未得到厂商的修复,文章建议用户关注厂商主页以获取最新的安全更新。此外,文章还提醒读者不要利用文中提供的信息进行非法测试,并强调所有不良后果由使用者本人负责。
漏洞分析 静态站点生成器 文件读取漏洞 软件漏洞 安全防护 开源软件 漏洞复现
0x17 Samba服务漏洞复现
Yi安全 2023-04-24T15:09:34 © 呼风唤雨
本文介绍了Samba服务漏洞的复现过程。实验环境包括攻击机BT5R3-GNOME、后台服务器和靶机服务器Metasploit_ubuntu。首先通过arp-scan进行主机发现,然后使用nmap进行漏洞扫描,包括全端口扫描、服务版本探测等。Samba服务通常运行在445端口,通过nmap扫描确定该端口开放。接着利用msfconsole进入Metasploit框架,搜索并使用samba相关漏洞模块进行渗透攻击。设置攻击载荷为netcat,以便在攻击成功后获取shell。成功渗透后,可以执行shell命令,如查看操作系统类型和用户账户类型,甚至可以重设root密码。文章最后提供了获取靶机环境的途径,并鼓励读者提问和交流。
Samba漏洞 渗透测试 Metasploit Linux安全 网络扫描 漏洞利用 远程访问
0x18 (批量POC)CVE-2023-27350-Paper Cut认证绕过
卫界安全-阿呆攻防 2023-04-24T12:22:19 ©
本文介绍了一个针对PaperCut MF/NG打印管理软件的认证绕过漏洞(CVE-2023-27350)。该漏洞存在于8.0及以上版本,但在20.1.7、21.2.11或22.0.9版本之前。攻击者可以通过访问未授权的打印机安装页面,进而绕过登录认证,访问Dashborad。作者提供了一个批量测试工具(POC),该工具利用了特定的SQL注入漏洞,通过构造特定的请求来检测目标系统是否存在该漏洞。文章还提供了漏洞相关的博客链接、资产搜索语法以及漏洞的详细描述。
打印机安全漏洞 认证绕过 CVE-2023-27350 PaperCut软件漏洞 批量利用 漏洞挖掘 漏洞利用 信息收集 漏洞分析
0x19 实战 | 记录一次短信轰炸漏洞挖掘
玄武盾网络技术实验室 2023-04-24T11:05:16 稻草人
本文记录了一次短信轰炸漏洞的挖掘过程。作者首先介绍了短信轰炸漏洞的两种类型,包括对单个手机号码的轰炸和对不同手机号码的无次数限制轰炸。在实战案例中,作者发现了一个接收短信的漏洞,通过分析响应和cookie,作者发现了一种已经很少见的设计缺陷。在尝试接收多次验证码的过程中,作者发现手机号的加密值没有随机性变化,这提示了可能存在的漏洞。通过查看源码,作者发现了手机号的前端加密方式,并成功地获取了加密和解密方法。最后,作者通过批量生成手机号码并加密,实现了对短信系统的轰炸测试。文章强调了技术文章的合法使用,并声明了文章内容的来源和用途。
漏洞挖掘 短信轰炸漏洞 前端加密 后端加密 数据包分析 代码审计 漏洞利用 网络安全实战
0x1a Apache Druid远程代码执行漏洞
进击的HACK 2023-04-23T22:30:58
Apache Druid远程代码执行漏洞Druid 是一个高性能的实时分析数据库。德鲁伊的主要附加值是减少洞
0x1b Redis未授权访问漏洞利用方式
星航安全实验室 2023-04-23T21:59:34 © 星航安全实验室
本文详细分析了Redis未授权访问漏洞的利用方式。文章首先介绍了实验环境,包括靶机和攻击机的IP地址。接着,阐述了Redis未授权访问的原理,即Redis服务直接暴露在公网上,未设置密码认证或设置了弱口令,导致攻击者可以远程登录并执行攻击行为。文章详细描述了漏洞利用的条件,包括Redis服务直接暴露、未设置密码或弱口令、以及管理员权限运行Redis服务等。接着,文章介绍了靶场的搭建过程,包括下载、解压Redis安装包、编译和启动Redis服务。文章还详细说明了实验过程,包括使用nmap扫描端口、使用redis-cli连接Redis服务、查看Redis信息、利用SSH密钥登录、写入webshell、利用计划任务写入反弹shell以及利用主从复制RCE等。最后,文章提出了防范措施,如避免Redis服务暴露在公网上、设置防火墙、更改默认端口、设置强密码等,以防止类似漏洞的利用。
漏洞分析 安全漏洞 入侵技术 防御策略 Redis安全 服务器安全 网络安全
0x1c QVD-2023-6271 Nacos身份绕过漏洞复现
炽汐安全屋 2023-04-23T19:14:15 © 炽汐安全屋
QVD-2023-6271 Nacos身份绕过漏洞复现
0x1d 免杀|白加黑的初步探究
蚁景网络安全 2023-04-23T16:50:29
本文详细介绍了"白加黑"这种网络安全攻击方法。该方法通过DLL劫持,在应用程序的导出目录中创建或修改DLL文件,并在目标程序运行时加载恶意DLL,从而实现对目标计算机的访问和控制。文章首先阐述了"白加黑"的背景和起源,指出在AI+安全崛起的大背景下,社工攻击成本低、效率高,而"白加黑"攻击方法具有显著的成本优势。接着,文章详细介绍了"白加黑"的三种攻击方式:白执行黑DLL、白执行DLL加载shellcode、白加载shellcode,并分别阐述了其实现原理和具体操作步骤。此外,文章还探讨了无文件落地内存和行为的检测方法,以及如何通过混淆和降级等技术绕过ASMI和EDR的检测。最后,文章提出了寻找白文件的方法,包括人工寻找和自动化挖掘,并分享了关于白加黑攻击的检测和预防措施。
DLL劫持 攻防演练 免杀技术 白加黑 恶意代码执行 权限提升 权限维持 社会工程学 无文件攻击 PowerShell ASMI检测
0x1e XSS-跨站脚本攻击漏洞/利用攻击(web安全五)
在社会的拍打中挣扎着寻找希望 2023-04-23T14:47:03 © 小意思
本文是网络安全学习中关于XSS跨站脚本攻击漏洞/利用攻击的第五篇文章,主要针对0基础安全及XSS漏洞利用学习者。文章通过搭建存在XSS存储型漏洞的CMS环境进行攻击演示,介绍了XSS攻击平台xss_platform、BlueLotus_XSS和BeFF的使用方法。xss_platform是一个经典的XSS渗透测试管理系统,BlueLotus_XSS更适合个人使用。BeFF是一款强大的XSS漏洞利用工具,可以实现许多功能。文章还介绍了如何通过XSS攻击获取网站后台登录会话,并进一步进行后台渗透演示,获取服务器控制权限。最后,文章提到了XSS注入防御中的绕过方法和攻击限制等拓展知识。
XSS攻击 Web安全 渗透测试 安全漏洞利用 网络安全教育
0x1f 发现最安全钱包ZenGo问题!防御特权用户攻击细节分析(独家)
CertiK 2023-04-23T11:51:01 © CertiK
本文深入分析了ZenGo钱包的安全性问题。ZenGo是一款采用多方计算(MPC)技术的安全Web 3钱包,旨在提高用户资产的安全性。CertiK的SkyFall团队对ZenGo进行了审计,发现其MPC解决方案虽然提供了强大的安全防御,但存在针对特权用户的攻击风险。文章详细介绍了ZenGo的安全架构,包括双方签名方案、基于TEE的保护措施等。同时,揭示了ZenGo中的一个实现问题,即攻击者可以利用设备密钥注册API绕过安全措施。CertiK与ZenGo合作,共同解决了这一问题,并强调了防御特权攻击的重要性。文章最后对ZenGo的安全实践给予了肯定,并期待其在未来继续提升Web 3用户的安全性。
MPC钱包 网络安全审计 特权用户攻击 Web 3安全 加密货币安全 生物识别安全 漏洞披露与修复
0x20 【复现】Strapi远程代码执行漏洞的风险通告
赛博昆仑CERT 2023-04-23T11:36:36 © 赛博昆仑CERT
-赛博昆仑漏洞安全通告-【复现】Strapi远程代码执行漏洞的风险通告
0x21 Kubernetes RBAC在大规模加密货币挖掘活动中的应用
黑猫安全 2023-04-23T09:25:02 鹏鹏同学
摘要是论文中不可或缺的一部分,具有独立性。它基于对全文的总结,用简洁、明确的语言概括主要内容,去除枝节。撰写时需在各部分完成后进行,以确保内容的完整性和逻辑性。摘要的作用在于吸引读者兴趣,并帮助同行评审决定是否接受期刊审稿邀请。因此,写作摘要时应从Introduction、Material and Method、Results and Discussion等部分提取关键句子或短语,并按逻辑顺序排列。此外,确定摘要类型(如描述性、解释性和说明性)也很重要。为了提高摘要质量,建议查阅相关资料、向指导教师和同学请教,并根据反馈及时修改。
Kubernetes安全 加密货币挖掘攻击 API服务器配置错误 持久性攻击 DaemonSets滥用 仿冒和拼写错误 云服务安全
0x22 废弃的Eval PHP WordPress插件被滥用到后门网站
黑猫安全 2023-04-23T09:25:02 鹏鹏同学
Sucuri研究人员发现,威胁行为者正在利用WordPress网站上的废弃Eval PHP插件进行后门部署。该插件允许在页面和帖子中插入PHP代码,并在每次打开时执行。恶意行为者使用file_put_contents函数创建PHP脚本,以实现远程代码执行。尽管插件已多年未更新且活跃安装数量极少,但自四月初以来,其下载量异常激增,从每天1次飙升至数万次,这一异常增长与黑客活动有关。所有异常请求均来自三个IP地址。该后门利用$_REQUEST[id]获取PHP代码,并通过COOKIE传递,以避免在访问日志中被检测。攻击者甚至成功登录WordPress管理员账户,创建恶意页面。研究人员警告,官方存储库中存在的旧插件和废弃插件可能带来安全风险,黑客可以轻易地从信誉良好的来源安装未经修改的插件,而非伪造或修改的插件,这些插件可能被安全扫描仪检测到。
WordPress安全 后门攻击 恶意软件分发 插件安全 黑客活动
0x23 GhostToken缺陷可能让攻击者在谷歌云平台中隐藏恶意应用程序
黑猫安全 2023-04-23T09:25:02 鹏鹏同学
网络安全研究人员发现并报告了谷歌云平台(GCP)中的一个安全漏洞GhostToken,此漏洞允许已授权的第三方应用程序转变为恶意软件,获得对受害者谷歌账户的永久访问权。此漏洞由以色列公司Astrix Security发现并于2022年6月通知了谷歌,直到2023年4月才得到修复。GhostToken允许攻击者通过删除与OAuth应用关联的GCP项目并将其置于'挂起删除'状态,从而隐藏恶意应用,使得用户无法撤销授权。攻击者可恢复该项目并重新激活恶意应用,进而访问用户的个人数据,包括谷歌硬盘、邮件等。受害者可能无意间通过安装看似无害的应用程序授权给恶意软件。谷歌的补丁解决了此问题,并更新了第三方访问页面,使其显示处于挂起删除状态的应用程序,以便用户可以撤销授权。与此同时,GCP还修复了另一个被称为'资产密钥窃贼'的漏洞,该漏洞可被用于窃取服务账户私钥。
OAuth漏洞 谷歌云平台(GCP)安全 恶意应用 数据泄露风险 社会工程攻击 第三方应用安全
0x24 APT攻击常用方法与技巧
玄武盾网络技术实验室 2023-04-23T08:36:23 稻草人
本文详细介绍了APT(高级持续性威胁)攻击的常用方法和技巧。APT攻击是一种针对特定目标的长期持续性网络攻击,攻击者会通过收集目标业务流程和系统信息,挖掘漏洞并利用0day漏洞进行攻击。文章首先阐述了APT攻击的侦查阶段,包括资产收集、邮件信息搜集和目标内网信息收集。资产收集涉及收集目标的外网详细信息,邮件信息搜集使用工具进行,而内网信息收集则通过元数据收集和探针信息收集进行。随后,文章讨论了武器投递阶段,包括发送邮件和恶意软件下载。最后,文章介绍了漏洞利用的方法,如自解压木马、LINK后缀木马、Office特性利用、Adobe Reader漏洞利用以及IE、Flash、Java等网马利用和水坑攻击。文章强调,攻击者在APT攻击中花费的大部分时间用于前期的信息收集工作,而后续的命令控制和横向移动时间相对较少。
APT攻击 网络安全 信息收集 漏洞利用 防御策略 攻击技巧 网络攻击
本站文章为人工采集,目的是为了方便更好的提供免费聚合服务,如有侵权请告知。具体请在留言告知,我们将清除对此公众号的监控,并清空相关文章。所有内容,均摘自于互联网,不得以任何方式将其用于商业目的。由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,本站以及文章作者不承担任何责任。
