本文作者:少年英雄宋人头(Ms08067实验室成员)什么是逻辑漏洞逻辑漏洞产生是因为编写代码时人的思维逻辑产生的不足导致的应用程序在逻辑上的缺陷,与传统的WEB漏洞相比,逻辑漏洞无法通过漏洞扫描进行识...
信息收集之路—邮箱收集
△△△点击上方“蓝字”关注我们了解更多精彩0x00 Preface [前言/简介] 水文者羊咩咩是也,干啥啥不行水文第一名^_^。我又双来了展现极弱的代码功底了。对于邮件钓鱼攻击来说,收集...
GitLab Graphql邮箱信息泄露漏洞 CNVD-2021-14193
一:漏洞描述🐑GitLab中存在Graphql接口 输入构造的数据时会泄露用户邮箱和用户名二: 漏洞影响🐇GitLab 13.4 - 13.6.2三: 漏洞复现🐋转CNVD的时...
红队测试之邮箱打点
前言 随着互联网信息快速发展,办公已经离不开网络的支持。邮箱成为了人们常用的办公方式之一。本文主要从信息收集为第一步前提情况下,逐渐延伸到邮件钓鱼方向上,分别有:信息刺探、信息验证、邮箱定位、内容伪造...
邮箱伪造的艺术
邮箱伪造技术,可被用来做钓鱼攻击。即伪造管理员或者IT运维部等邮箱发邮件,获取信任使对方打开附带的木马文件或者回复想要获取的敏感资料等。0x01 细节SMTP协议中,允许发件人伪造绝大多数的发件人特征...
蓝队防守反制
转自必火安全一、前言初次接触反制技术,写一个文档作为记录。二、反制中常见技术点1.蜜罐蜜罐可以理解成互联网上的一台主机,它的作用是诱骗攻击者去对自己进行攻击,然后记录攻击者的攻击细节并生成对应的攻击者...
通过一次性登录漏洞获取Workplace用户绑定邮箱
本文讲述的漏洞涉及Facebook的办公通讯应用Workplace,攻击者只需知晓用户ID即能通过存在漏洞的服务端获取到其绑定的注册邮箱。漏洞在于Workplace某个使用一次性密码(one-time...
2020年:邮箱攻击事态严重的一年
在年末清理邮箱已经成为许多人的习惯。经过一个假期的短暂休整,可以从邮箱中清理出很多的垃圾邮件。从2020年的针对收件箱的攻击的情况来看,多年来为加强电子邮件的安全性所做的努力全部白费了。目前最有针对性...
开源工具|查询手机号和邮箱注册过哪些网站或应用
情报分析师全国警务人员和情报人员都在关注在信息化时代,掌握别人的基本信息不是很难,随便一个邮箱就可以查到知道他所在的城市或者其他更多的信息。你需要一个强大的搜索引擎,尤其是求职网站会发现有更多个人基本...
Emotet归来,每天攻击10万个邮箱
经过将近两个月的沉寂,Emotet僵尸网络又回来了,更新了有效载荷,并开展了每天打击10万个目标的攻击活动。Emotet在2014年开始作为一个银行木马,并不断发展成为一个全方位的威胁传输机制。它可以...
干货|渗透测试工程师求职面试指南
0x00 前言随着科学技术的发展,网络安全已经提升到了国家层面。习大大说:“没有网络安全就没有国家安全。”那么在网络安全大热的今天,如何才能历经重重磨难才能达到公司需要的高度,才能符合面试官的口味,才...
【FreeBuf字幕组】赏金37500美元的用户身份邮件确认绕过漏洞解析
内容介绍本期漏洞解析视频的内容是香港白帽Ron Chan (ngalog)上报的三个关于Shopify平台的用户身份邮件确认绕过漏洞,三个漏洞都可对Shopify用户形成账户劫持,并可影响Shopif...
16