无论是在渗透测试还是ctf比赛中我们都可能会遇到目标应用把用户的输入当做系统命令或者系统命令的一部分去执行的情况。如果应用没有正确的验证、过滤用户的输入就会使得系统受到命令注入攻击,常见的有以下场景:...
Android App | Androguard渗透测试工具
一、Androguard简介:Androguard是一款使用Python编写的跨平台的Android逆向工具,它可以在 Linux/Windows/OSX上运行。使用它可以反编译andro...
威胁情报面临六大难题
点击蓝字关注我们过去十年中,网络威胁情报(CTI)取得了飞速发展,其目的是通过结合计算机科学和情报学科来对抗网络威胁。由黑客组织实施的网络攻击是最常见且损失最为高昂的网络安全事件,但防御端的检测和响应...
最好用的内网穿透工具合集
在渗透过程中,我们需要快速实现内网穿透,从而绕过网络访问限制,直接从外网来访问内网。今天,我们来推荐几款非常好用的内网穿透工具,如有其它推荐,欢迎补充和指正。1、ngrokngrok 是一个反向代理,...
MS Office恶意软件(Dropper)分析手记
根据Yoroi年度网络安全报告、网络威胁趋势以及其他资源来看,MS Office文件(Word文档和Excel电子表格)已经成为当前最常见的恶意软件加载器之一。通常情况下,攻击者会引诱受害者打开特制的...
NFC和RFID卡攻击研究
如果一个硬件上包含NFC或RFID组件,则Proxmark是完成这项工作最好的工具。你可以使用它来分析卡类型,演示卡克隆攻击,枚举攻击,甚至对受密码保护的卡进行算法绕过。这是一个非常好的工具,但是设置...
沙盒逃逸编年史:对CVE-2019-0880漏洞的深入分析
0x01 漏洞分析这篇文章描述了splwow64.exe中的一个可利用的任意指针取消引用漏洞。此漏洞可以从Internet Explorer渲染器进程触发,并允许沙盒逃逸。该漏洞允许通过将特定的LPC...
公安部明确“关保”制度,企业应如何落实?
撰稿 | 蓝河编辑 | 图图9月2日, 由公安部网络安全保卫局指导,公安部第三研究所、公安部第一研究所主办,深信服科技、奇安信集团、启明星辰、360企业安全、天融信科技集团、亚信安全、安恒信息、北信源...
CVE-2020-11107漏洞复现:向XAMPP任意命令执行say NO!
知名建站软件集成包XAMPP于今年4月发布了新版本,该更新修复了CVE-2020-11107中的漏洞。在低于7.2.29、7.3.16、7.4.4的XAMPP Windows版本中,用户可以利用该漏洞...
TA2719近期活动特征分析
2020年3月下旬,Proofpoint的研究人员发现了一个新的网络威胁主题并对其进行了追踪,该威胁主体习惯先使用NanoCore,再使用AsyncRAT,这两个工具是较为流行的远程访问木马(RAT)...
网络安全策略管理技术(NSPM)探秘
点击蓝字关注我们安全牛评企业的网络安全能力更多的是一种管理能力,面对疫情和数字化云端转型带来的新挑战:攻击面增长、IT复杂化、碎片化、影子化,企业网络安全部门面临的最大挑战就是对动态风险的集中化有效管...
科普|黑客真的可以追回赌博网站的钱吗?
各种赌博网站和平台比比皆是,总有很多人去网上赌博,想利用网赌来赚钱网赌平台也分好几种,杀猪盘以及网赌盘口杀猪盘:故名思义,以骗钱为主,把你养肥了杀网赌盘口:相对正规,不管多少,流水够的基本上正常可以充...
26033