本文由掌控安全学院 - Tobisec 投稿 来Track安全社区投稿~ 千元稿费!还有保底奖励~(https://bbs.zkaq.cn) 0x1 前言 这里给师傅们分享下常见的信息收集的姿势,主要...
红队 针对大规模资产的攻击思路
1、背景最近参加了一次攻防演练,因为准备不够充分导致结果差强人意,事实证明,没有一个清晰的思路在这个拼手速的时代是干不过人家的,事后重新梳理总结一下。其实也没什么新东西,总体大概就是尽可能全面的搜集资...
记一次HVV期间的应急处置流程
接收到了上级发来的通知说内网有服务器中了CS木马,经过排查是在2022年中的CS木马,红队通过钓鱼方式获取到了集团的用户主机权限,通过计划任务开机自启动方式将Windows白名单程序加载恶意DLL文件...
DNSMORPH:一款基于Go语言开发的域名组合置换引擎
关于DNSMORPH DNSMORPH是一款功能强大的域名组合置换引擎,其设计灵感来源于dnstwist。该工具基于纯Go语言开发,因此该工具具备较好的兼容性和性能。需要注意的是,DNSMOR...
红队|针对大规模资产的渗透测试思路
1.背景 最近参加了一次攻防演练,因为准备不够充分导致结果差强人意,事实证明,没有一个清晰的思路在这个拼手速的时代是干不过人家的,事后重新梳理总结一下。其实也没什么新东西,总体大概就是尽可能全面的搜集...
如何高效且有效的进行信息搜集
常用工具、网站 一、 域名信息收集的技巧 前言:信息收集至关重要,搜集到别人搜集不到的信息才能挖到别人挖不到的漏洞。 0x00、站长工具 SEO 综合查询:可以根据域名来收集目标站点的备案信息、名称、...
CNAME 解析记录
CNAME 是规范名称(Canonical Name)的缩写。它是一种 DNS 记录类型,用于将别名域名映射到规范域名。当一个网站或服务需要使用多个域名或子域名进行访问时,通常会使用 CNAME 记录...
实战攻防—子域名搜集技术简析
概述 实战攻防演练过程中,必不可少的动作就是搜集目标的资产信息,能否快速、精准的探测并梳理目标对象的边界资产,就成了攻击手突破边界、遨游内网乃至直捣黄龙拿下标靶成败的关键。同样,对于防守方来说,互联网...
针对VMware ESXi 的PLAY勒索软件的变种
网络安全研究人员发现了一种名为Play(又名 Balloonfly 和 PlayCrypt)的勒索软件新 Linux 变种,该变种专门针对 VMware ESXi 环境。 趋势科技的研究人员在周五发布...
edusrc记一次某中学小程序渗透测试
本文由掌控安全学院 - kpc 投稿 来Track安全社区投稿~ 千元稿费!还有保底奖励~(https://bbs.zkaq.cn) 一、搜集渗透目标 现在的EDU挖web端的上分效率远不如小程序,因...
骗子绕过 Google 的电子邮件验证来创建 Workspace 帐户并访问第三方服务
谷歌表示,它最近修复了一个身份验证漏洞,该漏洞允许犯罪分子绕过创建 Google Workspace帐户所需的电子邮件验证,并利用该漏洞冒充允许通过谷歌的“使用 Google 登录”功能登录...
网络安全利器HTTPS加密SSL证书
网站的访问形式一般有两种,一种是通过域名访问,一种是通过IP地址访问,想要实现HTTPS加密,就需要用到2种不同的SSL证书,即域名SSL证书和IP SSL证书。 IP证书是什么?IP证...
48