前 言 据说今年的攻防演练马上又要开始了,很多企业都开始了前期的准备工作。资产的梳理,暴露面收敛是前期必须做且要做好的工作。 不知道大家有没有听过一个木桶原理“由多块木板构成的木桶,其价值在于其盛水量...
站在权威解析服务器看恶意软件域名生态
工作来源ACSAC 2022工作背景之前利用域名分析恶意软件生态的努力,都存在一定缺陷。例如,基于沙盒研究无法跟踪在野情况;基于 Passive DNS 受限于数据视野;基于主机研究依赖于预先安装的软...
某成人app分析
声明文章中所有内容仅供学习交流,不得用于其他任何目的,文中敏感内容已做脱敏处理,严禁用于商业和非法用途,否则由此产生的一切后果与作者无关。如有侵权,请联系作者立即删除。简介这里讲到的app已经有些年头...
Mylobot僵尸网络团伙近期活动分析
Mylobot僵尸网络是一个针对Windows操作系统的僵尸网络家族,它曾使用内嵌大量Fake-DGA域名的方式来对抗传统黑名单检测技术,我们在2020年发布了一篇文章《Mylobot僵尸网络依旧活跃...
关于狠魔幻的事-看到最后
一、前言 周五出差回来晚上吃完饭后看了一个系统,打开以后发现今天又是一个不正常的周五。什么情况呢? 通过浏览器(edge、Fir...
某大厂src一次sqli经历
前言 身为一个菜狗,当然想去src厂商哪里挖掘漏洞,获取赏金得到激励。于是乎,我去补天哪里随便找到一个厂商就开始了我的漏洞挖掘。(注:以下漏洞厂商已修复) 一、信息收集 通过爱企查,查找对方公司的域名...
CDN&域前置&云函数-流量分析|溯源
免责声明 本文仅用于技术讨论与学习,利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者及本公众号不为此承担任何责任。 文章正文 CDN隐藏C2地址 使用CDN内容分...
解析真实域名IP的方法
请点击上面 一键关注! 内容来源:网络空间取证服务专家 一.DNS历史解析记录 查询域名的历史解析记录,可能会找到网站使用CDN前的解析记录,从而获取真实IP。 二、查找子域名 很多时候,一些重要的...
推荐一款信息收集工具
工具介绍一款对网站进行爬取,并且对网站中引入的JS进行信息搜集的一个工具。包括了swagger、druid目录扫描和手机号、身份证号敏感信息匹配。安装与使用python3 jsinfo.py -d j...
记一次白捡的企业SRC--(flower安全日志)
这几天一直在挖企业src,前几天在看漏洞盒子的企业src的时候挖到一个特别特别奇葩的漏洞,分享给大家,虽然交了之后这个洞重复了但是我觉得还是值得分享的 1,前往漏洞盒子大厅寻找企业 我那天先是按照漏洞...
如何使用PyMeta搜索和提取目标域名相关的元数据
关于PyMeta PyMeta是一款针对目标域名元数据的信息收集工具,该工具基于Python 3开发,是PowerMeta(基于PowerShell开发)的Python 3重构版本,在该工具的帮助下,...
红队攻击:资源开发
公众号安全攻防渗透期待你的关注~ 0x01 购买基础设施-域名 描述 攻击者可能会购买可在对目标进行攻击中使用的域名。域名是用于代表一个或多个IP地址的可读名称。它们可以被购买,或者在某些情况下,免费...
48