前提最近在测一个第三方网站,同时被告知这个第三方网站没有安全,那我心想这不是稳了,可以早点拿到权限交差。可整个过程下来还是有点曲折的。Getshell过程信息收集按照惯例,拿到目标以后先来一波信息收集...
京东云OSS攻防
作者:和0x1 关于京东云OSS京东云对象存储(OSS,Object Storage Service)是京东自研的存储海量数据的分布式存储服务,可存储音视频、图文等非结构化的海量数据,无...
[工具篇] 云安全工具推荐-云鉴(CloudSword)
喜欢就关注我吧,订阅更多最新消息工具介绍 云鉴 CloudSword 是一款帮助公有云租户快速发现云上风险、测试云上风险、增强云上防护能力的综合性开源工具。 作为一款面向安全人员的工具,云鉴可以帮助租...
银狐攻击事件频发,奇安信起底幕后黑产组织UTG-Q-1000
概述奇安信威胁情报中心在日常的威胁跟踪中经常碰到“银狐“木马相关的攻击事件,除了威胁跟踪发现之外 ,我们在互联网上、在一线的安全运营反馈中、在各友商发布的事件分析报告中,都经常能碰到”银狐“的身影。只...
【论文速读】| 利用人工智能修复 OSS-Fuzz 中的安全漏洞
基本信息原文标题:Fixing Security Vulnerabilities with AI in OSS-Fuzz原文作者:Yun Tong Zhang, Jiawei Wang, Domini...
银狐攻击事件频发,幕后黑产组织UTG-Q-1000起底
概述奇安信威胁情报中心在日常的威胁跟踪中经常碰到“银狐“木马相关的攻击事件,除了威胁跟踪发现之外 ,我们在互联网上、在一线的安全运营反馈中、在各友商发布的事件分析报告中,都经常能碰到”银狐“的身影。只...
国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首?
“鸣谢个人研究员:LugA、Zero17010、Sn2waR提供溯源帮助,共同完成了本次事件的恶意组织披露。水坑细节奇安信威胁情报中心在日常监控中观察到 analyzev.oss-cn-beijing...
开源工具 | 本地 Markdown 一键发布公众号
本地 Markdown 一键发布公众号代码已存放至 Gitee: https://gitee.com/heihu577/markdown2-wechat-toolsMarkdown2WechatToo...
一次接口到源码泄露案例
接口泄露开局经典登入框对抗没有登入以及验证码限制,固定密码为123456尝试爆破用户名无果,尝试sql等漏洞无果查看findsomething插件发现存在很多接口,直接使用burp进行拼接跑,注意路...
OSS对象存储攻防——逮到一处存储桶权限配置错误
一、某次安全测试,没啥功能点的网站,开扫一堆404里发现一个301目录,点进去看看,欧呦这种模样的不是OSS存储桶吗,还是个目录遍历。( 在创建Bucket桶时,默认是private的权限,如果在错误...
分析运行APP内存中的敏感信息
前言: 众所不知在OSS中,使用HTTP请求的Authorization Header来携带签名信息是进行身份验证的最常见方法。除了使用POST签名和URL签名之外,所有的OSS操作都需要通过Auth...
云存储桶的一种高危挖法
1 Start 现在越来越多的单位会将系统上传的文件保存在OSS存储桶中了,开发表示你随便传,反正我不解析。那对于这种情况我们就一点没辙嘛?那倒也不是,上帝关上了门,但是留了个小窗,如果开发的...
12