顯示具有 每日晨摘 標籤的文章。 顯示所有文章
顯示具有 每日晨摘 標籤的文章。 顯示所有文章

2017年3月29日 星期三

2017/3/29 資安晨摘

漏洞分析:
1.This book reads you - using JavaScript

2.APPLE OS X AND IOS X509 CERTIFICATE PARSING NAME CONSTRAINTS REMOTE CODE EXECUTION VULNERABILITY

3.Docker 容器逃逸案例分析 


惡意軟體分析:
1.某种流量劫持攻击的原理简述和演示


PT姿勢:
1.Referrer spoofing with iframe injection

2.窃取NTLM HASH的多种奇妙方法

3.通过泄露到DNS的信息检测反序列化漏洞

4.基于MitM的RDP降级攻击

5.MS14-068域权限提升漏洞总结

6.渗透测试中的Application Verifier(DoubleAgent利用介绍)

7.漏洞挖掘经验分享

8.这些年遇到过的逻辑漏洞

9.Webmail-Hacking


防禦姿勢:
1.支付风控模型和流程分析

2.学霸君安全建设之路


Mobile安全:
1.百度加固逆向分析

2.对好搜小说app协议的一次逆向


硬體安全:
1.Owning OnePlus 3/3T with a Malicious Charger: The Last Piece of the Puzzle

2.大华摄像头敏感信息泄露漏洞事件分析


基礎概念教學:
1.我的白帽学习路线

2.HTTPS 原理详解

3.top白帽子Gr36手把手教你挖漏洞


學習資源:
1.《Web之困》读书笔记


CTF:
1.VolgaCTF 2017 Writeup: Transformer


工具:
1.dns-parallel-prober - PoC for an adaptive parallelised DNS prober

2.passivedns - A network sniffer that logs all DNS server replies for use in a passive DNS setup

2017年3月23日 星期四

2017年3月18日 星期六

2017/3/18 資安晨摘

資安新聞:
1.俄罗斯间谍是如何入侵雅虎的

2.手机充电桩变身个人信息盗取器

3.人脸识别滑铁卢?拆解“变脸炸弹”急救包 

4.A single picture could have been used by attackers to hack the popular secure messaging applications WhatsApp and Telegram

5.INTEL, MICROSOFT ANNOUNCE NEW BUG BOUNTIES

6.Samsung Leaking Customer Information

7.自动化的下一代网络安全将基于“意图”


漏洞分析:
1.二进制漏洞利用中的ROP技术研究与实例分析

2.Roundcube 邮件正文存储型XSS(CVE-2017-6820)

3.Linux kernel: CVE-2017-2636: local privilege escalation flaw in n_hdlc 

4.浅析Kerberos 约束委派SPN的安全漏洞

5.cve-2017-0065

6.Penetrating PornHub – XSS vulns galore 

7.Windows DVD Maker XML External Entity Injection 

8.Windows: COM Session Moniker EoP

9.Microsoft Edge: Undefined behavior on some getters

10.Microsoft Windows "LoadUvsTable()" Heap-based Buffer Overflow Vulnerability (Update 2016-12-14)

11.CVE-2017-0012:Microsoft Edge / IE 浏览器欺骗漏洞


惡意軟體分析:
1.挖矿木马ddg分析

2.Attackers Leverage Excel, PowerShell and DNS in Latest Non-Malware Attack


PT姿勢:
1.绕过DVWA所有安全级别的XSS Payload

2.Gargoyle——内存扫描逃逸技术

3.Windows 10 UAC Bypass Uses Backup and Restore Utility

4.ATTACKING RDP How to Eavesdrop on Poorly Secured RDP Connections


防禦姿勢:
1.Pass-the-Hash is Dead:Long Live LocalAccountTokenFilterPolicy

2.osquery For Security — Part 1

3.osquery for Security — Part 2


Mobile安全
1.HACKING ANDROID APPS WITH FRIDA II - CRACKME


防禦姿勢:
1.Windows/Linux用户态监控进程启动事件方法


基礎概念教學:
1..NET serialiception


CTF:
1.iCTF Rocket Science


工具:
1.CrabStick - Automatic remote/local file inclusion vulnerablity analysis and exploit tool

2.The Best Hacking Tools

3.Sn1per - Automated Pentest Recon Scanner

2017年1月20日 星期五

2017年1月19日 星期四

2017/1/19 資安晨摘

威脅情報:

1.針對人事部的勒索病毒: GoldenEye (黃金眼) ,夾帶 PDF 或 Excel假履歷誘點擊 by TREND LABS

2.Dark•Mobile•Bank跟踪分析報告 by 安天

3.新晉漏洞攻擊套件Sundown Exploit Kits分析 by 亞信安全

4.方程式組織 EQUATION DRUG 平台解析(提綱) ——方程式組織系列分析報告之四 by 安天


硬體安全:

1.Intel debugger interface open to hacking via USB by PT Security


軟體開發安全:

1.SDL-軟件安全設計初窺 by Cryin


PT姿勢:

1.facebook命令執行 by Adrain


漏洞分析:

1.在Python中重構vsFTPd後門漏洞 by zusheng

2.Multiple RCE in ZyXEL / Billion / TrueOnline routers by Pedro Ribeiro

3.Apple (iTunes Notify) - Bypass & Persistent Vulnerability by Benjamin Kunz Mejri


惡意軟體分析:

1.Graftor Variant Leveraging Signed Microsoft Executable by The Cylance Threat Guidance Team

2.CARBANAK GROUP USES GOOGLE FOR MALWARE COMMAND-AND-CONTROL by Nicholas Griffin


基礎概念教學:

1.以擼代碼的形式學習Python by xianhu


學習資源:

1.List of awesome penetration testing resources, tools and other shiny things by KaliTut


工具:

1.哈勃分析系統(HaboMalHunter) - 用於在Linux系統上自動惡意軟件分析和安全性評估 by Tencent

2.commix-系統命令注入自動化測試實例 by Z3r0yu

2017年1月18日 星期三

2017/1/18 資安晨摘

威脅情報:

1.Wide Impact: Highly Effective Gmail Phishing Technique Being Exploited by Mark Maunder


PT姿勢:

1.繞過網站安全狗攔截,上傳Webshel​​l技巧總結 by 1_2


逆向分析:

1.Security Analysis of the Telegram IM by Tomáš Sušánka、 Josef Kokeš

2.Samsung SmartCam​ iWatch Root 漏洞利用 by Exploitee.rs


漏洞分析:

1.蟬知cms 5.6 getshell by 樂清小俊傑

2.CVE-2016-1503 分析 by Ericky

3.FACEBOOK’S IMAGETRAGICK STORY by Андрей Леонов


惡意軟體分析:

1.安天發布方程式組織Drug攻擊平台初步解析 by 安天

2.QADARS BANKING TROJAN Decrypting its C2 network traffic by MWR InfoSecurity


基礎概念教學:

1.運用 MAEC 和 STIX 描述惡意軟件特徵 by 安全加 小蜜蜂公益翻譯組

2.Practical Android Debugging Via KGDB by Jack Tang

3.Hack the Pentester Lab: from SQL injection to Shell II (Blind SQL Injection) by RAJ CHANDEL


工具:

1.lcyscan - python插件化漏洞掃描器 by Lcys

2.msafe - 可還原一切混淆加密的php源碼 by yongchuan

2017年1月16日 星期一

2017/1/16 資安晨摘

威脅情報:

1.攻擊敲詐不耽誤,一周拿下2.7萬MongoDB數據庫 by Mohit Kumar;翻譯:WisFree


IoT安全:

1.智能電量表和電氣設施都存在安全隱患 by Eduard Kovacs;翻譯:Alpha_h4ck


PT姿勢:

1.Exploit-Exercises Nebula全攻略——Linux平台下的漏洞分析入門 by 1u4nx

2.面向企業網絡的數據暗渡攻防大戰 by Mehmet Ince;翻譯:shan66

3.PDF - How to steal PDFs by injecting JavaScript by Alex Inführ


挖洞姿勢:

1.Google Project Zero挖洞經驗整理 by threatactor


漏洞分析:

1.Docker 0-Day Stopped Cold by SELinux by Dan Walsh

2.Chrome中自動填充的危險性淺析 by 王下邀月熊_Chevalier


基礎概念教學:

1.TLS協議分析 by 微信後台團隊


工具:

1.rePy2exe - A Reverse Engineering Tool for py2exe applications by Alisson Moretto

2.custom-bytecode-analyzer - Java bytecode analyzer customizable via JSON rules by Fernando Garcia

2017年1月15日 星期日

2017/1/15 資安晨摘

PT姿勢:

1.記一次眾測(從XSS到二次SQL注射) by 0h1in9e

2.android客戶端測試checklist by kindsjay

3.ios客戶端測試checklist by kindsjay

4.UTF-8非最短形式及編碼安全問題 by LandGrey

5.Exploiting Misconfigured Apache server-status Instances with server-status_PWN by Mazin Ahmed


防禦姿勢:

1.美團點評業務風控系統構建經驗 by 義哲

2.MASCAT: Stopping Microarchitectural Attacks Before Execution by Gorka Irazoqui、Thomas Eisenbarth、Berk Sunar

3.Hardening Windows 10 with zero-day exploit mitigations by msft-mmpc

4.Google Infrastructure Security Design Overview by Google Cloud


惡意軟體分析:

1.Finfisher rootkit analysis by Artem


逆向分析:

1.內核調試入門教程 by vvalien1;翻譯:shan66


漏洞分析:

1.MS16-137:LSASS遠程拒絕服務漏洞分析 by Nicolas Economou;翻譯:shan66


基礎概念教學:

1.macOS軟件安全系列-軟件內幕篇 by 非蟲

2.A practical guide to RFID badge copying by Sasja Reynaert


工具:

1.BinProxy - A proxy for arbitrary TCP connections by NCC Group Plc

2.nao - dead code eliminator plugin for IDA pro by tkmru

2017年1月13日 星期五

2017/1/13 資安晨摘

威脅趨勢:

1.互聯網黑勢力之流量劫持 by 獵豹漁村安全局


威脅情報:

1.數據科學在Web威脅感知中的應用(一) by 楚安

2.威脅感知的方法論 by 楚安

3.awesome-threat-intelligence by Herman Slatman


AI:

1.對AI應用於網絡安全的正確認識 by xiaohui


PT姿勢:

1.Art of Anti Detection 1 – Introduction to AV & Detection Techniques by Ege Balci

2.Art of Anti Detection 2 – PE Backdoor Manufacturing by Ege Balci

3.遠程漏洞利用:無需借助套接字的Shellcode by 0x00pico;翻譯:shan66


挖洞姿勢:

1.Finding Bugs in TensorFlow with LibFuzzer by DAVID ANDERSEN


漏洞分析:

1.PHPMailer任意文件讀取漏洞分析(CVE-2017-5223) by Yxlink


逆向分析:

1.微信小程序安全淺析 by 白澤安全團隊_Hill

2.Iranian Threat Agent OilRig Delivers Digitally Signed Malware, Impersonates University of Oxford by Clearsky

3.NEW VARIANT OF PLOUTUS ATM MALWARE OBSERVED IN THE WILD IN LATIN AMERICA by Daniel Regalado


基礎概念教學:

1.WiFi安全技術四:突破防護機制 by ms0x0

2.Windows DLL Injection Basics by Brad Antoniewicz


POC:

1.Nginx (Debian-based + Gentoo distros) - Root Privilege Escalation by Dawid Golunski


工具:

1.基礎惡意軟件分析工具介紹 by Change

2.JudasDNS - Nameserver DNS poisoning attacks made easy by Matthew Bryant

2017年1月11日 星期三

2017/1/11 資安晨摘


地下產業分析:

1.以大站的名義:專注地下產業的網絡基礎設施 by Zhang Zaifeng


PT姿勢:

1.通過Empire和PowerShell攻擊JBoss by MottoIN

2.如何找到SQL注入中的鹽 by Silent Signal;翻譯:Freebuf


逆向分析:

1.如何用OD的跟踪功能分析虛擬機保護 by 木羊

2.智能硬件分析-京東來點光波入網 by 索馬里的海賊


惡意軟體分析:

1.Linux勒索樣本KillDisk分析報告 by 熊貓正正


基礎概念教學:

1.逆向分析apk 算法的完整過程 by niexinming

2.使用OpenBTS基站測試物聯網模塊安全性 by 雪碧0xroot

3.虛擬化技術介紹 by 劉岩

4.Vulnerability Of Web-Based Applications by IvanDimov


練習平台:

1.awesome-cyber-skills by Joe Shenouda


工具:

1.scantastic-tool - masscan和nmap掃描結果存到elasticsearch by Ciaran McNally

2.3xp10it:一個自動化滲透測試框架 by 3xp10it

3.AutoLocalPrivilegeEscalation - An automated script that download potential exploit for linux kernel from exploitdb, and compile them automatically by Chan Ngai Long

2017年1月10日 星期二

2017/1/10 資安晨摘

資安制度:

1.唯品會全方位的信息安全培訓體系 by 唯品會安全


資安趨勢:

1.機器學習對抗性攻擊報告 by 百度安全實驗室


SCADA安全:

1.烏克蘭Ukrenergo斷電事件技術分析與防護方案 by 蘇少博


防禦姿勢:

1.如何讓家用路由器不變成殭屍機器,接收指令進行網路犯罪? by TREND LABS


PT姿勢:

1.GeniXCMS審計之旅 by l3m0n

2.ApachePOI的XXE漏洞本地調試 by sanwenkit

3.Web Application Penetration Testing Local File Inclusion (LFI) Testing Techniques by Aptive

4.Cracking 12 Character & Above Passwords Combo & Hybrid Password Attacks by Netmux


漏洞分析:

1.discourse by joernchen

2.e107 CMS <=2.1.2 權限提升漏洞分析 by 西風微雨

3.Webkit URL by Erling Ellingsen

4.PHPMailer命令執行漏洞(CVE-2016-10033)分析 by 長亭科技


惡意軟體分析:

1.一款惡性Rootkit木馬分析——“狼人殺”木馬潛伏數十萬台電腦 by 騰訊電腦管家

2.En Route with Sednit Part 2: Observing the Comings and Goings by ESET

3.Exposing an AV-Disabling Driver Just in Time for Lunch by Lior Keshet

4.Analyzing a variant of the GM Bot Android malware by Pierluigi Paganini


工具:

1.oxml_xxe - A tool for embedding XXE/XML exploits into different filetypes by BuffaloWill

2.KickThemOut - Kick Devices Off Your Network by Nikolaos Kamarinakis

3.CyberCrowl - Python Web path scanner tool by chamli mohamed

4.DyMerge - A dynamic dictionary merger for successful dictionary based attacks by Nikolaos Kamarinakis

5.The Introductory IoT Hardware Hacking Tool Box by Sam Levin

6.ShellCheck - A static analysis tool for shell scripts by koalaman