首页 网络安全

网络安全

  • dns劫持
    我们都知道,dns服务器的作用在于解析域名,将人容易记忆的域名与机器理解的ip地址联系起来。我们用域名访问一个网站的时候,主机首先会访问dns服务器,得到所要访问网站的ip地址,然后主机再根据这个IP地址来访问网 ...
    安全学院 2016-8-22 11:03 2881
  • NSA被泄露工具文件的介绍、技术分析
    0x01 曝光的数据与方程式和NSA的关系 从 泄露数据包所解压出的内容看,是专门针对防火墙设备进行攻击和渗透行动时所使用的工具集。据数据曝光者Shadow Brokers所描述,这个数据包是来自于著名国家级APT攻击团队— ...
    安全学院 2016-8-19 12:06 3131
  • 火狐、Chrome皆中招:针对主流浏览器的网址欺诈漏洞
    研究员Rafay Baloch昨天披露了漏洞的细节,他曾在今年3月新加坡举行的Black Hat Asia做过关于地址栏欺骗的演讲。 漏洞原理 Baloch在个人网站中说,出现漏洞的主要原因是Chrome和Android版本的Firefox浏览器对某些Un ...
    安全学院 2016-8-19 12:05 1826
  • zabbix再爆高危SQL注入漏洞,可获操作系统权限
    漏洞概述 zabbix是一个开源的企业级性能监控解决方案。 官方网站: http://www.zabbix.com zabbix的jsrpc的profileIdx2参数存在insert方式的SQL注入漏洞,攻击者无需授权登陆即可登陆zabbix管理系统,也可通过scr ...
    安全学院 2016-8-18 12:59 1316
  • APP漏洞自动化扫描专业评测报告(中篇)
    前言 上一篇中通过对阿里聚安全、360App漏洞扫描、腾讯金刚审计系统、百度移动云测试中心以及AppRisk Scanner 在收费情况、样本测试后的扫描时间对比和漏洞项专业对比后,本篇将以各个厂商的扫描能力作为分析维度展 ...
    安全学院 2016-8-18 12:57 1279
  • 如何XSS自动化入侵内网
    0×01 前言 很多人都认为XSS只能做盗取cookies的活。以至于有些SRC、厂商对待反射型XSS视而不见,或者说是根本不重视。直到“黑哥”在之前的演讲中提到XSS入侵内网,情况才得以好转。但是经过本人测试,黑哥所说的XS ...
    安全学院 2016-8-17 15:06 2029
  • 一个简单的Java获取源代码信息
    Java爬虫的底层获取模块,构造POC和漏洞检测时常用爬虫抓取或发送测试代码查询目标站点的可疑bug 源代码 import java.io.BufferedReader; import java.io.BufferedWriter; import java.io.File; import java.io.Fil ...
    安全学院 2016-8-17 14:42 1516
  • Web安全测试之XSS实例讲解
    Web安全测试之XSS XSS 全称(Cross Site Scripting) 跨站脚本攻击, 是Web程序中最常见的漏洞。指攻击者在网页中嵌入客户端脚本(例如JavaScript), 当用户浏览此网页时,脚本就会在用户的浏览器上执行,从而达到攻击者 ...
    安全学院 2016-8-17 14:39 1579
  • HEIST攻击解析:从HTTPS加密数据中获取明文
    在Black Hat 2016大会上,两名比利时的安全研究人员展示了他们今年的研究成果。他们发现了一个WEB攻击方式可以绕过HTTPS加密得到明文信息。他们把这种攻击方式叫做HEIST攻击。HEIST的全称是Encrypted Information ca ...
    安全学院 2016-8-16 12:48 1464
  • LastPass对比1Password:谁是最强密码管理应用?
    【TechWeb报道】据国外一家大学调查,2015年使用最广泛的上网密码仍然是“123456”,紧随其后的是“123456789”和“12345678”,别说被黑客破解,就是普通人也可轻松猜中,看来许多数网民还是懒得动脑想个复杂点的密 ...
    安全学院 2016-8-16 11:00 1454
  • 说说最近的一个电商网站“钓鱼”案例
    在过去的两年里,利用被黑的电商网站对客户的信用卡信息进行钓鱼,这种手法已经非常盛行了。 历史案例 此前我们曾报告过多起案例,黑客在付款页面和支付模块加上了恶意代码,以此来窃取客户的支付信息。客户本身因为 ...
    安全学院 2016-8-15 10:53 1941
  • “百家”木马集团分析
    0×00背景 近日,腾讯反病毒实验室拦截到一批伪装成客户通知单的木马,该木马会根据自身文件名的不同而进行多种不同的恶意行为,经测试,目前国内的多款杀毒软件尚不能查杀该病毒,多个木马的变种MD5被多款安全软件 ...
    安全学院 2016-8-15 10:49 1288
  • 揭秘:俄罗斯APT漏洞利用工具包
    1. 前述 (1) 俄罗斯APT攻击经常以微软系列软件为利用目标,其中对Office、Windows 和IE浏览器漏洞的使用占比为55%。这种对大量通用软件的漏洞利用,也为国家支持的网络攻击提供了便利条件; (2)俄罗斯APT的鱼叉 ...
    安全学院 2016-8-12 09:58 1797
  • Web渗透测试辅助框架
    OWASP Mth3l3m3nt框架是一款优秀的渗透测试辅助框架,可WEB接口进行数据交互,借助集成的小工具来辅助测试人员进行渗透测试。 集成的模块 Payload兵器库 Shell生成器( 支持的Shell类型: PHP/ASP/JSP/JSPX/CFM) Pa ...
    安全学院 2016-8-11 12:28 1949
  • HEIST攻击:从HTTPS加密数据中获取明文
    在Black Hat 2016大会上,两名比利时的安全研究人员展示了他们今年的研究成果。他们发现了一个WEB攻击方式可以绕过HTTPS加密得到明文信息。他们把这种攻击 方式叫做HEIST攻击。HEIST的全称是Encrypted Information c ...
    安全学院 2016-8-10 12:43 1215
返回顶部