首页 网络安全安全学院

安全学院

  • NSA被泄露工具文件的介绍、技术分析
    0x01 曝光的数据与方程式和NSA的关系 从 泄露数据包所解压出的内容看,是专门针对防火墙设备进行攻击和渗透行动时所使用的工具集。据数据曝光者Shadow Brokers所描述,这个数据包是来自于著名国家级APT攻击团队— ...
    2016-8-19 12:06 3129
  • 火狐、Chrome皆中招:针对主流浏览器的网址欺诈漏洞
    研究员Rafay Baloch昨天披露了漏洞的细节,他曾在今年3月新加坡举行的Black Hat Asia做过关于地址栏欺骗的演讲。 漏洞原理 Baloch在个人网站中说,出现漏洞的主要原因是Chrome和Android版本的Firefox浏览器对某些Un ...
    2016-8-19 12:05 1825
  • zabbix再爆高危SQL注入漏洞,可获操作系统权限
    漏洞概述 zabbix是一个开源的企业级性能监控解决方案。 官方网站: http://www.zabbix.com zabbix的jsrpc的profileIdx2参数存在insert方式的SQL注入漏洞,攻击者无需授权登陆即可登陆zabbix管理系统,也可通过scr ...
    2016-8-18 12:59 1315
  • APP漏洞自动化扫描专业评测报告(中篇)
    前言 上一篇中通过对阿里聚安全、360App漏洞扫描、腾讯金刚审计系统、百度移动云测试中心以及AppRisk Scanner 在收费情况、样本测试后的扫描时间对比和漏洞项专业对比后,本篇将以各个厂商的扫描能力作为分析维度展 ...
    2016-8-18 12:57 1278
  • 如何XSS自动化入侵内网
    0×01 前言 很多人都认为XSS只能做盗取cookies的活。以至于有些SRC、厂商对待反射型XSS视而不见,或者说是根本不重视。直到“黑哥”在之前的演讲中提到XSS入侵内网,情况才得以好转。但是经过本人测试,黑哥所说的XS ...
    2016-8-17 15:06 2027
  • 一个简单的Java获取源代码信息
    Java爬虫的底层获取模块,构造POC和漏洞检测时常用爬虫抓取或发送测试代码查询目标站点的可疑bug 源代码 import java.io.BufferedReader; import java.io.BufferedWriter; import java.io.File; import java.io.Fil ...
    2016-8-17 14:42 1515
  • Web安全测试之XSS实例讲解
    Web安全测试之XSS XSS 全称(Cross Site Scripting) 跨站脚本攻击, 是Web程序中最常见的漏洞。指攻击者在网页中嵌入客户端脚本(例如JavaScript), 当用户浏览此网页时,脚本就会在用户的浏览器上执行,从而达到攻击者 ...
    2016-8-17 14:39 1578
  • HEIST攻击解析:从HTTPS加密数据中获取明文
    在Black Hat 2016大会上,两名比利时的安全研究人员展示了他们今年的研究成果。他们发现了一个WEB攻击方式可以绕过HTTPS加密得到明文信息。他们把这种攻击方式叫做HEIST攻击。HEIST的全称是Encrypted Information ca ...
    2016-8-16 12:48 1462
  • LastPass对比1Password:谁是最强密码管理应用?
    【TechWeb报道】据国外一家大学调查,2015年使用最广泛的上网密码仍然是“123456”,紧随其后的是“123456789”和“12345678”,别说被黑客破解,就是普通人也可轻松猜中,看来许多数网民还是懒得动脑想个复杂点的密 ...
    2016-8-16 11:00 1453
  • 说说最近的一个电商网站“钓鱼”案例
    在过去的两年里,利用被黑的电商网站对客户的信用卡信息进行钓鱼,这种手法已经非常盛行了。 历史案例 此前我们曾报告过多起案例,黑客在付款页面和支付模块加上了恶意代码,以此来窃取客户的支付信息。客户本身因为 ...
    2016-8-15 10:53 1940
  • “百家”木马集团分析
    0×00背景 近日,腾讯反病毒实验室拦截到一批伪装成客户通知单的木马,该木马会根据自身文件名的不同而进行多种不同的恶意行为,经测试,目前国内的多款杀毒软件尚不能查杀该病毒,多个木马的变种MD5被多款安全软件 ...
    2016-8-15 10:49 1287
  • 揭秘:俄罗斯APT漏洞利用工具包
    1. 前述 (1) 俄罗斯APT攻击经常以微软系列软件为利用目标,其中对Office、Windows 和IE浏览器漏洞的使用占比为55%。这种对大量通用软件的漏洞利用,也为国家支持的网络攻击提供了便利条件; (2)俄罗斯APT的鱼叉 ...
    2016-8-12 09:58 1796
  • Web渗透测试辅助框架
    OWASP Mth3l3m3nt框架是一款优秀的渗透测试辅助框架,可WEB接口进行数据交互,借助集成的小工具来辅助测试人员进行渗透测试。 集成的模块 Payload兵器库 Shell生成器( 支持的Shell类型: PHP/ASP/JSP/JSPX/CFM) Pa ...
    2016-8-11 12:28 1948
  • HEIST攻击:从HTTPS加密数据中获取明文
    在Black Hat 2016大会上,两名比利时的安全研究人员展示了他们今年的研究成果。他们发现了一个WEB攻击方式可以绕过HTTPS加密得到明文信息。他们把这种攻击 方式叫做HEIST攻击。HEIST的全称是Encrypted Information c ...
    2016-8-10 12:43 1214
  • 南海网络谍影:F-Secure报告之木马NanHaiShu分析
    本文为F-Secure报告翻译,文中涉及的观点立场不代表本网站观点立场。 1. 前言 本报告描述了我们发现并命名的木马-NanHaiShu(NanHaiRAT)。基于我们的技术分析表明,该木马的主要攻击对象为政府和私营机构, ...
    2016-8-10 12:43 1366
返回顶部