首页 网络安全安全学院

安全学院

  • 【智库声音】美国国防高级研究计划局未来网络安全研发趋势分析
    美国在网络空间中占据着绝对的优势地位,美国国防高级研究计划局(Defense Advanced Research Projects Agency,DARPA)始终引领着世界前沿性、颠覆性创新技术发展潮流,为美国成长为网络强国做出了突出贡献。本文通过分析DARPA近年来推出的网 ...
    2020-6-1 11:51 1234
  • 案例:VPN破网技术及取证研究
    当前随着网安部门对互联网违法犯罪的不断深入整治与打击,电信诈骗、网络黑产、黑客攻击和网络非法言论等违法犯罪行为在网上的活动变得越来越隐蔽化,嫌疑人通过代理、VPN方式联网,采取随意切换IP地址、使用境外IP地址登录等方式躲避公安机关追踪溯源,在互联网上进行各种犯罪,肆意发表言论,严重威 ...
    2020-6-1 11:43 1844
  • 开源威胁情报平台OpenCTI发布3.3版本
    OpenCTI是一个开源威胁情报平台,允许组织管理其网络威胁情报知识和可观测项目。创建该文件是为了构造、存储、组织和可视化有关网络威胁的技术和非技术信息。OpenCTI基于STIX2标准的知识模式执行数据的结构化。它是 ...
    2020-5-30 12:47 984
  • 微软证书漏洞Windows验证机制及可执行文件签名复现
    一.漏洞背景1月15日,微软发布了针对CVE-2020-0601的安全补丁,该漏洞是微软在实现椭圆曲线加密(ECC)算法数字证书验证时产生,位于CryptoAPI.dll文件,可被利用于伪造来自可信任来源的签名或证书,并且因其业务特性 ...
    2020-5-29 12:11 1079
  • 对赌博网站的一次渗透实录   揭秘后台暗箱操作
    前言测试为本地测试,重点是普及防骗知识。搭建环境apache mysql 5.6 php5.6渗透工具 RIPS审计 xss0x01首先网站配置好数据库账户密码,数据库导入进去。访问看看是否成功!ok,成功搭建好了。0x02打开我们新入手的工具RIPS,配置好网站目录,开始看看有多少漏洞。漏洞有点多,我们挑一个最简单的xss来 ...
    2020-5-29 12:02 1690
  • 公钥体系(PKI)等密码学技术基础
    公钥体系(PKI)等密码学技术基础公钥体系(Public Key Infrastructure, PKI)的一些概念对称密码算法, 典型算法:DES, AES加解密方共用一个密钥加/解密速度快,但密钥在网络上分发比较困难,因为密钥在分发过程中可能被别人获取哈希或散列函数(Hash), 典型算法 SHA, MD5如果两个散列值是不相同的, ...
    2020-5-28 15:02 856
  • 文件上传漏洞之绕狗一句话原理和绕过安全狗
    一.防火墙及安全狗防火墙技术是通过有机结合各类用于安全管理与筛选的软件和硬件设备,帮助计算机网络于其内、外网之间构建一道相对隔绝的保护屏障,以保护用户资料与信息安全性的一种技术。防火墙技术的功能主要在于及时发现并处理计算机网络运行时可能存在的安全风险、数据传输等问题,其中处理措施 ...
    2020-5-27 12:58 2426
  • 对称加密、非对称加密、摘要(Hash算法)、数字签名、数字证书
    本文对称加密、非对称加密、摘要(Hash算法)、数字签名、数字证书做相关介绍,有助于理解这些内容。对称加密什么是对称加密(Symmetric Key Encryption)? 对称加密采用了对称密码编码技术,它的特点是加密和解密使用相同的密钥,用这个密钥都能去加密或解密 。基本过程: 甲方(主导方或者服务器方 ...
    2020-5-25 22:50 1354
  • 使用Kali Linux在图像内隐藏机密消息—可在任何Linux发行版使用
    欢迎回到“Esn技术社区”!今天,我们将演示如何使用Steghide(一种可在Kali Linux上使用的流行隐写工具)在图像内隐藏消息。在计算机科学中,将信息隐藏在文件内(例如图像,文档,程序,有用数据,消息,音乐,HTML页面,可移动媒体等)的技术称为隐写术,这是在其他未分类的文本或其他信息中隐藏消 ...
    2020-5-25 22:32 1529
  • 惊现,黑客红蓝攻防对抗笔记
    前言:这是俺第一次参加红蓝对抗的比赛总的来说挺有意思的,中间也有些小插曲,比较考验人的耐心,心浮气躁可能是会影响到整天的发挥。这次红蓝对抗对我经验的提升很有帮助,所以我利用这次机会做下小结。红蓝对抗基本上资产收集是整场红蓝对抗中最关键的部分。如何做好收集工作就成了重中之重。收集的 ...
    2020-5-24 12:19 1383
  • Redis未授权getshell及修复方案
    应用介绍虚的不说了,简单点说就是一个日志型数据库,并有主从同步的功能(优化性能)。漏洞介绍默认配置下redis并没有设置密码,被攻击者恶意利用可以导致未授权访问,可以有多种利用方式:服务器权限被获取和数据删除、泄露、加密勒索、植入yam2 minerd 挖矿程序、watch-smartd挖矿木马等安装redisdo ...
    2020-5-23 23:26 1811
  • 支付行业数据安全痛点及解决思路
    在金融科技如火如荼发展的当下,支付行业正在积极通过数字化、智能化手段,如密码验证、声纹验证、指纹验证、刷脸验证、二维码支付等技术,致力建立一套以数字化支付和减少现金使用为目标的生态系统,提升客户体验。 但新技术的应用,支付场景更加丰富、支付方式更高效更便捷的同时,由互联网的开放性 ...
    2020-5-21 11:14 959
  • VMware实现iptables NAT及端口映射
    1. 前言本文只讲解实战应用,不会涉及原理讲解。如果想要了解iptables的工作流程或原理可参考如下博文。具体操作是在PC机的VMware虚拟机上进行的,因此涉及的地址都是内网IP。在实际工作中也是一样的操作流程,只需要把涉及外网的地址改为公网IP即可。 1.1. 为什么有这篇文章?原因是在日常工作中,我 ...
    2020-5-18 11:27 1062
  • 黑客入侵应急分析手工排查
    1 事件分类常见的安全事件:Web入侵:挂马、篡改、Webshell系统入侵:系统异常、RDP爆破、SSH爆破、主机漏洞病毒木马:远控、后门、勒索软件信息泄漏:脱裤、数据库登录(弱口令)网络流量:频繁发包、批量请求、DDOS攻击2 排查思路一个常规的入侵事件后的系统排查思路:文件分析?a) 文件日期、新增文 ...
    2020-5-15 14:29 1044
  • 新的网络安全等级保护定级指南来了
    网络安全等级保护2.0国家标准于2019年12月1日正式实施,才刚刚过去了5个月,新的网络安全等级保护定级指南(GBT 22240-2020 )发布~ 国家市场监督管理总局、国家标准化管理委员会制定《 信息安全技术 网络安全等级保护定级指南》(GB/T 22240-2020),于2020年4月28日发布,2020年11月1日实施。较旧版《 ...
    2020-5-15 14:28 3687
返回顶部