360网络安全周报第135期

安全资讯

2017年11月9日,维基解密(WikiLeaks)公开了Hive的源代码和开发日志,Hive是CIA用于控制其恶意软件基础设施的主要组件,针对常规操作系统和一些特定的路由和视频设备植入后门。Hive有两个主要功能:beacon和交互式shell,用于部署CIA后续的“全功能的工具”。

安全知识

2017年11月6日,安全公司 Volexity 发布了一篇关于疑似海莲花 APT 团伙新活动的报告,该报告指出攻击团伙通过针对性的 JavaScript脚本进行信息收集,修改网页视图,配合社会工程学诱导受害人点击安装恶意软件或登陆钓鱼页面,以进行下一步的攻击渗透。360 威胁情报中心对其进行了分析和影响面评估,提供处置建议。
360威胁情报中心通过对WannaCry的活动持续进行监控,发现其感染量还在增加,说明作为蠕虫主要传播手段的EternalBlue相应的漏洞还大量存在着。但是,对于EternalBlue这个攻击利器本身的技术分析在公开渠道上看到的讨论其实并不充分,本文尝试通过一个较完全的分析梳理相关的细节,揭示其成因和相应的利用技巧。
近期,趋势科技发现了一款利用Toast Overlay攻击的恶意软件,在受影响的设备上默默安装其他恶意软件。截止2017年6月,其中一个恶意应用程序在谷歌商店已经被下载安装了50多万次(现已下架),它利用Android的Accessibility(辅助)功能,使其具有广告点击、应用程序安装、自我保护/持久性功能。
学习一项技能最好的办法就是亲手操作一下,的IC卡,并且给出了完整的数据集;www.dpabook.org 上也有可有完整的能量轨迹和matlab代码示例,这样就给了我们动手练习的基础,我也加入了其他我读到的一些内容,这篇文章是我的一个总结,如果有错误,希望各位前辈提醒指正。
入坑以来,跟着网上师傅们分享的各种好文章划来划去,终于肚子里有点墨水挤出来了,水了一篇基于隐秘测试的黑盒渗透测试的小文分享一下。主要分享了一些姿势和个人总结,文章涉及的工具可能比较多,就不一一举例用法了,毕竟不想搞成一个工具使用说明文。
Postgres是现在用的比较多的数据库,包括我自己的博客,数据库都选择使用Postgres,其优点我就不展开说了。node-postgres是node中连接pg数据库的客户端,其中出现过一个代码执行漏洞,非常典型,可以拿出来讲一讲。
如今加密货币已转变为颇有影响力的商业元素,密币已经得到许多“心怀不轨”人士的拥护,这些人的目标是牺牲其他人的利益来使自己利益最大化:攻击者会以各种方式运行挖矿程序。这篇文章中,我会向大家介绍来自“挖矿前线”上的两个不同寻常的成功故事。
在实践PowerShell课程中的某个实验时,我偶然发现了System32目录下存在一个PowerShell宿主进程,该程序为runscripthelper.exe,经过微软的签名。Windows 10 RS3系统中刚刚引入这个程序,其功能是从特定目录读取PowerShell代码并加以执行。这种执行PowerShell代码的方式有一些副作用,我们可以借此绕过受限语言模式的限制。
Blockchain.info是目前世界上最受欢迎的比特币钱包之一,它可以给用户提供详细的比特币交易信息以及区块图形化记录。这个漏洞我已经上报给“Blockchain.info”的漏洞奖励计划了。
在Silence攻击事件中,有趣的是攻击者事先已经攻陷一些银行机构的基础设施,利用真实银行雇员的地址发送渔叉式钓鱼邮件,最大可能降低受害者对这些邮件的怀疑程度。目前这类攻击活动仍在持续进行中。本文是对该事件的分析。
在第七届的DerbyCon大会上, Kyle 和Chris展示了绕过微软Sysinternals Autoruns工具检查的方法。我们对该演讲中有趣的技术内容进行深入探讨。
SAST基于白盒模型,它采用公式方法来检测代码中的漏洞。然而,WAF将应用程序视为黑盒子。但是如果我们能让SAST和WAF完美的结合在一起使用,我们可以通过SAST获取有关应用程序内部结构的信息,并将这些信息提供给WAF,这样我们就可以以一种“优雅”的方式来检测网络攻击。
目前,人们都会使用谷歌等搜索引擎,来查找自己不知道的信息。然而,谷歌搜索所返回的链接,并不能保证是一定安全的。正因如此,攻击者借助于搜索引擎优化(SEO),使他们的恶意链接在搜索结果中更多地出现,是一种独特的攻击方式,可以有效地针对特定用户实现攻击,就像是在井里投毒。
REDBALDKNIGHT,是一个专门针对日本组织(如政府机构(包括国防机构)以及生物技术、电子制造和工业化学等行业公司)的网络间谍组织。他们在从事间谍活动过程中采用的Daserf后门具有四个主要功能:执行shell命令、下载和上传数据、截图以及键盘记录。
随着开发模式的不断演进和信息安全趋势的变化,对代码安全保障技术提出了规模化、自动化、智能化的要求,从而实现软件的快速、安全、自动的发布。未来数年中,代码安全保障技术将会走向何方,以下是我们根据该领域现状分析归纳出的几项趋势和技术发展方向。
之前一直打算写一份有关IO_FILE的文章,但是由于自己太忙,所以一直都没有写。最初接触到IO_FILE是在pwnable.tw网站上做题时,碰到的题目能够通过对stdin进行伪造的话,能够把伪造虚表的地址以及虚表中的函数。从而造成任意代码执行。
这次的卡巴斯基主办的工控CTF乐趣和槽点都非常的多,两个主办方小哥都非常的帅。但是有一个小哥的英语带着浓浓的俄罗斯风格,想听懂他的意思要听好几遍。整个工控CTF模拟渗透某工业企业的内网,从Wifi入手。简单来说,就是开局给你一个wifi和一个U盘,其他全靠猜…
本文主要整理如何巧用Linux命令绕过命令注入点的字符数量限制,内容围绕HITCON CTF 2017 的两道题展开,先讲五个字符的限制,再讲四个字符的。在此感谢下主办方分享这么有趣的点子。

安全活动

安全产品低至1元起购!
本次活动旨在以互联网公司角度,讨论行业目前所面临的安全需求、问题等,与各界同行共同探讨行业面临的共性问题及亟待解决的安全需求,交流互联网安全的技术发展与当下最新、最热的技术话题,为行业未来安全发展开拓思路。
本次会议旨在让国际国内网络安全专家和行业用户沟通交流,共同探讨威胁情报的技术前瞻和行业应用前景。
移动支付网与北京移动金融产业联盟将于11月15日在深圳举办《2017第二届中国移动金融安全大会》,深度探讨在金融科技时代,终端安全、数据安全以及不同场景之下的安全应用。
先知创新大会是先知举办的聚焦安全行业创新的行业盛事。本次先知创新大会,16位华人安全科学家分享前沿研究,十年破解了五部顶级密码的中国密码专家王小云博士获得首届先知奖!