Aggregator
Authenticated Resolution and Adaptive Resolution: Security and Navigational Enhancements to the Domain Name System
The Domain Name System (DNS) has become the fundamental building block for navigating from names to resources on the internet. DNS has been employed continuously ever since its introduction in 1983, by essentially every internet-connected application and device that wants to interact online. Emerging from an era where interconnection rather than information security was the […]
The post Authenticated Resolution and Adaptive Resolution: Security and Navigational Enhancements to the Domain Name System appeared first on Verisign Blog.
国内在线车联网平台(道路运输车辆卫星定位系统)安全威胁分析报告
Toward Inclusive Language in Software
渗透中的数据转发技巧
渗透测试中,必须使用代理服务器,所以首先假设我们有一台具有公网IP的服务器,作为攻击机。
内网是相对的,有时进入DMZ区,发现要使用VPN进入目标网段。在这里讨论只一台受害主机的攻击路径,认为是最小元,需要得出一个方法论,这个方法论将适
利用网络安全保险进行第三方安全准入
CVE-2020-26674: VPS9 upgrade components susceptible to MITM vulnerability
开源信息收集周报#66
IoT Vulnerability Assessment of the Irish IP Address Space
Nexpose常见问题排查
为什么 Linux 需要 Swapping
The dangers of firewall misconfigurations
November 2020 Security Releases
Safeguard Identity Data at the Source
Smogcloud - AWS external network asset discovery platform
【VK技术分享】Docker安全实践
知名网络空间普查与网络测绘组织研究报告 第二期-Shodan篇
Tomcat容器攻防笔记之Filter内存马
Hacking all the cars之Tesla API分析与利用(下)
该系列文章将通过逆向的方式分析Tesla远程api,并自己编写代码实现远程控制Tesla汽车。该篇文章为第二篇,将主要讲解websocket抓包分析与编程实现对Tesla的远程控制。如果你还没看第一篇,请先查看第一篇内容Hacking All The Cars - Tesla 远程API分析与利用(上)。
0x00 Websocket通信分析Tesla的召唤功能除自动召唤外,还支持手动的前进与后退功能。要想手机APP可以使用召唤功能,需要先在车机中开启召唤功能。
在测试时,建议寻找一块比较大的空地,然后设置抓包,使用手机APP进行操作。通过burpsuite抓到的数据包可知,召唤功能主要通过websocket来实现。但是分析过程中可以发现,burpsuite只显示了连接地址和发送的数据内容,并没有显示其请求的头,所以,当直接去连接时会返回401错误。
在这个时候就需要还一个工具了,本文选择使用charles。这个工具针对websocket的支持非常友好,不仅可以看到请求头,还针对发送与接收以不同的颜色区分显示出来,十分方便分析。