“Day 2: Reconnaissance — How I Found My First Real Bug (And How You Can Too)” 不安全 1 month 4 weeks ago 文章讲述了作者学习网络渗透测试的过程,从基础到实战,通过侦察技术发现了一个真实的漏洞——暴露的管理面板。作者强调了目标选择的重要性,并介绍了常用的工具Sublist3r,分享了如何通过寻找隐藏子域名发现安全问题的经验。
Clean-Up Fail: How a Forgotten Admin Endpoint Let Me Drop All The Data ️ 不安全 1 month 4 weeks ago 深夜测试中发现未受保护的数据库清除端点,误操作导致数据丢失。
Clean-Up Fail: How a Forgotten Admin Endpoint Let Me Drop All The Data ️ 不安全 1 month 4 weeks ago 深夜咖啡因驱动下,随机探索时意外发现未受保护的数据库清理端点,导致整个数据库被删除。
OSCP Linux Privilege Escalation Using Apache2 不安全 1 month 4 weeks ago 文章介绍了一个名为GTFObins的Linux系统提权工具集,并演示了使用vim进行权限提升的常见方法以及一个不为人知的隐藏技巧。
Package of Problems: How a Frontend NPM Library Leaked Internal API Keys 不安全 1 month 4 weeks ago 在安装新NPM包后应用变得不安全,在调试时意外发现内部API密钥并揭露严重漏洞。
Package of Problems: How a Frontend NPM Library Leaked Internal API Keys 不安全 1 month 4 weeks ago 作者在调试UI问题时发现NPM包中的严重漏洞,导致多个SaaS公司的内部API密钥泄露。通过分析第三方包的安全隐患,揭示了潜在风险。
Week 7 — Learning Basic Concepts of Cybersecurity 不安全 1 month 4 weeks ago 本文介绍了现代网络应用架构的基础知识,包括客户端-服务器、微服务、无服务器等架构类型,并探讨了分层结构(如表现层、业务逻辑层和数据层)以及前端和后端技术的应用。
Reflected XSS with Some SVG Markup Allowed 不安全 1 month 4 weeks ago 文章讨论了反射型跨站脚本(XSS)漏洞如何在过滤环境中利用SVG标签成功注入恶意代码。尽管部分HTML标签被阻止,但允许的SVG标记仍可被滥用以发起攻击。
ANDROID PENTESTING —PART 1— FUNDAMENTALS 不安全 1 month 4 weeks ago 这篇文章记录了关于Android渗透测试的学习笔记,涵盖了Android操作系统概述、版本信息、软件架构、HAL(硬件抽象层)、ART(Android运行时)、APK结构、应用类型、组件与IPC机制以及ADB和模拟器安装等内容。
ANDROID PENTESTING — PART 2 — STATIC ANALYSIS 不安全 1 month 4 weeks ago 文章介绍了Android渗透测试中的静态分析方法,包括提取APK文件、反编译代码、检查配置文件(如AndroidManifest.xml和strings.xml)以及使用工具(如jd-gui和mobsf)自动化分析。目标是通过检查Smali代码、配置文件等发现漏洞或不良编码实践。
How to Find and Exploit Information Disclosure Vulnerabilities Like a Pro 不安全 1 month 4 weeks ago 文章探讨了信息泄露漏洞在赏金猎人中的重要性。敏感数据暴露、网络测绘及高影响力攻击均依赖于此类漏洞。赏金猎人利用手动测试和自动化工具检测配置错误、隐藏文件等,并结合Burp Suite和Google Dorks提升效率。
Lambda Isn’t Made for Parallelism — But Go Still Gets the Job Done 不安全 1 month 4 weeks ago 文章探讨了Go语言在AWS Lambda中的并发处理能力及其限制。尽管Lambda运行时间短暂且资源分配不透明,但通过Goroutines仍可实现I/O密集型任务的高效并行处理。然而,需注意避免CPU密集型任务和后台Goroutines的潜在问题,并权衡冷启动、计费和错误处理等因素。
GMSA&委派组合拳利用 不安全 1 month 4 weeks ago 组托管服务账号(GMSA)是Active Directory提供的增强型服务账号,由域控制器自动管理密码并通过安全组动态授权,适用于分布式系统和高安全性场景。其密码存储在msDS-ManagedPassword属性中,并具有特定用户账户控制标志。尽管依赖于Windows域环境且配置复杂,但GMSA在简化服务账户管理、提升安全性和灵活性方面具有显著优势,在红队攻击中也是高价值目标。
Leaked, Patched, and Still Hacked: The SharePoint Zero-Day Crisis 不安全 1 month 4 weeks ago 微软SharePoint漏洞被广泛利用,导致勒索软件团伙和中国国家支持的黑客攻击多个美国机构,包括国土安全部。专家讨论了补丁问题及保护应用的复杂性。
Lumma infostealer窃取恶意软件团伙在遭受执法部门打击后卷土重来 不安全 1 month 4 weeks ago Lumma恶意软件在执法行动后迅速恢复活动,运营商转向其他云服务并利用多种分发渠道重新活跃。
技嘉发布BIOS固件悄悄锁定B650主板PCIe 5.0选项 影响RTX 5060等显卡性能 不安全 1 month 4 weeks ago 技嘉更新 BIOS 锁定 B650 主板 PCIe 5.0 选项,因官方规格不支持。此举影响 RTX 5060 等显卡性能,并引发透明度批评。用户需回滚 BIOS 恢复功能。
揭秘KimSuky组织:远程控制样本的深度剖析 不安全 1 month 4 weeks ago 文章详细分析了一个名为eset_update.exe的可疑程序,通过行为分析发现其添加开机启动项等潜在恶意行为。技术层面揭示了其Base64加密、CRC32校验及调用WININET.dll等网络相关API的特点。程序结构显示创建互斥体以确保单一运行,并通过错误代码0x563检测环境。整体来看,该程序具备典型的恶意软件特征。
RC2安全保密专项赋能大礼包 • 奉上 不安全 1 month 4 weeks ago RC2反窃密实验室为军警单位推出安全保密专项赋能大礼包,包含物理安全专员课程、威胁情报课及城市技术侦查课等5天精编课程,助力提升安全保密能力。