网络安全

相信技术的力量 - RSAC 2020 (2)

相信技术的力量 - RSAC 2020 (2)

促使我们更深刻认识到参与网络安全链条中的人员个体的差异和作用,用新技术去弥补防御方弱点、固化人员安全能力推广、并限制攻击者活动空间。 生活总要继续,明天依旧会出现全新的病毒挑战,反思与改进才能令我们不断前行。此次国内研究机构两周内完成病毒分

· 2020-04-30 6 阅读
SonarQube实现自动化代码扫描

SonarQube实现自动化代码扫描

narQube实现DevSecOps中代码扫描的经历 SonarQube官网地址:https://www.sonarqube.org/ SonarQube安装 Centos7安装SonarQube# 解决依赖,SonarQube7.9必须是

· 2020-04-27 9 阅读
一次有趣的钓鱼测试

一次有趣的钓鱼测试

在晒太阳,突然接到了老板的电话,要求对M公司进行一次内部全员邮件钓⻥测试,试图找出那些安全意识薄弱的员工。根据老板的要求,小B开始了这次的有趣的钓⻥之旅。 本系列故事纯属虚构,如有雷同纯属巧合这一天小B正在晒太阳,突然接到了老板的电话,要求

· 2020-04-22 6 阅读
小议企业安全供需和职业发展(内有限时活动)

小议企业安全供需和职业发展(内有限时活动)

人用尽奇招,出卖技术带招聘,顶着大油头上招聘直播,软硬兼施请小姐姐为招聘代言的...这背后是什么原因?今天来聊聊这个话题,还有限时活动哦! 甲方招人不易,各大公司用尽奇招,出卖技术带招聘,顶着大油头上招聘直播,软硬兼施请小姐姐为招聘代言..

· 2020-04-22 4 阅读
漏洞利用视角下的CVE-2020-0796漏洞

漏洞利用视角下的CVE-2020-0796漏洞

本文介绍了2种通过手动修改进程访问令牌或特权结构提升进程权限的技巧,分析了本地权限提升exploit中使用的获取内核地址信息的技巧。带领大家近距离体会了本地权限提升利用过程。后续有机会我们再谈谈关于此漏洞的检测。再次提醒请尽快安装官方补丁。

· 2020-04-18 5 阅读
浅谈基于IaaS公有云的中小型企业基础安全建设

浅谈基于IaaS公有云的中小型企业基础安全建设

下的热点,关于企业在使用云IDC时遇到的安全痛点与解决方案,让我们一起来探讨。 背景互联网数据中心(IDC)属于互联网基础设施范畴的一个细分领域。为企业、金融机构等提供一个存放服务器的空间场所,随着科技技术的发展,IDC也经历了一个又一个的

· 2020-04-16 4 阅读
2019年度IoT高级威胁研究笔记分享

2019年度IoT高级威胁研究笔记分享

始,我以360Netlab未知威胁检测系统去披露监测到的一些未知的恶意软件,未知的Exploi 2019年开始,我以360Netlab未知威胁检测系统去披露监测到的一些未知的恶意软件,未知的Exploit攻击事件。从这些未知的攻击事件中,我

· 2020-04-11 4 阅读
零信任架构实战系列:干掉密码,无密码化方案落地

零信任架构实战系列:干掉密码,无密码化方案落地

信不少人都有欲除之而后快的念头,那么我们是否可以干掉密码?又会有哪些挑战?本文是对干掉密码的实践,以及如何结合零信任进行实施。 密码/口令一直是企业安全中绕不开的一个话题,无数英雄在此折腰,相信不少人都有欲除之而后快的念头,那么我们是否可以

· 2020-04-09 2 阅读
漏洞分析视角下的CVE-2020-0796漏洞

漏洞分析视角下的CVE-2020-0796漏洞

本文试以CVE-2020-0796为例,为读者呈现漏洞分析工作视角。文章中介绍了通过公开的文档、符号文件或者数据流,注解IDA Pro函数名或者变量名,使得显示更加友好,以便开展分析工作。以及如何查看Windows内核Pool内存和进行调试

· 2020-04-01 3 阅读
关于一宗门罗币挖矿安全事件的分析报告

关于一宗门罗币挖矿安全事件的分析报告

此种安全攻击事件以SSH口令爆破为突破口,使用XHide隐藏伪装恶意程序进程、并把境外IRC服务作为C&C,在增加内网SSH弱口令爆破的横向渗透模块后更具危害性。stxletto提醒用户强化SSH口令,使用上文中的IoC检测、清除恶意文件。

· 2020-03-31 3 阅读
从微博数据泄漏到FastJSON 0day

从微博数据泄漏到FastJSON 0day

论这个事情的,但作为微博用户看到自己的数据泄漏且被如此对待,还是想借这个事情说两句企业安全建设。 本来不准备评论这个事情的,但作为微博用户看到自己的数据泄漏且被如此对待,还是想借这个事情说两句企业安全建设。(为避免产生误导,以下所叙述事情素

· 2020-03-22 7 阅读