黑客 入侵攻击 web破解
873 subscribers
747 photos
48 links
黑客 入侵攻击 web破解
Download Telegram
这是关于绕过网络过滤器的一系列博客文章的第一部分,每一部分都会介绍越来越高级的技术。
🌲🌲🌲🌲🌲🌲🌲
早在 2025 年(是的,那是很久以前的事了),我看到一条推文内容是关于如何使用 SNI 欺骗来绕过网络过滤器
🎩🎩🎩🎩🎩🎩
在开始探讨绕过网络过滤器/代理的各种技术之前,我想先简要介绍一下什么是网络过滤器以及它们可以有哪些不同的配置。
🧝🧝🧝🧝🧝🧝🧝
网络过滤器是一种用于检查互联网流量(特别是 HTTP 和 HTTPS 请求)的系统,以确定请求是否合法或是否应该被阻止。这些过滤器通常被称为 HTTP 代理。在许多情况下,网络过滤器会集成到防火墙(也称为应用层防火墙、企业网关、下一代防火墙等)中,这些防火墙除了具备标准的 TCP/IP 防火墙功能外,还具有入侵检测等附加功能。网络过滤器也可以运行在专用的代理服务器上,该服务器仅负责检查和过滤网络流量。
🚗🚗🚗🚗🚗🚗🚗
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🫐🫐现在我们了解了SNI是什么以及它的工作原理,接下来看看它与Web过滤器有什么关系。由于TLS握手过程中SNI字段中的主机名是以明文形式传输的,因此防火墙或代理服务器可以轻松地根据该主机名识别并阻止流量。
👍👍👍👍👍👍
🤭🤭这种攻击需要控制 TLS 请求,这可以通过在系统上运行的恶意软件,或者通过攻击者或具有系统访问权限的用户试图绕过 Web 过滤器来实现。
🎄🎄🎄🎄🎄🎄🎄
⭐️⭐️这种方法只有在恶意主机能够处理与合法主机名 SNI 的 TLS 握手时才有效。如果恶意主机受攻击者控制,则很容易实现这一点,而且一些 Web 服务器会自动接受任意 SNI。但是,如果无法控制恶意主机,则该系统可能无法为任意 SNI 提供正确的内容。
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔔🔔显然,仅通过检查 SNI 来阻止/允许 TLS 连接既不是一种先进,也不是一种可靠的 Web 过滤技术。我曾在渗透测试和客户安全加固/基础设施审查期间尝试过这种绕过方法,但遗憾的是从未成功。如果要实施 Web 过滤,则应采用更强大的技术,例如检查 TLS 流量。
🕯🕯这意味着,要绕过此类网络过滤器,您还需要控制相关证书的主体,使其与您指定的 SNI 完全匹配。这样一来,连接到任意被屏蔽的网站将变得不可能,因为它们的证书与伪造的 SNI 不匹配。但是,如果您也控制着服务器(例如,运行您的 C2 服务器时),则可以通过安装颁发给允许主机名的自签名证书来实现这一点。为了防止此类攻击,网络过滤器应始终正确验证证书链,并终止与不受信任证书的连接。
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👼👼在用户提示词部分,当对话中指定了代码文件时,用户提示词会这样附带上代码片段。代码片段附加在 Prompt 的 Inputs 章节,"Current File" 为上下文代码。
# Inputs
## Current File
Here is the file I'm looking at. It might be truncated from above and below and, if so, is centered around my cursor.
```test/main.py
def main():
pass
if __name__ == "__main__":
main()
```

🛷🛷 Cursor 还会附带上<当前打开的文件>(以及重点代码片段)、<近期访问的文件>等相关文件信息,当用户追问时,还会带上<编辑过的文件>以及AI所修改的具体内容、当前文件完整内容、用户光标的位置等相关信息,其中代码改动的部分会通过 diff 形式展示。
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤️❤️2025年的时候收到过很多云对象存储自身以及用户使用配置不当的漏洞报告,于是对云对象存储风险进行全面梳理,在翻阅参考云对象存储的文档时候,了解到response-*参数可以修改对象返回header头的特性,于是尝试增加参数response-content-type修改返回类型为text/html,发现一个影响几乎主流云厂商对象存储的漏洞(可利用对象存储造成xss)。

☃️☃️上面说到的修复措施是禁止匿名的访问请求,那如果不是匿名的方式呢?是不是继续可以利用了?给用户一个密钥的场景?

🎆🎆还真有这个场景,比如业务上有一个头像上传的功能,需要上传头像到oss桶,但是业务让用户在客户端直接上传图片到oss桶上,而非上传到业务的服务端,再通过服务端上传到oss中(避免浪费业务的流量)。

👼👼云对象存储提出一个临时密钥的解决方案,服务端生成临时密钥(临时密钥限制了上传的路径以及content-type等限制),再交给客户端上传。
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
💰💰我们难道不都体会过管理大量密码的麻烦吗?费尽心思想出安全又独特的密码,之后却又要努力记住它们?或者总是高度警惕,确认我们访问的网站网址是否真的有效?

👍👍基于FIDO标准,Passkey可以替代密码,为用户在不同设备上访问网站和应用程序提供更快、更便捷、更安全的登录方式。与密码不同,Passkey无法被攻击者猜测,并且具有防钓鱼功能。据FIDO联盟称,Passkey简化了应用程序和网站的账户注册流程,易于使用,可在用户的大多数设备上使用,甚至可以在物理距离较近的其他设备上使用。

💰💰你可能会问,FIDO联盟究竟是什么?FIDO联盟是一个开放的行业协会,其使命明确:减少全球对密码的依赖。为了实现这一目标,FIDO联盟致力于推动身份验证和设备认证标准的制定、应用和合规性。
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
衣食住行渗透在每个国民的日常生活,随着我国经济水平的快速发展及国民生活水平的提升,对于出行有了更高的要求。在庞大需求的刺激下,出行服务的公司如雨后春笋般崛起,提供打车,租车,顺风车等各类便捷出行服务。

为了快速占领市场,各出行企业平台陆续推出了用户优惠补贴,司机入住奖励等多种活动,依附于该行业的黑灰产业链分工明确,合作紧密已发展成一定规模。当大量用户涌入平台时,是敌是友一时难以分辨,暗流涌动之下多家企业平台已遭受攻击。

报告将围绕出行打车行业的黑产产业链分布,攻击手法还原,典型作弊工具分析,黑产变化趋势等多个角度,阐述出行打车行业2020年黑产最新动态。希望本报告能给该行业的安全风控从业者带来一些防控体系建设新思路。D
❤️❤️2025年的时候收到过很多云对象存储自身以及用户使用配置不当的漏洞报告,于是对云对象存储风险进行全面梳理,在翻阅参考云对象存储的文档时候,了解到response-*参数可以修改对象返回header头的特性,于是尝试增加参数response-content-type修改返回类型为text/html,发现一个影响几乎主流云厂商对象存储的漏洞(可利用对象存储造成xss)。

☃️☃️上面说到的修复措施是禁止匿名的访问请求,那如果不是匿名的方式呢?是不是继续可以利用了?给用户一个密钥的场景?

🎆🎆还真有这个场景,比如业务上有一个头像上传的功能,需要上传头像到oss桶,但是业务让用户在客户端直接上传图片到oss桶上,而非上传到业务的服务端,再通过服务端上传到oss中(避免浪费业务的流量)。

👼👼云对象存储提出一个临时密钥的解决方案,服务端生成临时密钥(临时密钥限制了上传的路径以及content-type等限制),再交给客户端上传。
♥️各行业实时一手数据,渗透拿站,拖库,价格实惠,需要的联系技术: @heikingkk
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM