此时,在火绒剑窗口中,已经显示本程序的所有行为
蓝色部分很醒目,火绒剑自动标识出了三个可疑行为。
第一个是BA_extract_pe 根据缩写我们可以知道,这个动作表示释放PE文件。
结合上面的file_touch、file_open、file_write、file_chmod等操作,我们可以知道程序会在C:UsersxxxAppDataRoaming这个路径下释放一个名为eset_update.exe的PE文件。
第二个是BA_self_copy 表示自我复制
第三个是BA_register_autorun 表示应用程序通过注册表将自己写入了开机自启动。
我们可以在这个目录下找到对应的文件
蓝色部分很醒目,火绒剑自动标识出了三个可疑行为。
第一个是BA_extract_pe 根据缩写我们可以知道,这个动作表示释放PE文件。
结合上面的file_touch、file_open、file_write、file_chmod等操作,我们可以知道程序会在C:UsersxxxAppDataRoaming这个路径下释放一个名为eset_update.exe的PE文件。
第二个是BA_self_copy 表示自我复制
第三个是BA_register_autorun 表示应用程序通过注册表将自己写入了开机自启动。
我们可以在这个目录下找到对应的文件
👍7🎉6🔥5😁3❤1
行为分析之后,一般会通过IDA对样本进行一个整体的分析,毕竟在IDA中看代码,还是会比在调试器中看代码要快很多。
我们在IDA中对样本进行概要的标注之后,即可通过调试器对标注的地方进行快速的验证。
IDA分析的流程主要还是
导入表分析
字符串分析
代码分析(通常从Start函数或者WinMain开始)
导入表分析
使用IDA加载样本,然后切换到Imports窗口中:
导入表中一共有124个API函数,我这里圈出了一些可疑的API。
首先是Reg操作相关的API,恶意软件通常会通过注册表实现一系列的恶意操作,如设置开机自启动、获取一些计算机的基本信息。
除了注册表相关的API,还有CreateFile、GetFileSize、ReadFile等文件操作的API。
这里应该就是通过这些API实现文件的拷贝。
我们在IDA中对样本进行概要的标注之后,即可通过调试器对标注的地方进行快速的验证。
IDA分析的流程主要还是
导入表分析
字符串分析
代码分析(通常从Start函数或者WinMain开始)
导入表分析
使用IDA加载样本,然后切换到Imports窗口中:
导入表中一共有124个API函数,我这里圈出了一些可疑的API。
首先是Reg操作相关的API,恶意软件通常会通过注册表实现一系列的恶意操作,如设置开机自启动、获取一些计算机的基本信息。
除了注册表相关的API,还有CreateFile、GetFileSize、ReadFile等文件操作的API。
这里应该就是通过这些API实现文件的拷贝。
😁8❤5🎉5👍4🔥1
这就是IDA的基地址和OD加载时候的基地址不对应造成的。
IDA加载的时候,会默认以00400000作为基地址,而调试器加载的时候,基地址由操作系统决定。
我们在最开始的时候说过,win7开始,微软增加了地址随机化的功能,所以基地址往往不是默认的00400000.
这个时候,我们就需要修改IDA的基地址显示,使得IDA中的地址可以和x32dbg对应起来。
我们在IDA中选择 Edit->Segments->Rebase Program
IDA加载的时候,会默认以00400000作为基地址,而调试器加载的时候,基地址由操作系统决定。
我们在最开始的时候说过,win7开始,微软增加了地址随机化的功能,所以基地址往往不是默认的00400000.
这个时候,我们就需要修改IDA的基地址显示,使得IDA中的地址可以和x32dbg对应起来。
我们在IDA中选择 Edit->Segments->Rebase Program
❤6👍5🔥4😁4🎉4
复制粘贴的奇怪案例——在浏览器中粘贴任意内容的风险
本文总结了我对浏览器、流行的所见即所得编辑器和网站中处理复制粘贴问题的研究。其主要目的是提高人们对以下情况可能使用户面临攻击的认识:
受害者访问恶意网站,
受害者将网站中的某些内容复制到剪贴板,
受害者使用所见即所得编辑器导航到另一个网站(例如 Gmail)。
受害者从剪贴板粘贴数据。
本文总结了我对浏览器、流行的所见即所得编辑器和网站中处理复制粘贴问题的研究。其主要目的是提高人们对以下情况可能使用户面临攻击的认识:
受害者访问恶意网站,
受害者将网站中的某些内容复制到剪贴板,
受害者使用所见即所得编辑器导航到另一个网站(例如 Gmail)。
受害者从剪贴板粘贴数据。
🔥6❤4👍4🎉4😁3
经过getPathWithinApplication()函数的处理,最终shiro 需要校验的URL 就是 /xxxx/... 最终会进入到 org.apache.shiro.web.filter.mgt.PathMatchingFilterChainResolver 中的 getChain()方法会URL校验. 关键的校验方法A
🎉6❤4👍4🔥4😁4
commmit分析
对应与修复的commit是: Add tests for WebUtils对比与1.5.1的版本获取request.getRequestURI(), 在此基础上,对其进行标准化,分析, 由于 getRequestURI是直接返回请求URL,导致了可以被绕过.
其他
偶然发现 这样也可以绕过shiro的权限校验, 但是这种情况和上面的情况是不一样的. 上面的情况是shiro校验的URL和最终进入到springboot中需要处理的URL是不一样的.
接: 渗透 Dns劫持 攻击瘫痪 指定拿站 改单 修改数据 监听 监控等各种业务 如有被黑 被骗需要追回等有业务
接单中,拖库,渗透,破解,提权,改单,爆破,DDOS攻击,Dns劫持,网站挂马,蠕虫病毒
等你来👩🎨 @Gold_Leopard
对应与修复的commit是: Add tests for WebUtils对比与1.5.1的版本获取request.getRequestURI(), 在此基础上,对其进行标准化,分析, 由于 getRequestURI是直接返回请求URL,导致了可以被绕过.
其他
偶然发现 这样也可以绕过shiro的权限校验, 但是这种情况和上面的情况是不一样的. 上面的情况是shiro校验的URL和最终进入到springboot中需要处理的URL是不一样的.
接: 渗透 Dns劫持 攻击瘫痪 指定拿站 改单 修改数据 监听 监控等各种业务 如有被黑 被骗需要追回等有业务
接单中,拖库,渗透,破解,提权,改单,爆破,DDOS攻击,Dns劫持,网站挂马,蠕虫病毒
等你来👩🎨 @Gold_Leopard
👍5😁5❤4🔥4🎉2
dns欺骗攻击怎么办
DNS欺骗攻击的应对策略
一、技术防护措施
1、加强DNS服务器安全:
及时更新DNS服务器的软件版本,修复可能存在的安全漏洞。
启用DNSSEC(Domain Name System Security Extensions),通过数字签名验证DNS数据的真实性和完整性,防止被篡改。
2、使用加密通信协议:
在客户端与服务器之间使用HTTPS等加密通信协议,即使用户被导向假冒站点,没有正确SSL证书的站点也会被浏览器警告,从而保护数据传输的安全性。
3、部署入侵检测系统:
实时监控网络流量,及时发现并阻止DNS欺骗攻击,一旦检测到异常流量或恶意域名解析请求,立即发出警报并采取相应措施。
接: 渗透 Dns劫持 攻击瘫痪 指定拿站 改单 修改数据 监听 监控等各种业务 如有被黑 被骗需要追回等有业务
接单中,拖库,渗透,破解,提权,改单,爆破,DDOS攻击,Dns劫持,网站挂马,蠕虫病毒
等你来👩🎨 @Gold_Leopard
DNS欺骗攻击的应对策略
一、技术防护措施
1、加强DNS服务器安全:
及时更新DNS服务器的软件版本,修复可能存在的安全漏洞。
启用DNSSEC(Domain Name System Security Extensions),通过数字签名验证DNS数据的真实性和完整性,防止被篡改。
2、使用加密通信协议:
在客户端与服务器之间使用HTTPS等加密通信协议,即使用户被导向假冒站点,没有正确SSL证书的站点也会被浏览器警告,从而保护数据传输的安全性。
3、部署入侵检测系统:
实时监控网络流量,及时发现并阻止DNS欺骗攻击,一旦检测到异常流量或恶意域名解析请求,立即发出警报并采取相应措施。
接: 渗透 Dns劫持 攻击瘫痪 指定拿站 改单 修改数据 监听 监控等各种业务 如有被黑 被骗需要追回等有业务
接单中,拖库,渗透,破解,提权,改单,爆破,DDOS攻击,Dns劫持,网站挂马,蠕虫病毒
等你来👩🎨 @Gold_Leopard
CVE 之旅:从崩溃到本地权限提升
设置
为了不破坏我的默认 Linux 安装,我决定在 docker 容器中重现该错误。它比完整的 VM 更轻量,而且如果安装出错,我也不必担心会破坏某些东西。80% 的 Dockerfile 已从 grazfather 的Pwndock复制而来。我对它进行了补充,即自动构建脚本,用于部署我需要测试的 sudo 版本。sudouser对于具有 sudo 权限的用户和testuser没有 sudo 权限的用户
接: 渗透 Dns劫持 攻击瘫痪 指定拿站 改单 修改数据 监听 监控等各种业务 如有被黑 被骗需要追回等有业务
接单中,拖库,渗透,破解,提权,改单,爆破,DDOS攻击,Dns劫持,网站挂马,蠕虫病毒
等你来👩🎨 @Gold_Leopard
设置
为了不破坏我的默认 Linux 安装,我决定在 docker 容器中重现该错误。它比完整的 VM 更轻量,而且如果安装出错,我也不必担心会破坏某些东西。80% 的 Dockerfile 已从 grazfather 的Pwndock复制而来。我对它进行了补充,即自动构建脚本,用于部署我需要测试的 sudo 版本。sudouser对于具有 sudo 权限的用户和testuser没有 sudo 权限的用户
接: 渗透 Dns劫持 攻击瘫痪 指定拿站 改单 修改数据 监听 监控等各种业务 如有被黑 被骗需要追回等有业务
接单中,拖库,渗透,破解,提权,改单,爆破,DDOS攻击,Dns劫持,网站挂马,蠕虫病毒
等你来👩🎨 @Gold_Leopard
构建文件
注意pwfeedback/etc/sudoers 中,需要设置它才能到达漏洞的代码路径
接: 渗透 Dns劫持 攻击瘫痪 指定拿站 改单 修改数据 监听 监控等各种业务 如有被黑 被骗需要追回等有业务
接单中,拖库,渗透,破解,提权,改单,爆破,DDOS攻击,Dns劫持,网站挂马,蠕虫病毒
等你来👩🎨 @Gold_Leopard
注意pwfeedback/etc/sudoers 中,需要设置它才能到达漏洞的代码路径
接: 渗透 Dns劫持 攻击瘫痪 指定拿站 改单 修改数据 监听 监控等各种业务 如有被黑 被骗需要追回等有业务
接单中,拖库,渗透,破解,提权,改单,爆破,DDOS攻击,Dns劫持,网站挂马,蠕虫病毒
等你来👩🎨 @Gold_Leopard
❤1
至于如何在图形界面中使用则就更简单了,首先我们在mainwindow.h头文件中定义好所需要的两个槽函数。
函数on_finished()用于在完成请求后被调用,函数on_readyRead()则用于在回调被执行后调用,并并以两个网络管理类的指针变量。
函数on_finished()用于在完成请求后被调用,函数on_readyRead()则用于在回调被执行后调用,并并以两个网络管理类的指针变量。