Beagle – 轻松查找网站漏洞
我偶然发现了一款名为 Beagle 的新扫描器。与我体验过的其他扫描器相比,这款扫描器的爬取速度确实很快。它检测漏洞的速度更快,而且 CPU 占用更低。
我偶然发现了一款名为 Beagle 的新扫描器。与我体验过的其他扫描器相比,这款扫描器的爬取速度确实很快。它检测漏洞的速度更快,而且 CPU 占用更低。
随时随地的利用
利用远程代码执行的一个例子
利用 SQLi 的一个例子
多次扫描会话
与其他 Web 应用程序安全扫描程序不同,Beagle 可以在一个应用程序实例中同时管理多个扫描会话。
您只需单击一下即可在会话之间切换。
网站地图和轻松跟踪攻击进度
“平均响应时间”列提示您在高负载下页面加载时间可能存在问题。“相似”选项卡显示具有相同参数名称但具有不同值的页面或URL重写链接。
轻松配置注入点
1. 仅攻击 SQL 注入检查的 QueryString 参数。2
. 仅攻击 HTML 注入检查的 QueryString 和 Post 参数。3
. 仅攻击本地文件包含检查的名为“path”的 QueryString 参数。4
. 仅攻击开放重定向检查的名为“url”的 QueryString 参数。5
. 仅攻击命令注入检查的名为“cmd”的 Post 参数。
利用远程代码执行的一个例子
利用 SQLi 的一个例子
多次扫描会话
与其他 Web 应用程序安全扫描程序不同,Beagle 可以在一个应用程序实例中同时管理多个扫描会话。
您只需单击一下即可在会话之间切换。
网站地图和轻松跟踪攻击进度
“平均响应时间”列提示您在高负载下页面加载时间可能存在问题。“相似”选项卡显示具有相同参数名称但具有不同值的页面或URL重写链接。
轻松配置注入点
1. 仅攻击 SQL 注入检查的 QueryString 参数。2
. 仅攻击 HTML 注入检查的 QueryString 和 Post 参数。3
. 仅攻击本地文件包含检查的名为“path”的 QueryString 参数。4
. 仅攻击开放重定向检查的名为“url”的 QueryString 参数。5
. 仅攻击命令注入检查的名为“cmd”的 Post 参数。
❤1
金融威胁情报
北朝鲜黑客针对加密货币交易所的渗透尝试分析
Kraken,APT38
事件概述:
2025年5月1日,加密货币交易所Kraken发现了一起复杂的网络渗透尝试,这位与朝鲜黑客组织有关的黑客,申请了该机构工程师岗位。Kraken的安全团队在招聘过程中识别出可疑模式,最终将该候选人推进多个面试阶段,以收集过程中该国家支持的黑客的技术情报。调查显示,该候选人使用VPN访问远程Mac桌面,并且其简历与一个在数据泄露中曝光的GitHub邮箱地址相关联。此事件突显了朝鲜国家支持的黑客对加密货币行业的威胁,尤其是与Lazarus Group相关的攻击,该组织在2024年涉及超过6.5亿美元的加密货币盗窃。此事件提醒各行业公司,最大的安全威胁有时并不是从外部入侵,而是通过简历走进公司大门。
北朝鲜黑客针对加密货币交易所的渗透尝试分析
Kraken,APT38
事件概述:
2025年5月1日,加密货币交易所Kraken发现了一起复杂的网络渗透尝试,这位与朝鲜黑客组织有关的黑客,申请了该机构工程师岗位。Kraken的安全团队在招聘过程中识别出可疑模式,最终将该候选人推进多个面试阶段,以收集过程中该国家支持的黑客的技术情报。调查显示,该候选人使用VPN访问远程Mac桌面,并且其简历与一个在数据泄露中曝光的GitHub邮箱地址相关联。此事件突显了朝鲜国家支持的黑客对加密货币行业的威胁,尤其是与Lazarus Group相关的攻击,该组织在2024年涉及超过6.5亿美元的加密货币盗窃。此事件提醒各行业公司,最大的安全威胁有时并不是从外部入侵,而是通过简历走进公司大门。
Lampion银行木马的新型攻击策略分析
Clickfix,lampion
事件概述:
2025年5月,Lampion银行木马在欧洲多国重新出现,采用新的攻击策略,通过伪造的ClickFix工具诱骗用户,窃取敏感的银行凭证。该恶意软件自2019年底首次被识别以来,经历了显著的修改,以提高其在多个欧洲银行机构中破坏金融数据的有效性。最新的攻击活动显示,恶意软件运营者不断调整和完善社会工程技术,以最大化感染率。此次活动主要通过伪造的电子邮件传播,假冒合法软件更新服务,诱导用户下载看似修复浏览器问题的工具,实际上却是Lampion的载荷。一旦执行,木马便开始秘密操作,窃取银行凭证、信用卡信息及其他敏感金融数据。此次活动对葡萄牙、西班牙及其他欧洲地区的银行客户造成了重大影响,许多受害者报告在感染后出现未经授权的交易,银行机构被迫实施额外的安全措施以应对持续的威胁。
Clickfix,lampion
事件概述:
2025年5月,Lampion银行木马在欧洲多国重新出现,采用新的攻击策略,通过伪造的ClickFix工具诱骗用户,窃取敏感的银行凭证。该恶意软件自2019年底首次被识别以来,经历了显著的修改,以提高其在多个欧洲银行机构中破坏金融数据的有效性。最新的攻击活动显示,恶意软件运营者不断调整和完善社会工程技术,以最大化感染率。此次活动主要通过伪造的电子邮件传播,假冒合法软件更新服务,诱导用户下载看似修复浏览器问题的工具,实际上却是Lampion的载荷。一旦执行,木马便开始秘密操作,窃取银行凭证、信用卡信息及其他敏感金融数据。此次活动对葡萄牙、西班牙及其他欧洲地区的银行客户造成了重大影响,许多受害者报告在感染后出现未经授权的交易,银行机构被迫实施额外的安全措施以应对持续的威胁。
政府威胁情报
秘鲁政府遭遇Rhysida勒索软件攻击事件分析
Rhysida
事件概述:
2025年5月,秘鲁政府系统遭遇疑似勒索软件攻击,攻击者为Rhysida黑客组织,该组织要求支付约48.8万美元的赎金以释放被盗数据。尽管秘鲁官员否认发生网络攻击,但政府网站在攻击后无法访问。Rhysida以双重勒索策略著称,声称已从政府网络中窃取数据,并在其暗网博客上发布了部分样本文件。该组织自2023年5月成立以来,已声称攻击超过182个目标,涉及教育、医疗、制造和地方政府等多个领域。Rhysida的攻击手法包括利用网络钓鱼获取初始访问权限,并使用Cobalt Strike等工具寻找系统漏洞。该组织与Vice Society勒索软件组存在关联,可能通过类似的战术和技术进行合作。
秘鲁政府遭遇Rhysida勒索软件攻击事件分析
Rhysida
事件概述:
2025年5月,秘鲁政府系统遭遇疑似勒索软件攻击,攻击者为Rhysida黑客组织,该组织要求支付约48.8万美元的赎金以释放被盗数据。尽管秘鲁官员否认发生网络攻击,但政府网站在攻击后无法访问。Rhysida以双重勒索策略著称,声称已从政府网络中窃取数据,并在其暗网博客上发布了部分样本文件。该组织自2023年5月成立以来,已声称攻击超过182个目标,涉及教育、医疗、制造和地方政府等多个领域。Rhysida的攻击手法包括利用网络钓鱼获取初始访问权限,并使用Cobalt Strike等工具寻找系统漏洞。该组织与Vice Society勒索软件组存在关联,可能通过类似的战术和技术进行合作。
政府加密通讯应用安全漏洞及网络攻击态势分析报告
Pegasus
事件概述:
2025年5月,美国政府高级官员使用的加密通讯应用TM SGNL(由TeleMessage公司基于Signal改造)遭遇两次数据泄露事件,影响包括美国海关与边境保护局、Coinbase等机构。攻击者获取了TeleMessage后台访问权限及部分消息内容,暴露了政府通讯安全隐患。TM SGNL设计缺陷导致消息明文存储于公司服务器,增加了被窃风险。TeleMessage随后暂停服务。该应用被多家美国政府机构采购使用,存在安全风险。相比之下,AWS Wickr被认为是更安全的政府批准加密通讯工具。此外,美国财政部对东南亚诈骗集团及相关网络犯罪组织实施制裁,NSO集团因Pegasus间谍软件被判赔偿WhatsApp巨额罚款。另有黑客利用六年前植入Magento插件的后门,近期激活攻击近千家在线商店。微软宣布新账户默认启用无密码登录,提升账户安全。整体反映出美国政府及企业面临多重网络安全挑战,涉及恶意软件、后门利用及通讯工具安全漏洞等多方面威胁。
Pegasus
事件概述:
2025年5月,美国政府高级官员使用的加密通讯应用TM SGNL(由TeleMessage公司基于Signal改造)遭遇两次数据泄露事件,影响包括美国海关与边境保护局、Coinbase等机构。攻击者获取了TeleMessage后台访问权限及部分消息内容,暴露了政府通讯安全隐患。TM SGNL设计缺陷导致消息明文存储于公司服务器,增加了被窃风险。TeleMessage随后暂停服务。该应用被多家美国政府机构采购使用,存在安全风险。相比之下,AWS Wickr被认为是更安全的政府批准加密通讯工具。此外,美国财政部对东南亚诈骗集团及相关网络犯罪组织实施制裁,NSO集团因Pegasus间谍软件被判赔偿WhatsApp巨额罚款。另有黑客利用六年前植入Magento插件的后门,近期激活攻击近千家在线商店。微软宣布新账户默认启用无密码登录,提升账户安全。整体反映出美国政府及企业面临多重网络安全挑战,涉及恶意软件、后门利用及通讯工具安全漏洞等多方面威胁。
能源威胁情报
针对美国石油和天然气基础设施的网络攻击警报分析
事件概述:
2025年5月,美国多个政府机构,包括CISA、FBI、EPA和能源部,发布警报,警告针对美国石油和天然气基础设施的网络攻击。这些攻击主要涉及基本的入侵技术,且由于网络安全措施不当,可能导致重大干扰或物理损害。受影响的对象为美国关键基础设施系统,尤其是工业控制系统(ICS)和SCADA系统。观察到的大多数攻击使用简单的技术,通常利用暴露在互联网的系统,且存在默认或弱密码。建议组织增强网络安全,确保OT系统安全,禁用直接互联网访问,并实施强有力的远程访问控制。推荐措施包括更换默认密码、应用网络分段以及确保关键系统的手动操作能力。关键基础设施实体应与第三方供应商合作,解决配置错误并改善系统安全。各机构建议利用可用资源减少攻击面,采用安全设计原则,并实施抵御网络钓鱼的多因素认证。与系统集成商保持持续沟通和严格的网络安全实践是防止被利用的关键。
针对美国石油和天然气基础设施的网络攻击警报分析
事件概述:
2025年5月,美国多个政府机构,包括CISA、FBI、EPA和能源部,发布警报,警告针对美国石油和天然气基础设施的网络攻击。这些攻击主要涉及基本的入侵技术,且由于网络安全措施不当,可能导致重大干扰或物理损害。受影响的对象为美国关键基础设施系统,尤其是工业控制系统(ICS)和SCADA系统。观察到的大多数攻击使用简单的技术,通常利用暴露在互联网的系统,且存在默认或弱密码。建议组织增强网络安全,确保OT系统安全,禁用直接互联网访问,并实施强有力的远程访问控制。推荐措施包括更换默认密码、应用网络分段以及确保关键系统的手动操作能力。关键基础设施实体应与第三方供应商合作,解决配置错误并改善系统安全。各机构建议利用可用资源减少攻击面,采用安全设计原则,并实施抵御网络钓鱼的多因素认证。与系统集成商保持持续沟通和严格的网络安全实践是防止被利用的关键。
工业控制系统与SCADA系统面临的网络安全威胁分析
Sector 16, Z-Pentest
事件概述:
2025年5月,网络安全当局警告称,技术水平较低的黑客频繁针对关键行业的工业控制系统(ICS)和监控与数据采集系统(SCADA),这可能导致运营中断和物理损害。受影响的对象包括能源和交通领域的关键基础设施系统。报告指出,与俄罗斯相关的黑客组织如Z-Pentest和Sector 16已被发现入侵OT控制面板,甚至声称干扰美国能源系统。此外,某些黑客组织被认为已渗透美国关键基础设施,可能是为地缘政治行动做准备。CISA、FBI、EPA和DOE建议关键基础设施组织采取措施降低攻击风险,包括将OT系统从公共互联网中移除、修改默认密码、使用VPN保护远程访问、网络分段以及保持手动操作能力以便在攻击后快速恢复。定期与系统提供商沟通和测试备份及故障安全系统对于增强网络安全韧性至关重要。
Sector 16, Z-Pentest
事件概述:
2025年5月,网络安全当局警告称,技术水平较低的黑客频繁针对关键行业的工业控制系统(ICS)和监控与数据采集系统(SCADA),这可能导致运营中断和物理损害。受影响的对象包括能源和交通领域的关键基础设施系统。报告指出,与俄罗斯相关的黑客组织如Z-Pentest和Sector 16已被发现入侵OT控制面板,甚至声称干扰美国能源系统。此外,某些黑客组织被认为已渗透美国关键基础设施,可能是为地缘政治行动做准备。CISA、FBI、EPA和DOE建议关键基础设施组织采取措施降低攻击风险,包括将OT系统从公共互联网中移除、修改默认密码、使用VPN保护远程访问、网络分段以及保持手动操作能力以便在攻击后快速恢复。定期与系统提供商沟通和测试备份及故障安全系统对于增强网络安全韧性至关重要。
❤1
LNK文件
LNK文件执行powershell代码
去混淆后代码如下,从LNK文件中提取出诱饵文档和CAB文件的数据。与Konni组织之前LNK攻击样本略有不同的是,提取文件数据时增加了单字节异或解密的步骤。
释放的诱饵文档与LNK文件同名,打开后迷惑受害者
同时LNK文件还会暗中释放CAB文件,解压到”%PUBLIC%\\documents”目录后执行其中的start.vbs脚本。CAB文件包含的内容如下
LNK文件执行powershell代码
去混淆后代码如下,从LNK文件中提取出诱饵文档和CAB文件的数据。与Konni组织之前LNK攻击样本略有不同的是,提取文件数据时增加了单字节异或解密的步骤。
释放的诱饵文档与LNK文件同名,打开后迷惑受害者
同时LNK文件还会暗中释放CAB文件,解压到”%PUBLIC%\\documents”目录后执行其中的start.vbs脚本。CAB文件包含的内容如下