5up3rh3i'blog[提供有偿web代码安全审计服务]
百度空间 | 百度首页 
               
 
文章列表
 
2009-07-11 21:07

记得去年xgf上知道创宇的小G讲了个关于网马的pp,里面就提到用Flash封装的网马:http://hi.baidu.com/ycosxhack/blog/item/c28fed54d7d0a35fd0090636.html,现在终于在世面上见到了.[可能那些nb公司的人早就抓到过样本了] 见下图:

呵呵 直接用的上面那个blog的代码:

import flash.external.*;
ExternalInterface.call("eval","xxxxxx");

不过值得说明的是,这个样本还采用了flash的混淆'加密'.一般的flash反编译软件没有用,上面我就是用hp的swfscan出来的代码是混淆后的.网马代码根本看不到... 这样混淆了的flash不知道现在的做挂马扫描或者防御的软件是不是可以搞出来.... :)

 
2009-07-06 11:22
给个老头做手术,一不小心被针头刺了一下,下台一看 梅毒血清学阳性........
 
2009-07-04 22:42
 
2009-06-21 16:33

http://www.80vul.com/ie8/Multiple%20Exploiting%20IE8IE7%20XSS%20Vulnerability.txt

可能很多地方的描叙不是那么准确,大家晓得这个意思就好了~~~~~ :)

 
2009-06-19 14:44

[PCH-006] 更新了一下,php的fix很山寨~~~

顺便关系下80vul-B牛人在baiduhi开博:

http://hi.baidu.com/80vul_b

 
2009-06-18 22:06
 
2009-06-17 20:15

http://www.suspekt.org/2009/06/16/dutch-php-conference-the-slides/

虽然没看到多少新的知识点,但是偶像的东西必须顶 :)

 
2009-06-10 22:17

大牛8挂nb漏洞,我们只好8挂下委琐流的漏洞了....

----------------------------------------------------------------------------

跨域信息泄露漏洞 - CVE-2009-1140

在 Internet Explorer 缓存数据的方式中存在一个信息泄露漏洞,可错误地允许调用缓存内容,从而绕过 Internet Explorer 域限制。 如果用户查看网页,攻击者可通过构建一个允许信息泄露的特制网页来利用漏洞。 成功利用此漏洞的攻击者可在另一个域或 Internet Explorer 区域中查看来自本地计算机或另一个浏览器窗口的上下文。

要在“常见漏洞和披露”列表中以标准条目查看此漏洞,请参阅 CVE-2009-1140

----------------------------------------------------------------------------

分析详见:http://www.coresecurity.com/content/ie-security-zone-bypass

对于这个漏洞的8挂,我们可以先看看 大牛蛙的blog上:

----------------------------------------------------------------------------

去年致谢提到的问题,看似和其中的CVE-2009-1140类似实则不同,故不在此列,依然按计划放在IE的下个较大版本更新时修复

----------------------------------------------------------------------------

不过就我个人看来,应该是同一个问题只是利用方式不一样而已.

CVE-2009-1140 利用的技巧是n年前就出现过的技巧[MS00-055],插入html代码到index.dat,然后用file://127.0.0.1\c$的方式调用index.dat来执行这个html代码
80sec-xxxx-xxx 同样是通过//127.0.0.1\c$调用本地文件,然后根据xxxxxxx来判断

所以根本问题是//127.0.0.1\c$跨域调用了本地文件 :) .不过对于ms的fix方式来说可能是"类似实则不同",换个角度说有可能通过修改判断方式让80sec-xxxx-xxx继续工作???????

[另外:file://127.0.0.1\c$同样是在Internet域,所以不可以调用WScript.Shell直接来执行]

 
2009-06-09 20:06
 
2009-06-05 21:25

这个是appseceu09上一个一个演讲,主要是说杂去探测waf

http://www.owasp.org/images/0/0a/Appseceu09-Web_Application_Firewalls.pdf

wafw00f项目:http://code.google.com/p/waffit/

看到这个,想起了几年前我写的一个小脚本:

FiltersScan.pl :https://www.xfocus.net/bbs/index.php?act=ST&f=2&t=55837

对一些采用黑名单方式的ids或者过滤函数还是有一定的效果的:)

 
     
 
 
个人档案
 
hi_heige

上次登录:
11小时前
加为好友
 
   
 
最新评论
 
     
 
好友最新文章
 
     
 
最近访客
 
 

文雨o7

zodiacsoft

catwork

yuange1975

jluoye

hitlerboy_ydzq

xeye_G

tr4c3
     
 
其它
 
已有人次访问本空间
 
订阅RSS  什么是RSS?

您也想拥有这样的空间?请点此申请。
     


©2009 Baidu