百度空间 | 百度首页 
               
 
文章列表
 
您正在查看 "默认分类" 分类下的文章

2009-07-11 21:07

记得去年xgf上知道创宇的小G讲了个关于网马的pp,里面就提到用Flash封装的网马:http://hi.baidu.com/ycosxhack/blog/item/c28fed54d7d0a35fd0090636.html,现在终于在世面上见到了.[可能那些nb公司的人早就抓到过样本了] 见下图:

呵呵 直接用的上面那个blog的代码:

import flash.external.*;
ExternalInterface.call("eval","xxxxxx");

不过值得说明的是,这个样本还采用了flash的混淆'加密'.一般的flash反编译软件没有用,上面我就是用hp的swfscan出来的代码是混淆后的.网马代码根本看不到... 这样混淆了的flash不知道现在的做挂马扫描或者防御的软件是不是可以搞出来.... :)

类别:默认分类 | 评论(6) | 浏览()
 
2009-07-06 11:22
给个老头做手术,一不小心被针头刺了一下,下台一看 梅毒血清学阳性........
类别:默认分类 | 评论(13) | 浏览()
 
2009-07-04 22:42
类别:默认分类 | 评论(3) | 浏览()
 
2009-06-21 16:33

http://www.80vul.com/ie8/Multiple%20Exploiting%20IE8IE7%20XSS%20Vulnerability.txt

可能很多地方的描叙不是那么准确,大家晓得这个意思就好了~~~~~ :)

类别:默认分类 | 评论(5) | 浏览()
 
2009-06-19 14:44

[PCH-006] 更新了一下,php的fix很山寨~~~

顺便关系下80vul-B牛人在baiduhi开博:

http://hi.baidu.com/80vul_b

类别:默认分类 | 评论(0) | 浏览()
 
2009-06-18 22:06
类别:默认分类 | 评论(8) | 浏览()
 
2009-06-17 20:15

http://www.suspekt.org/2009/06/16/dutch-php-conference-the-slides/

虽然没看到多少新的知识点,但是偶像的东西必须顶 :)

类别:默认分类 | 评论(1) | 浏览()
 
2009-06-10 22:17

大牛8挂nb漏洞,我们只好8挂下委琐流的漏洞了....

----------------------------------------------------------------------------

跨域信息泄露漏洞 - CVE-2009-1140

在 Internet Explorer 缓存数据的方式中存在一个信息泄露漏洞,可错误地允许调用缓存内容,从而绕过 Internet Explorer 域限制。 如果用户查看网页,攻击者可通过构建一个允许信息泄露的特制网页来利用漏洞。 成功利用此漏洞的攻击者可在另一个域或 Internet Explorer 区域中查看来自本地计算机或另一个浏览器窗口的上下文。

要在“常见漏洞和披露”列表中以标准条目查看此漏洞,请参阅 CVE-2009-1140

----------------------------------------------------------------------------

分析详见:http://www.coresecurity.com/content/ie-security-zone-bypass

对于这个漏洞的8挂,我们可以先看看 大牛蛙的blog上:

----------------------------------------------------------------------------

去年致谢提到的问题,看似和其中的CVE-2009-1140类似实则不同,故不在此列,依然按计划放在IE的下个较大版本更新时修复

----------------------------------------------------------------------------

不过就我个人看来,应该是同一个问题只是利用方式不一样而已.

CVE-2009-1140 利用的技巧是n年前就出现过的技巧[MS00-055],插入html代码到index.dat,然后用file://127.0.0.1\c$的方式调用index.dat来执行这个html代码
80sec-xxxx-xxx 同样是通过//127.0.0.1\c$调用本地文件,然后根据xxxxxxx来判断

所以根本问题是//127.0.0.1\c$跨域调用了本地文件 :) .不过对于ms的fix方式来说可能是"类似实则不同",换个角度说有可能通过修改判断方式让80sec-xxxx-xxx继续工作???????

[另外:file://127.0.0.1\c$同样是在Internet域,所以不可以调用WScript.Shell直接来执行]

类别:默认分类 | 评论(1) | 浏览()
 
2009-06-09 20:06
类别:默认分类 | 评论(3) | 浏览()
 
2009-06-05 21:25

这个是appseceu09上一个一个演讲,主要是说杂去探测waf

http://www.owasp.org/images/0/0a/Appseceu09-Web_Application_Firewalls.pdf

wafw00f项目:http://code.google.com/p/waffit/

看到这个,想起了几年前我写的一个小脚本:

FiltersScan.pl :https://www.xfocus.net/bbs/index.php?act=ST&f=2&t=55837

对一些采用黑名单方式的ids或者过滤函数还是有一定的效果的:)

类别:默认分类 | 评论(0) | 浏览()
 
     
 
 
文章分类
 
 
     
 
文章存档
 
 
 
 
 
 
 
 
 
 
 
 
 
 
     
 
最新文章评论
   
 
 
 
 

你是怎么解密出来的?牛啊
 
     


©2009 Baidu