首页
学习
活动
专区
工具
TVP
发布

黑白安全

黑白网成立于2014年,基于丰富的技术和经验,提供各类技术性动态。官网:heibai.org.cn
专栏作者
1299
文章
2161378
阅读量
250
订阅数
构建模块化调用图以实现NodeJS应用的安全扫描
1 背景介绍现如今大多数的 Node.js 应用都会采用大量的第三方库来帮助实现其功能,据调查显示,一个典型的 Node.js 应用 90% 的代码都来自第三方库。而这些第三方库的来源是当下最大的软件库 NPM ,其拥有超过 100 万个 JavaScript 包,但不幸的是在这些包直接存在着严重的依赖关系,高达 40% 的 npm 包依赖的代码至少包含一个
C4rpeDime
2022-09-13
6270
针对解释性语言包管理器的供应链攻击研究
1 背景介绍包管理器已经成为现代软件开发过程的重要组成部分,它们允许开发人重用第三方代码、共享自己开发的代码、最小化他们的代码库,并简化构建过程。然而,在最近的报告中显示,包管理器已经被攻击者滥用来分发恶意软件,给开发人员和最终用户带来重大的安全风险。安全研究员已经发现了这种攻击,并提出了一些解决方案来解决类似问题。Zimmerman 等人系统的研究了609
C4rpeDime
2022-09-13
2830
ShellReset RAT 利用基于恶意宏的 word 文档传播
正如我们在以前的博客中提到的那样,网络犯罪分子通常会将其攻击与时事联系起来。因此,不足为奇的是,我们注意到其中的另一个,其中一个特别使用伦敦的技术事件作为诱饵。
C4rpeDime
2022-04-26
1.2K0
浅析公共GitHub存储库中的秘密泄露
GitHub和类似平台已使软件的公开协作开发变得司空见惯。然而当此公共代码必须管理身份验证秘密(如API密钥或加密秘密)时会出现问题。这些秘密必须保护为私密,但是诸如将这些秘密添加到代码中的常见开发操作经常使意外泄露频繁发生。本文首次对GitHub上的秘密泄露进行了大规模和纵向的分析。使用两种互补的方法检查收集到的数十亿个文件:近六个月的实时公共GitHub提交的扫描和一个涵盖13%开放源码存储库的公共快照。
C4rpeDime
2022-04-26
5.6K0
禅道全版本rce漏洞分析
禅道项目管理软件是一款国产的,基于LGPL协议,开源免费的项目管理软件,它集产品管理、项目管理、测试管理于一体,同时还包含了事务管理、组织管理等诸多功能,是中小型企业项目管理的首选,基于自主的PHP开发框架──ZenTaoPHP而成,第三方开发者或企业可非常方便的开发插件或者进行定制。 厂商官网:https://www.zentao.net/ 而此次发现的漏洞正是ZenTaoPHP框架中的通用代码所造成的的,因此禅道几乎所有的项目都受此漏洞影响。
C4rpeDime
2022-04-26
12K1
Zblog对接QQ机器人实现文章搜索与最新文章
z-blog和z-blogphp,既是博客程序,也是cms建站系统。已走过十余年风雨的她们,有着强大的可定制性、丰富的插件接口和独立的主题模板,致力于给国内用户提供优秀的博客写作体验。黑白网本身用的也
C4rpeDime
2022-04-26
3450
逃避Sysmon DNS监控丨Evading Sysmon DNS Monitoring
在最近对Sysmon的更新中,引入了一项新功能,允许记录DNS事件。虽然这为防御者提供了一个很好的数据点(向SysInternals团队大声喊叫,继续免费提供和支持这些令人敬畏的工具),对于我们作为攻击者,这意味着如果我们的植入物或有效载荷尝试通过DNS进行通信,BlueTeam有一个获取可能导致检测的指标的潜在方法。
C4rpeDime
2022-04-25
5480
威胁情报的“魔力”
情报就是线索,威胁情报就是为了还原已发生的攻击和预测未发生的攻击所需要的一切线索。所谓的威胁情报就是帮助我们发现威胁,并进行处置的相应知识。这种知识就是我们所说的威胁情报。威胁情报的工作让我们从知己走到知彼。在网络攻防中,知己知彼,才能百战不殆。
C4rpeDime
2022-04-25
6010
ProxyPool简易高效的代理池
ProxyPool简易高效的代理池,提供如下功能:定时抓取免费代理网站,简易可扩展。使用 Redis 对代理进行存储并对代理可用性进行排序。定时测试和筛选,剔除不可用代理,留下可用代理。提供代理 API,随机取用测试通过的可用代理。代理池原理解析可见「如何搭建一个高效的代理池」,建议使用之前阅读。使用准备首先当然是克隆代码并进入 ProxyPool 文件夹:
C4rpeDime
2022-04-24
1.4K0
ThinkPHP5.* GetShell.网页版EXP
接口地址:/API.PHP 返回格式:json 请求方式:get/post 请求示例:/api.php?url=http://www.heibai.org&file=test.php&content=
C4rpeDime
2022-04-24
2550
Vulnerable Target Detection 脆弱目标检测工具1.0.0.2
脆弱目标检测工具v1.0.0.2 功能介绍 bug修复 1.修复shodan 提取IP只能提取一页 原因参数填写错误。 2.修复fofa vip等级较高的情况下提取ip一页。 未修复bug 1.不能在shodan 输入漏洞关键词中添加数字。 功能更新 1.添加win10 皮肤 2.添加censys api 接口 友情说明 1.可能该工具不支持老系统如 Windows2 📷 脆弱目标检测工具v1.0.0.2 功能介绍 bug修复 1.修复shodan 提取IP只能提取一页 原因参数填写错误。 2.修复f
C4rpeDime
2022-04-24
2920
利用7K7K对姓名与身份证号码进行核查
利用7K7K对姓名与身份证号码进行核查API如下<?php function send_post($remote_server, $post_string) { $ip = $_SERVER['H
C4rpeDime
2022-04-19
1.4K0
利用7K7K对姓名与身份证号码进行核查
利用7K7K对姓名与身份证号码进行核查 API如下 <?php function send_post($remote_server, $post_string) {   $ip = $_SERVER[
C4rpeDime
2022-03-22
2.3K2
Kunyu(坤舆)-基于 ZoomEye API 的高效信息收集工具
Kunyu (坤舆),名字取自 <坤舆万国全图> ,测绘实际上是一个地理信息相关的专业学科,针对海里的、陆地的、天上的地理信息进行盘点。同样应用于网络空间,发现未知、脆弱的资产也是如此,更像是一张网络空间地图,用来全面描述和展示网络空间资产、网络空间各要素及要素之间关系,以及网络空间和现实空间的映射关系。所以我认为“坤舆”还是比较贴合这个概念的。
C4rpeDime
2021-09-07
1.1K0
恶意软件分析– AZORult Info Stealer
AZORult木马家族于2016年首次被发现。该木马是一种高度复杂的恶意软件,可以窃取信息。自2016年以来,已观察到AZORult的不同变体。通过用Delphi和C ++语言重新开发此木马,可以修复早期版本中存在的缺陷和不足。攻击者使用此木马窃取信息,例如浏览历史记录,Cookie,凭据,加密货币信息等。
C4rpeDime
2021-09-07
1.6K0
特斯拉Backup Gateway被爆多个联网安全风险
研究人员从特斯拉 Backup Gateway(备份网关系统)中发现了多个安全弱点,并说明了它们可遭利用的方式。
C4rpeDime
2021-09-07
5560
境外黑客团伙“肖邦”借助美伊军事冲突热点传播窃密木马
微步在线威胁追踪团队发现一起借助近期美伊军事冲突事件传播窃密木马的攻击活动,攻击者具体情报信息包括:
C4rpeDime
2020-03-11
6110
漏洞挖掘之爆破的艺术
在进行暴力破解登录框的时候、发现第一个验证码是正常的、后面全部验证码错误、查看302的返回包
C4rpeDime
2020-03-11
1.1K0
Facebook OAuth框架漏洞
我决定分析为什么在使用该“Login with Facebook”功能时总是感到不安全。由于他们使用了多个重定向URL。但是,要在Facebook中找到一个漏洞并拥有最有才能的安全研究人员,似乎并非易事。要在Facebook OAuth中找到错误,这是非常艰巨和挑战性的。
C4rpeDime
2020-03-05
2.2K0
GitHub中公开的敏感数据
第42单元《云威胁报告:2020年春季》侧重于DevOps的实践,以确定云中发生错误配置的位置。该博客提供了对GitHub存储库的详细分析,以及对“左移”安全性检查的迫切需求,以使所有团队(DevOps,工程和安全性)能够更早地发现并解决问题。
C4rpeDime
2020-02-12
1.6K0
点击加载更多
社区活动
RAG七天入门训练营
鹅厂大牛手把手带你上手实战,赢鹅厂证书、公仔好礼!
Python精品学习库
代码在线跑,知识轻松学
博客搬家 | 分享价值百万资源包
自行/邀约他人一键搬运博客,速成社区影响力并领取好礼
技术创作特训营·精选知识专栏
往期视频·千货材料·成员作品 最新动态
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档