freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

SecWiki周刊(第238期)
2018-09-24 21:05:06

安全资讯

[其它]  侵入味多美服务器窃取36万蛋糕券变卖!两“黑客”上午受审

https://nosec.org/home/detail/1823.html

[新闻]  Mirai 僵尸网络作者与 FBI 合作而避免刑期

https://www.wired.com/story/mirai-botnet-creators-fbi-sentencing/

[新闻]  特朗普政府首份“国防部网络战略”

https://mp.weixin.qq.com/s/zF3m6DA3sC75AveIxM-RqQ

[其它]  某电子邮件营销公司的 MongoDB 数据库泄漏了1100万条用户记录

https://nosec.org/home/detail/1830.html

[其它]  美国政府支付服务公司GovPayNow.com泄漏1400多万客户记录

https://nosec.org/home/detail/1833.html

[其它]  利用网络空间测绘助力网络安全防护

https://nosec.org/home/detail/1827.html

[工具]  WinPcap Official Support Discontinued

https://www.winpcap.org/news.htm

[其它]  MageCart脚本入侵Newegg信用卡,可能影响数百万用户

https://nosec.org/home/detail/1831.html

安全技术

[恶意分析]  互联网黑灰产工具软件2018半年报告

https://mp.weixin.qq.com/s/7949qtHXTtVRvayVUZk62g

[漏洞分析]  ⼀个通杀绝⼤多数交易平台的 XSS 0day 漏洞

https://mp.weixin.qq.com/s/yfbKf_5Nk2NXFl2-xlFqKg

[Web安全]  gortcp: 内网穿透、远程文件上传下载、命令执行

https://github.com/ls0f/gortcp

[Web安全]  Web安全实战系列:文件包含漏洞

http://www.freebuf.com/articles/web/182280.html

[杂志]  SecWiki周刊(第237期)

https://www.sec-wiki.com/weekly/237

[Web安全]  JavaMelody组件XXE漏洞解析

https://mp.weixin.qq.com/s?__biz=MzU3MjU3Nzc3Mw==&mid=2247483808&idx=1&sn=66c568b712a773b10aecd24de51b8119&chksm=fccf8322cbb80a34b1b02a3d88700701afddfc3ae5f148413f63c660e2b140ce15b1fc298cea&mpshare=1&scene=1&srcid=0919CfVX2gGtshIlgFfty45X#rd

[恶意分析]  推荐三份安全报告

https://mp.weixin.qq.com/s/FI8ugR96JYeqwgJe1Ysryw

[Web安全]  cors安全完全指南

https://xz.aliyun.com/t/2745

[恶意分析]  毒云藤(APT-C-01)军政情报刺探者揭露

https://mp.weixin.qq.com/s/-H02Bm08qbOWhWtSYiXWnQ

[漏洞分析]  MS08-067利用代码技巧简析

https://weibo.com/ttarticle/p/show?id=2309404285634465375894

[Web安全]  XSS教学

https://xsst.sinaapp.com/example/1-1.php

[数据挖掘]  GTD-Visualization: 全球恐怖袭击数据可视化系统

https://github.com/CS-Tao/GTD-Visualization

[取证分析]  什么是态势感知(Situational Awareness)

https://www.cnblogs.com/achao123/p/4980606.html

[Web安全]  hack the box - web题解

https://xz.aliyun.com/t/2765

[数据挖掘]  知识抽取-实体及关系抽取

https://mp.weixin.qq.com/s/I8TmSSQxJPG7KudHKqDrtA

[恶意分析]  国外安全研究者爆料中国黑客组织针对越南政府的APT攻击样本

http://www.freebuf.com/articles/network/183631.html

[运维安全]  跨平台的安全检测工具包

https://www.xsec.io/2018/9/21/secruity-detect-tool.html

[恶意分析]  GandCrabV2.0勒索---螃蟹的进击

https://www.52pojie.cn/thread-712552-1-1.html

[数据挖掘]  员工风险与UEBA

https://mp.weixin.qq.com/s/Y_mAd-IA4rAra1FqfZc8JQ

[Web安全]  YxCMS 1.4.7 最新版漏洞分析

https://bbs.ichunqiu.com/thread-45926-1-1.html?from=sec

[Web安全]  一句话木马之常见十种过狗姿势测试

http://www.freebuf.com/articles/web/183114.html

[Web安全]  代码审计Day12 - 误用htmlentities函数引发的漏洞

https://xz.aliyun.com/t/2757

[取证分析]  深度揭秘美国“情报界”及情报从业人员能力培养

https://mp.weixin.qq.com/s/12BfVA1yNFJPF_9boZraVQ

[Web安全]  xmark:PHP hook 框架

https://github.com/fate0/xmark

[其它]  碎碎念之Afl-fuzz Docker实践

http://www.polaris-lab.com/index.php/archives/578/

[恶意分析]  基于Redis未授权访问的挖矿蠕虫分析

https://mp.weixin.qq.com/s/epJXTg4wb94qS-6GiwqObQ

[取证分析]  如何制作企业级威胁情报计划

https://zhuanlan.zhihu.com/p/44503506

[运维安全]  lynis插件编写:从入门到放弃

http://www.freebuf.com/system/183977.html

[数据挖掘]  Analysis: How data breaches affect stock market share prices 

https://www.comparitech.com/blog/information-security/data-breach-share-price-2018/

[Web安全]  When EL Injection meets Java Deserialization

https://tint0.com/when-el-injection-meets-java-deserialization/

[Web安全]  Cheatsheet - Flask & Jinja2 SSTI

https://pequalsnp-team.github.io/cheatsheet/flask-jinja2-ssti

[工具]  An HTTP network library for hackers

https://github.com/boy-hack/hack-requests

[Web安全]  ECShop全系列版本远程代码执行高危漏洞分析+实战提权

https://bbs.ichunqiu.com/thread-46029-1-1.html?from=sec

[Web安全]  寻找CloudFlare和TOR背后的真实源IP

https://xz.aliyun.com/t/2781

[文档]  Windows Userland Persistence Fundamentals

http://www.fuzzysecurity.com/tutorials/19.html

[取证分析]  什么是威胁情报(Threat Intelligence)

https://www.cnblogs.com/achao123/p/4980591.html

[恶意分析]  indictment-of-north-korean-regime-backed-programmer

https://www.digitalshadows.com/blog-and-research/indictment-of-north-korean-regime-backed-programmer/

[Web安全]  一次攻击内网rmi服务的深思

http://www.codersec.net/2018/09/%E4%B8%80%E6%AC%A1%E6%94%BB%E5%87%BB%E5%86%85%E7%BD%91rmi%E6%9C%8D%E5%8A%A1%E7%9A%84%E6%B7%B1%E6%80%9D/

[运维安全]  SNETCracker: Windows平台的弱口令审计工具

https://github.com/shack2/SNETCracker

[Web安全]  Hijack the Google Login flow (Bug Bounty Submission)

http://www.tomanthony.co.uk/blog/google-login-hijack/

[漏洞分析]  A Tale of Two Bugs · Our Machinery

https://ourmachinery.com/post/a-tale-of-two-bugs/

[其它]  poking-around-with-2-lsass-protection-options

https://medium.com/red-teaming-with-a-blue-team-mentaility/poking-around-with-2-lsass-protection-options-880590a72b1a

[Web安全]  Intercepting and Modifying responses with Chrome via the Devtools Protocol

https://blog.shapesecurity.com/2018/09/17/intercepting-and-modifying-responses-with-chrome-via-the-devtools-protocol/

[编程技术]  WebRange: 一个Web版的docker管理程序

https://github.com/cleverbao/WebRange

[Web安全]  Cobaltstrike、armitage联动

https://bbs.ichunqiu.com/thread-44203-1-1.html?from=sec

[取证分析]  social_mapper: A Social Media Enumeration & Correlation Tool

https://github.com/SpiderLabs/social_mapper

[其它]  hide-and-seek-tracking-nso-groups-pegasus-spyware-to-operations-in-45-countries

https://citizenlab.ca/2018/09/hide-and-seek-tracking-nso-groups-pegasus-spyware-to-operations-in-45-countries/

[Web安全]  NUUO摄像头最新高危漏洞预警(CVE-2018-1149)

https://nosec.org/home/detail/1828.html

[运维安全]  CAT基于Java开发的实时应用监控平台,包括实时应用监控,业务监控

https://github.com/dianping/cat

[漏洞分析]  传真机攻击面研究

https://www.x41-dsec.de/lab/blog/fax/

[Web安全]  XSS Vulnerabilities in Multiple iFrame Busters Affecting Top Tier Sites

https://randywestergren.com/xss-vulnerabilities-in-multiple-iframe-busters-affecting-top-tier-sites/

[Web安全]  [SecTrans-3]你应该知道的7个XSS利用场景

https://mp.weixin.qq.com/s/Tj5o4PJPu78KV6I3XsYv7w

[Web安全]  JavaEE论坛2.0审计记录

http://oldc.pro/%E4%BB%A3%E7%A0%81%E5%AE%A1%E8%AE%A1javaee%E8%AE%BA%E5%9D%9Bv2-0%E9%80%9A%E6%9D%80%E5%85%A8%E7%89%88%E6%9C%AC/

[恶意分析]  Moloch: 网络流量收集与分析

http://www.freebuf.com/sectool/183984.html

[漏洞分析]  Peekaboo Critical Vulnerability in NUUO Network Video Recorder

https://www.tenable.com/blog/tenable-research-advisory-peekaboo-critical-vulnerability-in-nuuo-network-video-recorder

[漏洞分析]  AFL-based Java fuzzers and the Java Security Manager

https://www.modzero.ch/modlog/archives/2018/09/20/java_bugs_with_and_without_fuzzing/index.html

[取证分析]  威胁猎杀实战(二):NIDS和HIDS关联

https://www.secpulse.com/archives/75782.html

[数据挖掘]  经典台大李宏毅机器学习课程

https://blog.csdn.net/soulmeetliang/article/details/77461607

[漏洞分析]  智能合约审计现状总结

https://mp.weixin.qq.com/s/L0LHda_xoirZYVmxSm3UGA

[恶意分析]  Webshell入侵检测初探(一)

http://www.freebuf.com/articles/web/183520.html

-----微信ID:SecWiki-----
SecWiki,5年来一直专注安全技术资讯分析!
SecWiki:https://www.sec-wiki.com

本期原文地址: SecWiki周刊(第238期)

# 安全杂志 # 安全期刊
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者