文章总结: 这是一个网络安全文章汇总,包含多篇关于恶意软件分析、渗透测试、代码审计、漏洞分析等主题的文章。文章提供了具体的技术分析、案例研究和实用指南,涵盖了从钓鱼样本分析到Kubernetes安全等多个领域,为安全从业者提供了最新的安全知识和实践经验。
综合评分: 87
文章分类: 漏洞分析,威胁情报,安全意识,实战经验,恶意软件
网安原创文章推荐【2025/12/3】
AJay13
洞见网安
2025年12月4日 12:49
河南
2025-12-03 微信公众号精选安全技术文章总览
洞见网安 2025-12-03
0x1 一例伪装为菲律宾公司介绍的多阶段钓鱼样本分析
安全分析研究 2025-12-03 20:55:04
本文分析了名为菲律宾Anito公司简介.zip的多阶段钓鱼样本。样本包含一个快捷方式,指向一个具有合法签名的白文件。第一阶段中,样本通过动态解密和变形指令执行,调用系统API进行操作。样本使用sqlite3.dll作为黑DLL,并伪装为sqlite的导出函数。通过动态调用和加密,样本实现了工作目录的设置和文件的落盘。第二阶段,样本继续使用白加黑技术,加载ntdll并遍历进程,复制子体并尝试隐藏自身,同时连接C2服务器进行通信。整个样本利用了多种混淆和动态调用技术,以逃避检测和实现持久化。
钓鱼攻击
恶意软件分析
多阶段攻击
DLL注入
动态解密
混淆技术
持久化
远程控制
文件加密
系统信息泄露
0x2 Vulnhub靶场之Me and My Girlfriend
MS02423 2025-12-03 18:42:34
本文详细介绍了Vulnhub靶场中的Me and My Girlfriend靶场的渗透过程。文章首先介绍了靶场的环境配置和基本信息,包括IP地址、端口扫描和目录扫描等步骤。接着,作者通过访问靶场发现只能本地访问的限制,并尝试使用x-forwarded-for插件进行远程访问。在渗透测试阶段,作者发现了登录页面和注册页面的设置,并通过注册用户进行登录。随后,作者发现Profile页面存在逻辑漏洞,通过修改id参数可以访问其他用户的信息。利用这个漏洞,作者获取了用户名和密码,并使用medusa工具进行爆破,成功登录SSH服务。在获得SSH访问权限后,作者通过PHP提权命令获取了root权限,并拿到了第一个flag。文章最后简要复盘了数据库连接参数和尝试使用内核提权的过程,但未能成功。
靶场安全测试
漏洞挖掘
渗透测试
SQL注入
逻辑漏洞
提权攻击
密码爆破
安全工具
Web安全
PHP安全
0x3 Java代码审计 | RBAC管理系统审计
鹿鸣安全团队 2025-12-03 18:08:44
本文针对Java代码审计中的RBAC管理系统进行详细分析。文章首先介绍了审计环境的搭建,包括依赖的Windows环境、IDEA、Java JDK 8、PHPStudy的MySQL 5.6.7以及源码的导入。接着,文章重点讲解了Java代码审计的方法,特别是对于使用Spring框架和MyBatis进行SQL操作的项目。文章详细说明了如何通过审计pom.xml文件来识别项目的配置和依赖关系,并强调了使用MyBatis时参数符号#和$的风险,特别是在处理SQL注入问题时。文章还介绍了如何使用MyBatis的参数绑定和字符串替换机制,以及如何通过搜索关键字来挖掘SQL注入漏洞。此外,文章还提到了越权漏洞的风险,并通过具体代码示例分析了可能导致越权删除用户的问题。整体上,文章为网络安全学习者提供了关于Java代码审计的实用指南和注意事项。
代码审计
Java安全
SQL注入
越权漏洞
Web应用安全
Maven配置
MyBatis框架
0x4 工控VNC的1端口&0端口&Ping
H4nk技师日志 2025-12-03 16:48:25
文章深入探讨了工控设备中VNC协议的端口使用与服务发现机制。首先,文章解释了VNC协议中端口映射的通用模式,即“基础端口+偏移量”模式,并指出这一点在理解类似“:<小数字>”格式时非常重要。接着,文章分析了工业设计中选择非默认端口(如将核心功能放在显示编号1而非默认的0)的原因,强调了这种设计在增加安全性和管理隔离方面的优势。文章进一步讨论了基于角色的访问控制(RBAC)在会话层如何通过不同的显示编号来区分不同权限的会话。随后,文章讨论了读写分离的架构思想在HMI层的体现,并解释了Ping操作在网络连接中的作用,包括重置关键状态、唤醒ARP缓存和链路层状态,以及触发防火墙/设备端的“临时放行”或状态更新。最后,文章提供了一系列解决VNC连接问题的步骤,包括网络层激活、传输层验证和应用层验证。
工业控制系统安全
网络协议安全
服务端口安全
网络连接问题诊断
网络安全策略
网络通信协议
0x5 k8S逃逸&横向&权限维持
北京昊网CTF题解 2025-12-03 16:05:09
本文详细分析了Kubernetes中的特权容器逃逸问题。文章首先解释了特权容器逃逸的根本原因,即通过设置securityContext中的privileged: true来开启特权容器,这使得容器具有与宿主机相同的权限,从而可能导致攻击者逃逸。文章提供了详细的步骤,包括如何创建特权容器、查看特权容器、查看宿主机磁盘、挂载宿主机系统磁盘以及切换到宿主机系统磁盘根目录。此外,文章还讨论了通过挂载/var/log目录和利用Kubernetes持久存储PV特性的逃逸方法。文章还涉及了Kubernetes横向移动的技巧,包括如何通过node节点获取主机权限以及如何进行横向移动。最后,文章讨论了权限维持的方法,包括使用Deployment、CronJob以及apiserver的影子文件来创建后门。
Kubernetes Security
Container Escape
Privileged Containers
Security Context
Host Access
Persistent Storage
RBAC Authorization
Cluster Hacking
Node Compromise
Post Exploitation
0x6 信息安全漏洞周报(2025年第48期)
CNNVD安全动态 2025-12-03 15:38:03
本周信息安全漏洞周报显示,根据CNNVD统计,共有467个新的安全漏洞被采集,其中接报漏洞73871个,包括信息技术产品漏洞和网络信息系统漏洞。WordPress基金会新增漏洞最多,达到68个,跨站脚本类漏洞占比最大,达6.21%。漏洞危害等级方面,本周发布了41个超危漏洞,115个高危漏洞,292个中危漏洞和19个低危漏洞。修复情况方面,已有315个漏洞发布了修复补丁,整体修复率为67.45%。报告还列举了几个重要漏洞实例,包括WordPress插件AI Feeds代码问题漏洞、Apache Kvrocks安全漏洞和Google Cloud Looker安全漏洞。此外,CNNVD接收到了73640个漏洞平台推送漏洞和231个接报漏洞。
漏洞周报
安全漏洞
CNNVD
漏洞统计
漏洞修复
网络安全
漏洞类型
漏洞危害等级
厂商漏洞
漏洞通报
0x7 一个越权挖穿所有系统
漏洞捕手日记 2025-12-03 15:23:15
前言开始于商城,奈何各种加密搞不定,去看了其他资产,找到了一个客户管理系统,从该系统中的一个越权拿下了管理员的
漏洞挖掘
越权访问
Web应用安全
密码破解
信息收集
漏洞利用
渗透测试
0x8 记录一次某学校系统的一次getshell
安全小生 2025-12-03 13:54:32
0x9 ESF 网关调用:原理、流程与实操指南
网络攻防研究 2025-12-03 13:33:26
本文深入解析了阿里系企业级微服务框架ESF网关的核心作用、调用流程、实操示例、配置详解和调试技巧。ESF网关作为微服务架构的入口层,解决了服务注册发现、配置管理、通信协议适配等问题。文章详细介绍了ESF网关的核心价值在于中间层抽象,包括路由转发、协议适配、横切关注点统一处理、负载均衡和容错保护等功能。通过可视化流程图,展示了ESF网关调用的7个关键步骤,并针对HTTP接口调用和Dubbo接口调用的两种核心场景提供了配置和代码示例。此外,文章还详细解释了ESF网关的路由配置、常见问题及调试技巧,强调了日志排查的重要性,帮助读者系统性掌握ESF网关调用的关键知识。
微服务安全
服务网关安全
API安全
分布式系统安全
认证授权安全
负载均衡安全
熔断器安全
配置管理安全
0xa 灵境靶场平台靶机部署列表
Sec铁匠铺 2025-12-03 12:18:00
灵境靶场平台是一个桌面级本地网络靶场,提供在线拉取靶机镜像和一键拉起跨架构靶机的功能。该平台内置路由与流量可视化,支持M系列Mac运行AMD64镜像。灵境靶场覆盖了Vulhub、VulnHub、VulnTarget、红日、maze-sec等多种主流靶机系列,包括原创和自制靶机。平台特点包括一键拉取、零配置,镜像深度压缩,以及灵眼模块的全流量抓包和态势感知。平台支持多种安全技术方向,如Web安全、内网纵深、中间件框架、Java安全、业务与客户端、红队对抗等。系统兼容性方面,MacOS(Arm64)、Windows(Amd64)和Linux(Amd64)均得到支持。平台还提供了丰富的靶机列表,包括Web安全基础入门、专项练习、VulnStack、VulnTarget、VulNyx、vulhub、vulnhub等多个分类,以及即将上线的灵境原创靶机。
网络安全靶场
虚拟化安全
漏洞复现
实战演练
Web安全
内网安全
中间件安全
Java安全
红队对抗
操作系统安全
0xb 数十万人安装的 Clean Master 恶意插件样本深度分析(含样本文件链接)
SecNL安全团队 2025-12-03 11:02:11
本文揭露了一个名为ShadyPanda的威胁组织长达七年的恶意网络活动,该组织通过Infinity插件在Edge浏览器中植入恶意软件。插件最初提供合法的数据清理功能,但后来在更新包中植入了恶意代码,用于窃取用户信息和实现远程代码执行(RCE)。文章详细分析了恶意插件的攻击链,包括潜伏、激活、指挥控制、执行、恶意行为和反分析等阶段。静态代码分析揭示了插件如何获取高危权限、与C2服务器通信、下载并执行恶意代码,以及如何绕过安全策略和进行资源劫持。文章还提到了如何通过解析本地浏览器数据库提取恶意代码,并提供了详细的攻击原理分析。
恶意软件分析
浏览器插件安全
威胁组织披露
网络攻击链
数据窃取
跨设备追踪
安全策略绕过
中间人攻击
加密通信
静态代码分析
0xc 攻防技巧|红队快速高效挖掘.net系统漏洞
亿人安全 2025-12-03 10:58:42
0xd 若依最新版本4.8.1漏洞 SSTI绕过获取ShiroKey至RCE(全JAVA版本绕过,附带POC)
糖心安全 2025-12-03 09:25:34
本文详细分析了Thymeleaf表达式注入的原理和一种在若依管理系统中的具体实现。Thymeleaf表达式注入是一种通过输入特殊构造的数据来执行非预期表达式代码的攻击方式,可能导致远程代码执行等严重后果。文章指出,若依管理系统的CacheController.java文件中的/getNames接口存在模板注入漏洞,攻击者可以通过构造特定的fragment参数绕过安全检查,执行系统命令。文章还讨论了Thymeleaf新版本中加强的安全检查机制,以及如何通过方法链式调用和绕过安全监测机制来执行命令。此外,文章还探讨了在Java不同版本中exec方法的位置差异,以及如何利用空字符串和forName()方法来绕过类加载检测。最后,文章分析了ShiroKey的获取和利用,以及如何通过表达式调用链结构来获取和加密shirokey。
Thymeleaf 漏洞
Java 模板引擎
代码注入攻击
远程代码执行(RCE)
安全漏洞分析
Java 反射攻击
安全绕过技术
Shiro 漏洞利用
安全配置问题
Java 安全机制
0xe SSL VPN 技术全解析:原理、配置与实战指南
野猪与安全 2025-12-03 09:03:03
本文深入解析了SSL VPN技术,包括其原理、配置和实战指南。文章首先介绍了SSL VPN的背景和需求,强调了其在远程办公和移动办公中的重要性。接着,详细剖析了SSL VPN的原理,包括SSL协议的基本概念、握手层和记录层的工作原理,以及SSL的工作阶段。文章还提供了SSL VPN配置的实战步骤,包括组网示意图、配置命令详解、安全策略配置、创建远程接入用户、配置地址池、虚拟接口、接入网关以及SSL VPN实例视图的配置。最后,总结了通过这些步骤可以成功搭建一个安全高效的远程访问通道,并强调了SSL VPN在远程办公和移动办公中的价值。
0xf 【漏洞情报】Backdrop CMS Host 标头注入漏洞 (CVE-2025-63828) 技术分析
网络安全技术点滴分享 2025-12-03 08:35:34
本文分析了Backdrop CMS Host 标头注入漏洞(CVE-2025-63828)的技术细节。该漏洞存在于Backdrop CMS 1.32.1版本中,允许攻击者通过操纵密码重置请求中的Host标头,将用户重定向至恶意域名,从而可能导致会话劫持。该漏洞关联了CWE-601和CWE-644两个安全弱点,分别对应URL重定向至不受信任的站点和HTTP标头中脚本语法的错误。目前,该漏洞尚未有修复版本。文章提供了漏洞的详细信息,包括受影响的包、版本,以及相关的参考链接,以便于安全研究者进一步了解和防御该漏洞。
Web应用安全
漏洞分析
密码安全
会话劫持
CWE分类
Composer依赖
0x10 2025古剑山ezuaf详细解析
破镜安全 2025-12-03 08:00:23
2025古剑山ezuaf详细解析
0x11 开发代码复用导致的系统沦陷
进击的HACK 2025-12-03 07:50:49
本文记录了一次高危漏洞的挖掘过程。作者在测试一家公司资产时,发现面客系统和后台管理系统的API存在代码复用,通过这一漏洞,作者成功利用面客系统的Cookie访问管理系统的API,获取到敏感信息。进一步分析发现,由于两个系统代码复用比例较高,JWT key也可能相同,从而成功以管理员权限登录管理系统。作者最终通过JDBC连接功能实现了远程代码执行,成功获取了系统shell。文章提醒读者注意代码复用可能带来的安全风险,并强调技术应仅供安全学习交流之用。
代码复用漏洞
API安全
JWT漏洞
系统配置泄露
权限提升
逆向工程
漏洞挖掘
实战分析
0x12 一款免杀工具-XGao免杀工具1.0
和安科创 2025-12-03 07:05:00
XGao介绍XGao免杀工具1.0是一款专为红队渗透测试人员设计的强大免杀工具。
本站文章为人工采集,目的是为了方便更好的提供免费聚合服务,如有侵权请告知。具体请在留言告知,我们将清除对此公众号的监控,并清空相关文章。所有内容,均摘自于互联网,不得以任何方式将其用于商业目的。由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,本站以及文章作者不承担任何责任。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:洞见网安 AJay13《网安原创文章推荐【2025/12/3】》