文章总结: 本文档汇总了2025年12月23日网安精选文章,涵盖渗透测试、漏洞分析与恶意软件研究。重点包括XXL-JOBSSRF利用、ChromeNday内网渗透及新型.NET木马C2机制。还涉及JS逆向、WAF绕过、日志排查及Gitleaks检测等实战技术,提供了丰富的漏洞POC与工具指南。
综合评分: 79
文章分类: 渗透测试,漏洞分析,恶意软件,WEB安全,逆向分析
网安原创文章推荐【2025/12/23】
AJay13
洞见网安
2025年12月24日 12:20
河南
2025-12-23 微信公众号精选安全技术文章总览
洞见网安 2025-12-23
0x1 某证书站绕过思路
夜子安全Sec 2025-12-23 22:58:41
本文主要分享了一位网络安全学习者在某证书站进行安全测试的过程。作者通过获取统一账号,对门户网站的多个系统进行测试,寻找熟悉的漏洞类型。在发现一个PHP网站存在SQL注入点后,作者尝试了经典的腾讯云WAF绕过方法,但未能成功。随后,作者利用多年绕过SQL WAF的经验,尝试了使用冷门函数和奇葩SQL语法,以及构造脏数据使WAF疲惫的方法,最终成功绕过WAF并获取了敏感信息。文章还提到了利用布尔注入和请求服务错误进行漏洞挖掘,并成功提交了高危漏洞报告。作者鼓励读者关注并学习这些安全测试技巧。
SQL注入
WAF绕过
漏洞挖掘
网络安全实践
PHP安全
数据库安全
0x2 XXL-JOB的SSRF漏洞详细分析记录
安全艺术 2025-12-23 21:56:12
本文详细分析了XXL-JOB调度中心后台日志查看中的SSRF漏洞(CVE-2022-43183)和任务执行中的SSRF漏洞(CVE-2024-24113)。文章首先介绍了环境搭建的步骤,包括所需的软件版本和配置文件。接着,详细解释了两个SSRF漏洞的原理、危害以及影响版本。通过黑盒测试和白盒测试的方法,作者展示了如何利用这些漏洞执行远程命令。最后,文章提供了修复方法,建议升级至2.4.0或更高版本以消除这些漏洞。
漏洞分析
网络安全
SSRF
XXL-JOB
代码审计
漏洞修复
0x3 一文搞懂前端加密和js逆向
实战攻防安全 2025-12-23 21:10:52
本文详细讨论了网络安全学习中的加密技术,强调了在当前技术飞速发展的背景下,加密传输的重要性。文章首先介绍了加密的必要性,指出明文传输已被加密传输所取代。接着,文章区分了对称加密和非对称加密,并以AES和RSA为例进行了说明。随后,文章通过实际案例展示了如何通过前端加密技术避免WAF拦截,并介绍了如何使用工具进行加密内容的解密。文章还深入探讨了如何通过逆向工程和断点调试来分析加密算法,以及如何应对AES和RSA加密中的固定密钥、IV和模式等问题。此外,文章还涉及了如何进行密码爆破和如何处理明文加签等高级加密技术。最后,文章讨论了如何防止重放攻击,并提供了相应的代码示例。
网络安全测试
加密技术
JS逆向工程
WAF绕过
SQL注入
越权攻击
弱口令检测
加密算法
安全编程
安全分析
0x4 linux环境日志查看常用命令
码云精炼 2025-12-23 19:29:42
本文介绍了在Linux环境中查看日志文件和搜索关键字的常用命令。文章首先强调了在系统维护和故障排查过程中查看日志的重要性。接着,详细介绍了四种常用的方法:使用grep直接搜索日志文件中的关键字、使用less查看日志并手动搜索关键字、使用tail实时查看日志末尾并配合grep过滤关键字,以及使用cat查看全部日志并通过管道传给grep。每种方法都附带了适用的场景和操作说明,旨在帮助网络安全学习者更有效地进行日志分析和问题排查。
Linux系统安全
日志分析
系统维护
故障排查
命令行工具
0x5 “缓存欺骗第四章”分隔符被解码,而且顺序不一样?可以挖掘的漏洞点就在这里了!
升斗安全 2025-12-23 18:53:53
本文探讨了网络安全中缓存欺骗的漏洞,特别关注了分隔符被解码且顺序不一致所引发的潜在风险。文章首先解释了分隔符在URL中的编码和解码过程,以及缓存服务器和源服务器在处理分隔符时可能存在的差异。这种差异可能导致缓存污染、安全绕过和返回错误资源内容。文章进一步分析了不同缓存服务器的处理顺序可能导致的解析不一致,以及如何通过URL编码来制造路径解析差异。此外,还提供了针对这些编码字符的测试方法和攻击场景示例,强调了统一解码逻辑和时机、实施严格的URL规范化策略的重要性,并建议对关键路径进行双重验证,以防止缓存欺骗和投毒。
URL编码解码
缓存欺骗
网络安全漏洞
安全测试
安全策略
Web安全
0x6 仿真|内网渗透:Chrome CVE-2020-6418 Nday + 自动化脚本,拿下运维终端
鹿鸣安全团队 2025-12-23 18:08:24
本文详细介绍了利用Chrome浏览器漏洞CVE-2020-6418进行内网渗透的攻击方案。攻击者首先在数据平台主机上部署dnsmasq服务并设置DNS解析,然后在内网运维工程师的主机终端上运行一个自动化运维脚本,该脚本每天以no-sandbox模式开启低版本Chrome浏览器访问数据平台域名,并每30秒刷新一次页面。攻击者利用该漏洞获取数据平台控制权限,替换index.html文件,并在攻击机上开启msf正向监听。当运维终端的自动化脚本刷新页面时,会触发漏洞,从而将shell反弹到攻击机。文章还详细介绍了攻击环境的搭建,包括目标主机系统、网络配置、自动化脚本编写等,并总结了整个攻击流程和经验教训。
内网渗透
浏览器漏洞
自动化攻击
DNS劫持
RCE攻击
安全漏洞利用
Windows系统安全
网络安全防护
0x7 新型.NET远控木马:跨语言内存加载+Cloudflare Workers C2
T0daySeeker 2025-12-23 17:15:55
近日,网络安全研究者发现了一款携带国内数字签名的恶意样本,其签名为「Taiyuan Tataomi Technology Co., Ltd.」(太原踏涛米科技有限公司)。该样本在运行时采用了跨语言调用机制,动态加载多种语言编写的模块,包括Python、PowerShell和C#,以规避传统安全检测。最终,样本释放出一款.NET远控木马。该木马具有独特的C2通信方式,利用Cloudflare Workers平台进行外联交互。样本文件名为RV-tools-4.7.0.1.exe,大小为44817464字节。样本运行后会在多个目录下释放多个文件,包括正常文件和恶意文件。样本通过Base64 + RC4算法进行数据加密和解密,使用POST请求进行外联通信,并发送系统信息到远程服务器。此外,样本还具备内存加载PowerShell脚本和.NET程序模块的功能,实现了远控指令的执行。
恶意软件分析
数字签名验证
跨语言调用
远控木马
C2通信
安全检测规避
文件释放分析
Python脚本分析
PowerShell脚本分析
C#代码分析
0x8 从源码泄露到 RCE:某 AI 平台沙箱逃逸实战复盘
漏洞集萃 2025-12-23 17:12:14
JavaScript 安全
Web 应用安全
RCE 漏洞
沙盒绕过
代码审计
原型链攻击
Node.js 安全
0x9 应急响应 | 云主机中XMRig挖矿病毒的排查与分析
渗透结束-非常安全 2025-12-23 15:48:07
本文分析了近期在云主机中发现的XMRig挖矿病毒事件。文章首先介绍了通过腾讯威胁情报平台发现的外链恶意域名,并指出由于不同威胁情报平台时效性的差异,排查工作具有一定的挑战性。作者详细描述了排查过程,包括确定主机开放的服务、检查docker启动的psql数据库的弱口令问题,以及攻击者如何利用这些漏洞进行挖矿。文章中还提到了攻击者使用的挖掘脚本、挖矿软件的下载和执行过程,以及如何通过ida工具分析挖矿软件的行为。最后,作者提供了相关的IOC(指标)和矿池地址,为网络安全人员提供了有效的信息。
应急响应
网络安全事件
云安全
挖矿病毒
漏洞利用
威胁情报
分析技术
安全清理
0xa EDUSRC未授权连拿两个证书站
掌控安全EDU 2025-12-23 14:18:33
本文分享了一次网络安全学习者的渗透测试经验,涉及两个未授权访问的案例。第一个案例是一个教育系统,通过分析JavaScript代码发现了一个未授权的登录接口,通过删除返回包中的跳转代码成功访问了未授权页面,并获取了学生作业信息。第二个案例是一个就业系统,通过类似的方法在发布招聘信息时发现了一个未授权的页面,成功发布了测试职位信息。这两个案例都揭示了程序员在未授权处理上的不足,仅使用后端返回的跳转重定向代码来阻止未授权访问是不够的,这种方法容易被绕过,导致中危级别的安全漏洞。
网络安全漏洞
认证漏洞
后端漏洞
Web应用安全
SQL注入
逻辑漏洞
渗透测试
0xb 骇人听闻:新型安卓“Dropper”恶意软件劫持Telegram盗取银行账户资金
暗镜 2025-12-23 13:43:12
本文报道了一种新型的安卓恶意软件“Dropper”,该软件通过伪装成合法更新或媒体文件,利用乌兹别克斯坦的Telegram平台传播,旨在窃取银行账户资金。这种恶意软件采用了复杂的传播策略,包括使用“投放器”技术来逃避检测,以及一个名为“Wonderland”的恶意软件家族,它具备双向命令与控制(C2)通信功能。攻击者通过劫持Telegram账户,向受害者的联系人发送恶意软件,形成一个恶性循环。此外,恶意软件还会主动检查运行环境,以避免在沙箱或已root的设备上运行。报告指出,这种攻击方式在乌兹别克斯坦已成为网络武器试验场,并且攻击者通过这些攻击获得了大量利润,证明了其有利可图性。
恶意软件攻击
移动端安全
银行木马
Telegram攻击
USSD攻击
C2通信
沙箱检测
加密技术
网络犯罪团伙
区域安全趋势
0xc edu证书站通杀–书接上文
掌控安全EDU 2025-12-23 12:01:23
扫码领资料获网安教程本文由掌控安全学院 – songqing 投稿来Track安全社区投稿~ 千元稿费!
0xd Java RCE场景下的RevShell技术全解析
安全白白 2025-12-23 11:07:12
一直研究 java RCE,证明的方法总是执行xa0calcxa0在本地机器上弹出计算器,就缺乏了对于各种 RCE 漏洞利用的研究,写篇文章记录一下 java 各种反弹 shell 的操作。
Java RCE
Revers shells
Security Hacking
Linux Commands
Windows Exploitation
Code Analysis
Reverse Engineering
Security Tools
Information Security
0xe 常见的检测沙箱环境的方法
小和安全 2025-12-23 10:37:33
在对抗EDR的检测机制中,当我们绕过了静态检测,EDR还会提供动态检测,或者上传到云沙箱进行检测。本文主要介绍几种识别当前运行环境是否为沙箱的方法,当检测为沙箱时,可以直接退出程序,让分析者拿不到更多信息。
0xf 腾讯滑块验证码vmp逆向分析-补环境篇
無色逆向 2025-12-23 10:17:35
0x10 Web应用安全实战(PART 2):别让登录凭证“形同虚设”!这两个漏洞最容易被忽视
野猪与安全 2025-12-23 10:03:13
可预测的登录凭证(相当于把钥匙放在门垫下)和登录错误消息凭证枚举(相当于给黑客“报答案”)
0x11 基于 ISO 与 ZIP 文件的钓鱼攻击:利用 ScareCrow 绕过杀毒软件
寰宇密阁 2025-12-23 10:00:47
本文分析了网络安全领域中的新型钓鱼攻击手段,即利用ScareCrow工具对Meterpreter shellcode进行深度伪装,以绕过杀毒软件的检测。文章首先介绍了传统恶意样本在杀毒软件下容易被识别的问题,随后阐述了Metasploit编码器的局限性。接着,详细介绍了开源项目ScareCrow的特性,包括加密shellcode、绕过安全机制、模拟合法程序行为和伪造签名等。文章进一步说明了如何在Kali Linux上准备和运行ScareCrow,并展示了如何使用它将shellcode注入到可执行文件中。随后,文章描述了ScareCrow生成的可执行文件在目标系统上的呈现方式,以及如何通过Metasploit监听端口并接收回连。最后,文章从防御视角分析了ScareCrow绕过杀毒软件的原因,并提出了相应的企业防御措施,强调了行为分析、应用白名单、签名验证和DLL sideloading监控的重要性。
网络安全攻击
恶意软件分析
杀毒软件绕过
Metasploit
Shellcode
加密技术
安全防御
安全实验
0x12 灵境红日安全2靶机
Sec铁匠铺 2025-12-23 09:01:19
红日安全2靶机已验证修复\x0d\x0a灵境综合内网及域环境靶机是早期构建的靶场环境,初始版本存在不完善之处,目前正处于持续优化修复中。
网络安全靶场
虚拟化技术
跨平台兼容性
漏洞利用
实战训练
内网渗透
安全工具
信息收集
0x13 文件上传黑名单限制的绕过总结
乌雲安全 2025-12-23 08:01:16
0x14 gitleaks 检测git项目中的敏感信息工具
进击的HACK 2025-12-23 07:50:13
本文介绍了gitleaks工具,一个用于检测Git项目中敏感信息泄露的工具。文章首先介绍了gitleaks的基本使用方法,包括创建项目、初始化Git仓库、添加和提交文件等步骤。接着,演示了如何使用gitleaks检测敏感信息,包括如何通过命令行扫描Git仓库和本地目录。文章还提供了gitleaks的常见命令和参数选项,以及如何将结果保存到文件和自定义配置文件。最后,文章简要介绍了gitleaks的功能和使用方法,并提供了获取项目下载地址和加入知识星球的方式,以便获取更多资源和支持。
代码审计
Git安全
安全工具
开源项目
安全漏洞
数据泄露
安全意识
0x15 图形/滑块验证码场景下的登录密码喷洒爆破
APT250 2025-12-23 01:23:07
本文探讨了在图形/滑块验证码场景下进行登录密码喷洒爆破的技巧。文章首先介绍了作者在北京的两周经历,以及在此期间发现的一个高危漏洞。作者发现某些系统存在默认密码且用户信息泄露,但面临图形验证码和滑块验证码的阻碍。通过分析修改密码的后端处理流程,作者找到了一个可以利用的点:在验证原密码阶段,如果输入正确的原密码,则会尝试解密新密码,如果在解密或检验新密码阶段出现错误,会返回500 fail响应。作者利用这一漏洞,通过修改密码功能进行密码喷洒爆破,成功获取了大量默认密码账户的访问权。文章最后讨论了修改密码功能的设计缺陷,以及开发者可能忽略的安全问题。
验证码爆破
密码安全
系统安全
漏洞利用
安全测试
后端安全
本站文章为人工采集,目的是为了方便更好的提供免费聚合服务,如有侵权请告知。具体请在留言告知,我们将清除对此公众号的监控,并清空相关文章。所有内容,均摘自于互联网,不得以任何方式将其用于商业目的。由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,本站以及文章作者不承担任何责任。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:洞见网安 AJay13《网安原创文章推荐【2025/12/23】》