2017年-360研究报告_安全客2017年第一季季刊_487页_38mb
报告摘要
安全客-2017季刊-第一期总结
核心内容
本期《安全客》季刊第一期围绕Web安全、内网渗透、二进制安全、安全工具及攻防对抗等主题,深入探讨了多个重要安全漏洞与技术,旨在为安全从业者提供有价值的参考资料与学习内容。
主要观点与关键信息
Web安全
-
Python格式化字符串漏洞(Django为例)
- Python中格式化字符串漏洞可以导致敏感信息泄露,如用户密码。
- 漏洞利用方式包括通过
{user.password}等表达式获取对象属性,甚至读取配置信息。 - 漏洞修复建议是升级Django版本,避免使用不安全的格式化字符串方式。
-
Jinja 2.8.1 模板沙盒绕过
- Jinja2.8.1之前的版本存在沙盒绕过漏洞,可利用格式化字符串漏洞读取配置信息。
- 修复建议是升级到Jinja2.8.1及以上版本。
-
f修饰符与任意代码执行
- Python 3.6中引入的f字符串支持代码执行,可能带来新的漏洞风险。
- 开发者需注意避免使用不安全的字符串处理方式,如
eval()。
-
Struts2 S2-045 漏洞分析
- 漏洞触发点在于文件上传拦截器处理错误信息时,未正确处理格式化字符串,导致OGNL表达式执行。
- 漏洞利用方式:通过构造特定的Content-Type和Content-Disposition,触发漏洞。
- 修复建议:升级Struts2版本,避免使用不安全的上传处理方式。
-
Struts2 S2-046 漏洞分析
- 漏洞触发点与S2-045相同,但利用方式不同。
- 两种利用方式:一种是Content-Disposition的filename存在空字节;另一种是filename不存在空字节,但Content-Length超过限制。
- 修复建议:升级Struts2版本,或在struts.xml中配置
struts.multipart.parser=jakarta-stream,并限制Content-Length。
-
WordPress REST API 内容注入
- WordPress 4.7.0 和 4.7.1 版本存在REST API内容注入漏洞,允许未经验证地查看、修改、删除甚至创建文章。
- 漏洞利用方式:通过构造恶意请求,绕过验证机制。
- 修复建议:升级WordPress版本,或在服务器端加强REST API的访问控制。
内网渗透
-
MS14-068域权限提升漏洞总结
- 该漏洞允许攻击者通过利用权限提升漏洞,获取域管理员权限。
- 漏洞利用方式包括利用文件上传和漏洞利用工具。
- 修复建议:及时打补丁,加强内网权限管理。
-
内网漫游之SOCKS代理大结局
- 介绍了如何通过SOCKS代理技术实现内网漫游,绕过网络限制。
- 漏洞利用方式包括构造代理链,实现内网渗透。
- 修复建议:加强内网访问控制,防止代理链滥用。
-
技术分享—SSH端口转发篇
- 介绍了SSH端口转发技术,可用于隐藏攻击流量,实现内网渗透。
- 漏洞利用方式包括利用SSH隧道转发流量,绕过防火墙限制。
- 修复建议:加强SSH访问控制,限制端口转发功能。
二进制安全
-
CVE-2017-7269:IIS6.0远程代码执行漏洞分析及Exploit
- 漏洞利用方式包括构造特定的HTTP请求,触发远程代码执行。
- 修复建议:升级IIS版本,避免使用不安全的配置。
-
Windows Exploit 开发系列教程——堆喷射(一) & (二)
- 堆喷射是Windows漏洞利用中常用的技术,用于绕过ASLR和DEP。
- 修复建议:加强系统安全配置,避免堆喷射漏洞的利用条件。
-
HEVD内核漏洞训练——陪Windows玩儿
- HEVD(Hacking Exploits for Windows Driver)是用于内核漏洞训练的工具,提供漏洞利用的实践机会。
- 修复建议:加强内核模块的安全性,避免漏洞利用。
-
CVE-2017-0038:GDI32越界读漏洞从分析到Exploit
- 漏洞利用方式包括越界读取内存,导致信息泄露。
- 修复建议:升级系统补丁,避免使用不安全的GDI32函数。
-
UPX源码分析——加壳篇
- UPX是一个常用的压缩工具,其源码分析有助于理解加壳技术。
- 修复建议:加强反调试与反加壳技术,防止漏洞利用。
安全工具
- BurpSuite插件开发Tips:请求响应参数的AES加解密
- 介绍了如何在BurpSuite中开发插件,实现对请求响应参数的AES加解密。
- 工具使用建议:利用插件开发提高安全测试效率。
攻防对抗
-
反侦测的艺术 part1:介绍 AV 和检测的技术
- 介绍了如何绕过杀毒软件和检测工具,如使用加密、混淆等技术。
- 修复建议:加强杀毒软件与检测工具的更新与配置。
-
反侦测的艺术 part2:精心打造 PE 后门
- 介绍了PE后门的构造与反侦测技术。
- 工具使用建议:使用反侦测技术提高后门隐蔽性。
-
反侦测的艺术 part3: shellcode 炼金术
- 介绍了如何对shellcode进行优化,使其更难被检测。
- 工具使用建议:使用shellcode优化技术提高攻击隐蔽性。
-
DoubleAgent:代码注入和持久化技术
- DoubleAgent是一个用于代码注入与持久化的工具,有助于实现持久化后门。
- 工具使用建议:使用代码注入与持久化技术进行渗透测试。
-
通过DNS传输后门来绕过杀软
- 介绍了如何通过DNS传输后门,避免被杀毒软件检测。
- 工具使用建议:利用DNS传输技术实现隐蔽通信。
-
利用DNSAAAA记录和IPv6地址传输后门
- 利用DNSAAAA记录和IPv6地址传输后门,提高隐蔽性。
- 工具使用建议:使用DNS与IPv6技术实现隐蔽通信。
结论
本期《安全客》季刊第一期涵盖了多个重要安全漏洞与技术,包括Web安全、内网渗透、二进制安全、安全工具及攻防对抗。通过深入分析这些漏洞与技术,安全从业者可以更好地理解攻击手段与防御策略。建议及时升级相关软件版本,加强安全配置与测试,以防止这些漏洞被利用。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载