2015年 第47周 微信公众号精选安全技术文章总览

    洞见网安 2015-11-23


    0x1 联想系统更新中发现的两枚提权漏洞原理分析

    安全张之家 2015-11-29T21:02:55

    Example Image


    联想最新系统更新中发现了两个提权漏洞(CVE-2015-8109,CVE-2015-8110),本文详细分析了这两个漏洞的原理。第一个漏洞存在于联想系统更新的帮助系统中,攻击者可以通过浏览器实例继承管理员权限来提升账户权限。第二个漏洞是联想系统在创建临时管理员账户时使用了可预测的随机密码生成算法,攻击者可以根据账户创建时间预测用户名和密码,从而提升账户权限。这两个漏洞都允许攻击者从普通用户权限提升到管理员或SYSTEM权限。

    漏洞分析 权限提升 随机密码生成 UAC绕过 系统更新安全 CVE编号


    0x2 BBScan:信息泄漏批量扫描脚本

    安全进化论 2015-11-29T20:10:52

    Example Image


    BBScan是一款针对信息泄漏的迷你批量扫描脚本,适用于需要快速定位可能存在弱点的机器的企业。该脚本拥有小巧的规则字典,虽然字典大小有限,但确保了准确性和可利用性。BBScan可以自动扫描指定网络中的所有主机,误报率低。用户可以通过多种方式使用BBScan进行扫描,包括扫描单个域名、子网、txt文件中的所有主机或从文件夹中导入的主机。该扫描器不仅支持域名,还能自动解析URL。BBScan是从内部扫描器中抽离出来的,并提供了详细的安装和使用说明,包括如何设置子网掩码以适应不同规模的公司。脚本的开发者鼓励用户贡献有用的规则,并对脚本进行优化。

    漏洞扫描工具 网络安全自动化 Web应用安全 脚本工具 子网扫描 规则字典


    0x3 亿邮邮件系统命令执行可GetShell两处

    安全张之家 2015-11-23T21:54:05

    Example Image


    亿邮邮件系统命令执行可GetShell两处


    0x4 逃脱APT攻击魔爪,需网络安全防御体系一层套一层

    江南信安 2015-11-23T20:14:44

    Example Image


    如同一个APT攻击需要突破多个网络层才可以成功一样,如果企业不希望沦为APT的猎物必须实施能够进行多层网络防

    本站文章为人工采集,目的是为了方便更好的提供免费聚合服务,如有侵权请告知。具体请在留言告知,我们将清除对此公众号的监控,并清空相关文章。所有内容,均摘自于互联网,不得以任何方式将其用于商业目的。由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,本站以及文章作者不承担任何责任。