Mitre ID T1040 网络嗅探(Network Sniffing)

网络嗅探(Network Sniffing) 攻击者(Adversaries)可能通过嗅探网络流量去捕获环境的信息,网络嗅探是指使用系统上的网络接口来监视或捕获通过有线或无线网络发送的信息。 攻击者可以把网络接口切换为混杂模式(promiscuous mode),通过被动访问方式获取网络传输的数据,或者跨端口捕获数据。 通过这种技术捕获的数据可能会获取到用户登录凭据,特别是通过不安全、未加密的协议发送的用户凭据。比如名称服务解析中毒技术(LLMNR/NBT-NS中毒和SMB中继)也会用于将流量重定向到攻击者,此时内部系统数据将会被获取。 通过网络嗅探,有可能查看到目标的详细信息,比如运行的服务,系统版本号。收集到在未来横向移动中所需要的其他信息,包括IP地址,主机名,Vlan ID等,甚至还可以在Adversary-in-the-Middle 期间,通过网络嗅探获取有关环境的更多信息。 通过无线局域网进行入侵并进行网络嗅探也是一个不错的思路。 网络嗅探不仅仅可以在本地实现,甚至在云上一样可以进行。 例如,AWS的流量镜像服务,GCP的数据包镜像服务,Azure 的vTap 都允许用户定义指定的实例去手机流量并且发送到指定的地址。 TLS Termination 大家应该都或多或少都听说过,它的主要作用是作为一个前置代理,接受外部到达的加密TLS流量,然后将这些流量解析未HTTP明文并转发到内部的对应服务器。 我在外部解不了TLS流量,那就不解了,攻击者可以使用渗透技术(Exfiltration Techniques)去将数据传输到有权限的云账户,此时所有信息都被一览无遗。 举个例子 tcpdump -c 5 -nnni #{网卡接口} tshark -c 5 -i #{网卡接口} 有关tcpdump的最全使用说明 检测日志 linux /var/log/message 注意,请提前检查你的测试系统有无打开日志功能 场景复现 场景一 root@icbc:~# tcpdump -c 5 -nnni ens33 tcpdump: verbose output suppressed, use -v or -vv for full protocol decode […]

利用Python实现Cloudflare DNS故障转移

简介: 实现功能:检测存活,宕机自动删除记录,并添加配置文件中存活的记录。 可以选择Tcp Icmp Http 来判断存活 项目地址:https://github.com/yumusb/AutoChangeDns 环境安装: 本次教程以debian 10 为例 首先安装好git和Python3 pip3 下载脚本: 按实际情况修改配置文件: 运行脚本:

CVE-2022-0028:Palo Alto Networks PAN-OS拒绝服务漏洞

漏洞描述:Palo Alto Networks发布安全公告,修复了PAN-OS中的一个拒绝服务漏洞(CVE-2022-0028),该漏洞的CVSS评分为8.6。 PAN-OS的URL过滤策略的错误配置可能导致容易受到反射和放大的TCP拒绝服务(RDoS)攻击。Dos攻击主要针对Palo Alto Networks PA系列(硬件)、VM系列(虚拟)和CN系列(容器)防火墙,如果防火墙中的URL过滤配置文件,其中一个或多个被阻止的类别分配给具有面向外部的网络接口的源区域的安全规则,这不是URL过滤的典型配置,可能是管理员配置错误。 缓解措施:目前此漏洞已修复,可更新至PAN-OS 9.0.16-h3、PAN-OS 9.1.14-h4 和 PAN-OS 10.0.11-h1 修复版本解决。 关联链接: https://security.paloaltonetworks.com/CVE-2022-0028

等保2.0二级Linux(安全通信网络)

网络架构 a应划分不同的网络区域,并按照方便管理和控制的原则为各网络区域分配地址; 查看系统设计方案,确定是否根据各部门的工作职能、重要性和所涉及信息的重要程度等因素划分了不同网段(VLAN或安全域)。 b应避免将重要网络区域部署在边界处,重要网络区域与其他网络区域之间应采取可靠的技术隔离手段。 检查网络拓扑图是否真是网络运行环境一致。

iOS 永久签名,详细使用指南,永不过期,完全免费,必看

TrollStore 永久签名工具,无需帐户,无需登录,无需证书,无需越狱,IPA 安装后永不过期,完全免费,使用简单方便。 TrollStore 本期内容,详细给大家介绍 TrollStore 相关内容。 TrollStore 如何安装,如何使用,使用技巧,一些常见问题和解决方法,一些注意事项等等。 本期目录: 一,关于原理。 二,关于 TrollStore。 三,TrollStore 目前的支持情况。 四,TrollStore 安装的主要步骤。 五,首先,安装安装器 TrollStore Helper。 六,然后,使用 TrollStore Helper 安装 TrollStore。 七,TrollStore 详细使用方法。 八,TrollStore 使用技巧。 九,TrollStore 常见问题和解决办法。 十,TrollStore 如何更新。 十一,TrollStore 如何降级。 十二,TrollStore 各版本更新包。 十三,TrollStore 的一些注意事项。 十四,介绍一下几个不同的图标。 十五,写在最后。 十六,本期资源获取。 本期适用平台 • iOS 关于原理 绕过签名漏洞 2022年7月2日, ZhouweiZhang 公开了利用漏洞绕过签名的方法,并且分享了详细的打包方法。 通过绕过签名的方法,安装应用后,可以永不过期。 绕过签名使用的漏洞是:CVE-2022-26766,CVE-2022-26763。这是由 Linus Henze 递交的漏洞, 这些漏洞,仅仅存在于 iOS […]

微信小程序被指违法违规收集个人信息

即点即用、少占内存的小程序真的安全吗?拒绝授权定位小程序却能获取位置坐标。明明拒绝了小程序获取自己的位置信息,后台还是能精准定位,今年6月有媒体实测发现↓ 如果关闭平台定位,小程序也无法定位;但一旦开启平台定位,无论用户是否授权,有些小程序就能够直接精准定位。 23%到76%的平台提供了隐私政策,其中只有不到四成的小程序提供了独立的隐私政策。例如某共享单车小程序在首次打开时,会申请获取个人的姓名、手机号、身份证号等个人信息,但小程序运营者本身并未提供任何隐私政策,或对收集上述信息的场景、用途及目的进行说明。 95%的样本小程序向用户模糊政策隐私,很容易导致用户忽略隐私政策,无法准确了解与个人主体权益相关的重要信息。 健身类、购物类、防疫类小程序存在收集与当时场景无关的个人信息的行为。 约有25%的样本小程序明文传输了个人信息。如共享单车、快递外卖类小程序会明文传输用户的精准地理位置信息;医疗健康类小程序会明文传输用户的健康档案信息,其中不乏用户的姓名、出生年月日以及药物过敏等相应的个人敏感信息。 目前各大小程序平台均为用户提供了关闭权限的功能,但94%的样本未向用户告知上述功能开放的途径,这可能会导致用户在使用完小程序后,仍将一部分权限持续开放给小程序使用。 在未向用户申请权限的情况下,某些小程序默认获取并使用了其关联小程序的用户信息,而用户无法关闭个人信息的授权功能。 建议将小程序这一新兴业态纳入个人信息保护管理范畴,参照 APP安全治理模式,针对小程序特点,研究制定个人信息安全保护规范,明确小程序与小程序平台之间的主体责任划分等,鼓励小程序运营者和平台运营者强化用户个人信息安全保护。

Docker运行报runc did not terminate successfully: exit status 127: unknown

问题现象: 执行docker-compose up -d 报错误: ERROR: for gitlab Cannot start service gitlab: failed to create shim task: OCI runtime create failed: unable to retrieve OCI runtime error (open /run/containerd/io.containerd.runtime.v2.task/moby/ea2ca9eebb54f609c8dd0083c802bd9d75f1755bfe6c72a38cf4a6a83df2bd11/log.json: no such file or directory): runc did not terminate successfully: exit status 127: unknown 解决办法: 有一句runc did not terminate successfully 执行runc命令 错误: runc: symbol lookup error: […]

使用官方脚本一键安装docker|安装docker-compose

安装docker 2023-03-07更新 不知道从什么时候开始官方脚本已经默认也安装了 docker compose,不需要后面的手动安装了 注意是 docker compose 而不是 docker-compose. 执行命令时候也没有这个杠 可在此命令后附带–mirror参数设置镜像源,以提高国内服务器下载docker的速度 若登录linux的用户不是root,则需要docker的用户加入 docker 用户组。 参考以下命令。 重新登录ssh终端,可执行以下命令测试是否正确安装docker docker run hello-world 正确安装的输出信息如下: 安装docker-compose 执行以下命令 注释: 记得授予权限 chmod +x ./docker-compose 移动到正确路径 mv ./docker-compose /usr/local/bin/docker-compose 执行 查看输出版本