本文主要会介绍海莲花在过去的一段时间内网渗透过程中所用的一些手法,并披露其在2021年所使用的三个0day漏洞和数个Nday漏洞。
本文将简述Sliver的使用及与CobaltStrike等老牌后渗透工具进行对比,看一看Sliver的优缺点。
漏洞成因是因为 Shadowsocks 的作者默认使用了一个不合适的密码组件,导致中间人可以利用 Shadowsocks 的服务端将解密后的流量随意重定向。
报告主要分为网络安全防御、减少风险和增强韧性、业务协作和机构建设4个部分,并展望了该机构2023年工作重点。
GreyNoise 披露了对 2022 年全球在野大规模漏洞利用的分析报告,来看看吧。
白皮书首次提出了“可信纵深防御”的数字安全理念,并提供了详细实施路径。
各国黑客正在加紧利用Log4Shell漏洞。
本文将以VMware虚拟化产品的定制化攻击为研究对象,分析其产品近些年的安全现状、网络攻击事件、攻击案例以及定制化的攻击武器。
研究人员警告说,这无意中产生了一个规模超大的软件供应链攻击面,大多数受影响的组织甚至都不知道。
研究人员发现,目前很多企业对Web应用安全防护还存在许多认知误区,这随时可能引发严重的安全问题和事故。
2022 年初,调查人员观察到该组织正在攻击韩国的媒体和智囊团,并澄清了威胁行动的技术细节。
攻击者更倾向于使用恶意快捷方式来部署恶意软件,这些快捷方式通常链接至LOLbins进行代码执行。
记述数字安全领域发生的大事件以反映行业现状与趋势。
2022年全球网络攻击的十大主要垂直行业目标分别是:政府、通讯、银行、IT、酒店、航空、汽车、医疗、学校、关基等行业。
GUAC通过将来自公共和私人来源的软件安全元数据聚合成一个“知识图”,并以此回答有关供应链风险的问题。
落实软件物料清单制定、开源软件安全使用规范。
报告揭示,36%的企业在其云端资产中混有未加密的敏感数据,如公司秘密和个人身份信息等。
本文主要探讨以云厂商提供的云服务为突破口,最终导致公有云环境沦陷的攻击技术。
谷歌在Github开源的所有项目均涵盖在OSS VRP内。
本文对软件供应链风险种类与危害、风险引入途径进行了简单的介绍和概括。
微信公众号