热点概要:如何将Kali Linux转换为一个路由器、图解wifi工作原理、渗透测试学习笔记、Project Zero:在Windows上绕过VirtualBox Process Hardening、跨平台Macro钓鱼攻击payload、canisrufus:基于Python的Windows后门,使用Github作为CC服务器、如何安全的使用PGP、浏览器漏洞挖掘思路、raven:针对Linkedin信息收集工具
资讯类:
ROPEMAKER攻击:攻击者可以电子邮件的内容(即使是已经发送的邮件)
http://thehackernews.com/2017/08/change-email-content.html
BTCMine:针对Linux设备的新型矿机现身
暗网新闻:
美国缉毒局和NSO 集团谈判购买NSO的后门软件,NSO集团的后门软件可以在补丁全打的情况下监控最新版苹果系统
https://www.deepdotweb.com/2017/08/22/dea-talks-iphone-hacking-group/
技术类:
kalirouter:如何将Kali Linux转换为一个路由器(向在另一台机器上运行的拦截代理(如BurpSuite)发送HTTP和HTTPS流量、可以通过wireshark记录所有流量)
https://github.com/koenbuyens/kalirouter
Postmortem Program Analysis with Hardware-Enhanced Post-Crash Artifacts
https://www.usenix.org/system/files/conference/usenixsecurity17/sec17-xu.pdf
图解wifi工作原理
http://www.verizoninternet.com/bookmark/how-wifi-works/
openstar
https://github.com/starjun/openstar
渗透测试学习笔记之案例三
http://mp.weixin.qq.com/s/_zbSCm_fRNP8bDQ2Vxcs9A
恶意软件仿真器的自动逆向工程
http://old.iseclab.org/people/andrew/download/oakland09.pdf
如何使用Shodan命令行获取一个国家最受欢迎的服务列表
Practical Reverse Engineering Part 4 - Dumping the Flash
http://jcjc-dev.com/2016/06/08/revers 译者:�d趣使然的小胃 预估稿费:120RMB 投稿方式:发送邮件至linwei#360.cn,或登陆网页版在线投稿 一、前言 KONNI是一种远程访问木马(remote access Trojan,RAT),最早于2017年5月被发现,但我们认为该木马的使用时间最早可以追溯到3年以前。在日常威胁态势监控中,FortiGuard实验室发现一款KONNI木马的新型变种,决定对其进行深入分析。 二、木马分析 研究人员已经发现,KONNI的传播与之前针对朝鲜的攻击行为密切相关。新的变种与之前的变种差别不大,因为它仍然采用DOC文档作为传播载体,DOC文档内容取自CNN的报道文章,题目是"12 things Trump should know about North Korea(关于朝鲜特朗普需要知道的12件事情)"。这篇文章发表于2017年8月9日,这表明该变种很有可能是最新的一批变种。虽然KONNI所属的组织使用了与朝鲜主题有关的钓鱼文件,但我们很难判断攻击目标是否与朝鲜事务有所关联。 恶意DOC文件包含一段VB宏代码,该代码可以释放并执行KONNI安装程序,安装程序的存储路径为%temp%文件夹中的stify.exe: 释放出来的文件经过Aspack 2.12加壳器加壳,如下图所示: 该文件的IMAGEFILEHEADER字段可以告诉我们文件的编译时间戳,根据这一信息,该变种于2017年8月8日编译完成(如果文件没被修改过,信息准确无误的话)。 安装器在资源区中包含2个KONNI DLL文件。一个为32位版本,另一个专为64位Windows系统设计。根据时间戳信息,我们发现这两个DLL均于2017年7月11日编译完成。 KONNI DLL被释放后,在本地磁盘中的存储路径为%LocalAppData%MFADataevent文件夹下的errorevent.dll。安装器会在注册表中创建自启动表项,当系统重启后,可以利用rundll32.exe重新运行DLL。 经过差异比较后,我们发现木马文件的功能与2017年8月8日分析的那个文件没有差别。木马具备相同的功能,可以根据指令执行对应的动作,如下所示: '0' : 将某个文件发往C&C服务器。 '1' : 获取系统信息,例如计算机IP地址、计算机名称、用户名、驱动器信息、产品名称、系统类型(32位或64位)、开始菜单程序以及已安装的软件,这些信息会被发往C&C服务器。 '2' : 截屏并发往C&C服务器。 '3' : 查找特定目录以及子目录中的文件。 '4' : 查找特定目录中的文件。 '5' : 删除某个文件。 '6' : 运行某个文件。 '7' : 下载文件 木马还具有键盘记录以及剪贴板信息抓取功能。日志文件的存放路径为
没有评论:
发表评论