<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    百萬次滲透測試顯示企業安全態勢正在惡化

    VSole2023-03-31 10:52:18

    缺乏網站保護、發件人策略框架(SPF)記錄和DNSSEC配置使公司更容易受到網絡釣魚和數據泄露攻擊。

    根據網絡安全公司Cymulate基于1萬次滲透測試數據的企業安全態勢評估,2022年企業數據泄露風險大幅增長,評分從2021年的30分大幅到44分。(Cymulate的進攻性安全測試包括了針對生產環境的滲透測試。)

    WAF導致的暴露風險有所下降,但數據泄露風險卻在快速增長

    Cymulate發現,在客戶環境中發現的十大嚴重漏洞中,平均有四個已經存在兩年以上。其中包括高嚴重性的WinVerifyTrust簽名驗證漏洞(CVE-2013-2900),該漏洞可允許惡意可執行文件通過安全檢查,以及Microsoft Office中的內存損壞漏洞(CVE-2018-0798)。

    不過,也有好消息。安全評估的數據表明,企業跨平臺惡意軟件檢測的風險評分普遍提高了,大量攻擊被Web網關阻止。

    與此同時,Cymulat的進攻性網絡安全測試還發現,云和電子郵件依然是黑客的游樂場。

    攻擊越來越多地來自流行的云

    越來越多的攻擊者開始利用流行的云服務(例如亞馬遜和Azure)而不是流行的文件共享服務(如Dropbox和Box)發動攻擊,來逃避電子郵件附件過濾器和其他安全技術。因為企業很難阻止來自大型可信云服務提供商的數據。

    在Cymulate研究中,最成功的攻擊策略包括在偷渡式入侵場景中通過瀏覽器攻擊用戶,存檔和泄露數據,并將該數據傳輸到AWS或Azure等云服務帳戶。

    電子郵件安全的網絡效應

    在Cymulate滲透測試發現的前十大風險中,近一半與IT基礎設施缺乏安全措施有關。常見問題包括無法識別網絡釣魚域名、無法配置DNSSEC以及缺乏兩種關鍵郵件安全技術:DMARC(基于域名的郵件身份驗證、報告和一致性)和SPF(發件人策略框架)。

    總體而言,公司在部署關鍵的電子郵件安全和完整性技術方面進展緩慢,例如DMARC、SPF和第三種技術,即域密鑰識別郵件(DKIM),這有助于防止網絡釣魚成功和品牌欺詐。報告指出,雖然實施DMARC、DKIM和SPF的公司可以更好地防止基于電子郵件的攻擊,但只有當郵件發送接收方都使用時,技術標準才能發揮網絡效應。

    報告還顯示,不同行業各有優劣勢。例如,教育和酒店業的數據泄露風險最高,而科技行業對直接威脅的保護水平最低。科技行業和政府的Web應用防火墻的防護都低于平均水平。

    滲透測試安全測試
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網絡安全是一場跌宕起伏,永無止境的拉鋸戰。攻擊者的技術和手法不斷花樣翻新,主打一個“避實就虛”和“出奇制勝”;防御者的策略則強調“求之于勢,不責于人”,依靠整體安全態勢和風險策略的成熟度和韌性來化解風險。
    2013年被美國網絡安全巨頭FireEye以10億美元的價格收購,主要提供安全服務及產品包括威脅偵測、響應與補救,威脅智能分析,事件響應及安全咨詢服務等。2022年9月,谷歌以54億美元完成收購網絡安全公司Mandiant。flash安全警報和1200多篇獲獎的原創研究論文。年復一年,入侵事件不斷發生,至少和上年持平,甚至影響更大。
    目前國內安全人員常用的有:中國菜刀、中國蟻劍、冰蝎、哥斯拉、Metasploit、SharPyShell等,也有一些內部團隊開發的類似工具,但是并沒有對外公開。已被各大安全廠商提取其特征。任何人不得將其用于非法用途以及盈利等目的,否則后果自行承擔!這個工具超越于普通的webshell管理是因為其還擁有安全掃描、漏洞利用測試等功能,可以幫助滲透測試人員進行高效的測試工作。
    WebShell基礎詳解
    2022-01-07 06:47:08
    顧名思義,“web”的含義是顯然需要服務器開放web服務,“shell”的含義是取得對服務器某種程度上操作權限。webshell常常被稱為入侵者通過網站端口對網站服務器的某種程度上操作的權限。由于webshell其大多是以動態腳本的形式出現,也有人稱之為網站的后門工具。
    顧名思義,“web”的含義是顯然需要服務器開放web服務,“shell”的含義是取得對服務器某種程度上操作權限。webshell常常被稱為入侵者通過網站端口對網站服務器的某種程度上操作的權限。由于webshell其大多是以動態腳本的形式出現,也有人稱之為網站的后門工具。
    0X1 BerylEnigma介紹一個CTF+滲透測試工具包,主要實現一些常用的加密與編碼功能,前身為CryptionTool,為更方便的開發更換框架重構。軟件基于JDK17開發,使用JAVAFX UI框架以及JFoenixUI組件架構。0X2 BerylEnigma功能現代古典紅隊操作工具文本操作工具HTLM-hashROT13目標整理文本替換JWT柵欄密碼域名分割文本分隔認證Atbash回彈shell生成英文大小寫轉換hashVigenre文本行拼接SM3凱撒密碼編碼待辦清單URL編碼 - Base64編碼增強ASCII圖像工具 - 二維碼Base64現代加密 - AES,DESBrainFuck現代加密 -?
    它通過解壓縮 APK 并應用一系列規則來檢測這些漏洞來做到這一點https://github.com/SUPERAndroidAnalyzer/super9、AndroBugs 框架是一種高效的 Android 漏洞掃描程序,可幫助開發人員或黑客發現 Android 應用程序中的潛在安全漏洞。它可以修改任何主進程的代碼,不管是用Java還是C/C++編寫的。
    缺乏網站保護、發件人策略框架(SPF)記錄和DNSSEC配置使公司更容易受到網絡釣魚和數據泄露攻擊。
    滲透測試是指安全專業人員在企業的許可下,對其網絡或數字化系統進行模擬攻擊并評估其安全性。
    Burp Suite是安全專家和愛好者中最受歡迎的滲透測試工具之一。該工具將指導新的滲透測試人員了解Web應用程序安全的最佳實踐并自動執行OWASP WSTG檢查。當前版本僅關注XSS和基于錯誤的SQL注入漏洞。用戶無需手動為反射或存儲的有效載荷發送XSS有效載荷。Nuclei使用零誤報的定制模板向目標發送請求,同時可以對大量主機進行快速掃描。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类