本周BUF大事件还是为大家带来了新鲜有趣的安全新闻,推特遭大规模黑客入侵,多位名人政要推特被黑;GitHub大规模宕机,疑因多地服务器被盗;广东足协官网遭黑客攻击:中国男足排名被篡改登上世界第一;WhatsApp 遭遇技术问题,全球部分用户无法使用。想要了解详情,来看本周的BUF大事件吧!

观看视频

内容梗概

推特遭大规模黑客入侵,多位名人政要推特被黑

据外媒报道,近期推特遭大规模黑客入侵,多位名人政要和官方账号受影响。奥巴马、马斯克、巴菲特、苹果官方账号等账号都被入侵。受影响的知名账户数量之多,可以说是推特史上最大的安全事件。被黑账户无一例外都在推广一种加密货币骗局。根据比特币账户交易显示,黑客获得近11万美元比特币。FBI之后也发出警告,推特公司不得不限制认证账号的发推功能。截至目前,与“黑客”“比特币”有关的话题已经冲上推特热搜榜,引发网友热议。

GitHub大规模宕机,疑因多地服务器被盗?

7月13日,GitHub 出现了服务中断问题,网页无法打开,并且中断持续了数个小时,直至当天下午16点多才恢复正常。由于GitHub对于宕机原因并未给出明确回应,网上流传宕机原因是受疫情影响多地服务器被盗。这一魔幻现实主义的“宕机原因”瞬间吸引了大批吃瓜群众的关注,在微博上被热议。FreeBuf在与该博主沟通后获悉,图片是朋友转发给他的,真实性有待商榷。随后更正了“服务器被盗”说辞,表示图片是网友PS的图片。

广东足协官网遭黑客攻击:中国男足排名被篡改登上世界第一

前两天,有网友打开广东足协官网发现,在世界排名一栏,中国男足积分1602高居世界第一。广东足协在发现这一问题后,第一时间发表声明称:此次异常情况是个别人员通过非法手段侵入网站后台,对数据库进行恶意篡改,导致网站国际足联男足排名显示出现错误。经技术人员修复,协会的官网排名已恢复正常。 

WhatsApp 遭遇技术问题,全球部分用户无法使用

据外媒报道,全球最大的手机通讯应用程序 WhatsApp 周二因某些技术问题而无法向全球部分用户提供服务。有用户表示,当他们尝试访问WhatsApp时,应用程序状态中断,并显示连续的“正在连接…”消息。WhatsApp 的一位发言人表示:“有些用户在发送信息方面遇到了困难,目前正在恢复服务。”最近通讯应用怎么问题频出,前两天QQ是不是也无缘无故冻结了很多账号。 

本周BUF大事件还是为大家带来了新鲜有趣的安全新闻,推特遭大规模黑客入侵,多位名人政要推特被黑;GitHub大规模宕机,疑因多地服务器被盗;广东足协官网遭黑客攻击:中国男足排名被篡改登上世界第一;WhatsApp 遭遇技术问题,全球部分用户无法使用。想要了解详情,来看本周的BUF大事件吧!

观看视频

 

内容梗概

推特遭大规模黑客入侵,多位名人政要推特被黑

据外媒报道,近期推特遭大规模黑客入侵,多位名人政要和官方账号受影响。奥巴马、马斯克、巴菲特、苹果官方账号等账号都被入侵。受影响的知名账户数量之多,可以说是推特史上最大的安全事件。被黑账户无一例外都在推广一种加密货币骗局。根据比特币账户交易显示,黑客获得近11万美元比特币。FBI之后也发出警告,推特公司不得不限制认证账号的发推功能。截至目前,与“黑客”“比特币”有关的话题已经冲上推特热搜榜,引发网友热议。

GitHub大规模宕机,疑因多地服务器被盗?

7月13日,GitHub 出现了服务中断问题,网页无法打开,并且中断持续了数个小时,直至当天下午16点多才恢复正常。由于GitHub对于宕机原因并未给出明确回应,网上流传宕机原因是受疫情影响多地服务器被盗。这一魔幻现实主义的“宕机原因”瞬间吸引了大批吃瓜群众的关注,在微博上被热议。FreeBuf在与该博主沟通后获悉,图片是朋友转发给他的,真实性有待商榷。随后更正了“服务器被盗”说辞,表示图片是网友PS的图片。

广东足协官网遭黑客攻击:中国男足排名被篡改登上世界第一

前两天,有网友打开广东足协官网发现,在世界排名一栏,中国男足积分1602高居世界第一。广东足协在发现这一问题后,第一时间发表声明称:此次异常情况是个别人员通过非法手段侵入网站后台,对数据库进行恶意篡改,导致网站国际足联男足排名显示出现错误。经技术人员修复,协会的官网排名已恢复正常。 

WhatsApp 遭遇技术问题,全球部分用户无法使用

据外媒报道,全球最大的手机通讯应用程序 WhatsApp 周二因某些技术问题而无法向全球部分用户提供服务。有用户表示,当他们尝试访问WhatsApp时,应用程序状态中断,并显示连续的“正在连接…”消息。WhatsApp 的一位发言人表示:“有些用户在发送信息方面遇到了困难,目前正在恢复服务。”最近通讯应用怎么问题频出,前两天QQ是不是也无缘无故冻结了很多账号。 

人物介绍

Douglas Day(@the_arch_angel),2013年毕业于俄勒冈州立大学计算机系,先后入职JIVE、OPAL、New Relic等公司从事安全工作,现为Elastic高级安全工程师兼独立安全顾问,Web安全专家,熟悉身份验证绕过和权限提升机制,加密解密研究者。目前,Douglas Day在HackerOne平台的有效提交漏洞为145个,名列第69名。

观看视频

采访实录

“你当时是如何接触到安全技术的?”

这大概要说到,当时我在一家运营有漏洞众测项目的公司工作,我的部份日常工作就是负责分类处理白帽提交进来的漏洞报告,在干了几个月后,我从中也收获了一些心得体会,我就想着其实我也可以发现并提交漏洞啊。

“你以什么方式保持挖洞动力?”

好多公司都在持续运转,且会开设新的漏洞众测项目,所以从这个角度来说,可以发现的漏洞都会是不同的,至少我认为从中可以发现一些与众不同的漏洞类型。

“你认为实时黑客比赛对技能有所提高吗?” 

实时黑客比赛确实对我有了非常大的提高,因为这种现场比赛需要讲究一些团队配合和协调参与,所以这种团队测试活动,有时真的需要烧脑的临场发挥和多方的互相帮助配合。

“你的漏洞测试目标是什么?”  

希望今年能发现一个RCE漏洞,也即远程代码执行漏洞,我差不多快有一年半的时间没发现过RCE漏洞了,我想是时候该发现了。RCE漏洞可以说是漏洞众测中的极品漏洞,在一些安全新闻报道中也时常可见,它们非常受欢迎,且赏金价码非常之高,但具有一定的发现难度。因为我好久都没有发现过RCE漏洞了,所以这对我来说极具神秘感但又需细致耐心。

“你是怎么找到新工作的?”   

其实,我入职现在的公司,原因在于当时我参与了一个特殊的漏洞众测项目,并成为了该众测项目的第一名,当时项目里的白帽朋友和该项目的HackerOne平台主管就联名向现在的公司推荐了我,在此,我得感谢HackerOne平台,能让我有展示机会并找到新工作。

“用漏洞赏金购买过什么好物?”    

今年刚好用漏洞赏金买了一套房,非常非常感谢漏洞赏金,前后我差不多用了一年时间,不断挖洞不断存钱,总算实现了买房梦想,这对我来说是非常有成就感的事。

“第一次受邀参与实时测试比赛是什么感受?”    

我第一次收到实时测试比赛的邀请时是在健身房里,恰巧那天过得相当糟糕,我选择在健身房里运动发泄,之后我立刻就精神焕发了。当我看到手机上的邮件提醒之后,顿时充满力量,马上完成了剩下的力量练习,可以说立马就情绪高涨了。另外我认为参与实时比赛,是我漏洞众测的一个里程碑,至少它让我从业余爱好发现了自己真正能做的事情,也让我的社交接触面和职场生涯有了发展和起色。

“好的众测团队需要具备什么?”     

好的漏洞众测团队,尤其是实时测试比赛中的众测团队,需要具备的一个关键因素是:需要大家积极沟通,如通过Google Hangouts、Skype或Slack等方式及时反馈交流,当然这种异步测试方式还不够,有时还需要大家坐到一起,对某些难点问题或目标应用功能不断讨论斟酌,这样才能让团队脱颖而出。

“对新手白帽有什么建议?”    

我能想到的最好建议就是,可以先从一些小的不活跃的众测项目练手,尝试去找这些很少人关注且相对冷门的众测项目,因为其新推出的功能应用或是代码更新,可能还没人测试分析过,你就可以从中入手尽力去发现,慢慢从第一笔赏金开始累积声誉积分;如果获得内部测试邀请,就要抓住机会,深入研究认真对待,因为一些内部测试项目相对特别且竞争面较小。

“有值得感谢的人吗?”     

必须要感谢的是我的妻子和女儿,是他们的支持让我有耐心废寝忘食进行漏洞测试,尤其是在比赛之前特别特别耗费时间,但是我的妻子和女儿,非常对我有信心,而且总是不忘向别人吹嘘我。我妻子是一名高中老师,她有时在教授课程中,会拿我的例子,去给她的那些对未来职业迷茫的高中生作为榜样和启发,有一些学生向她倾诉,希望以后从事安全行业,然后我妻子就会告诉他们我的经历,分享我在旧金山和拉斯维加斯从事的工作,所以看到她用我的例子,去鼓励去激发年轻一代投身安全行业,让我非常具有价值认同感。

*本课程翻译自Youtube精选系列教程,喜欢的点一波关注(每周更新)!

* 本文视频编辑willhuang,由clouds 编译,FreeBuf视频组荣誉出品,转载须注明来自FreeBuf.COM

人物介绍

Douglas Day(@the_arch_angel),2013年毕业于俄勒冈州立大学计算机系,先后入职JIVE、OPAL、New Relic等公司从事安全工作,现为Elastic高级安全工程师兼独立安全顾问,Web安全专家,熟悉身份验证绕过和权限提升机制,加密解密研究者。目前,Douglas Day在HackerOne平台的有效提交漏洞为145个,名列第69名。

观看视频

采访实录

“你当时是如何接触到安全技术的?”

这大概要说到,当时我在一家运营有漏洞众测项目的公司工作,我的部份日常工作就是负责分类处理白帽提交进来的漏洞报告,在干了几个月后,我从中也收获了一些心得体会,我就想着其实我也可以发现并提交漏洞啊。

“你以什么方式保持挖洞动力?”

好多公司都在持续运转,且会开设新的漏洞众测项目,所以从这个角度来说,可以发现的漏洞都会是不同的,至少我认为从中可以发现一些与众不同的漏洞类型。

“你认为实时黑客比赛对技能有所提高吗?” 

实时黑客比赛确实对我有了非常大的提高,因为这种现场比赛需要讲究一些团队配合和协调参与,所以这种团队测试活动,有时真的需要烧脑的临场发挥和多方的互相帮助配合。

“你的漏洞测试目标是什么?”  

希望今年能发现一个RCE漏洞,也即远程代码执行漏洞,我差不多快有一年半的时间没发现过RCE漏洞了,我想是时候该发现了。RCE漏洞可以说是漏洞众测中的极品漏洞,在一些安全新闻报道中也时常可见,它们非常受欢迎,且赏金价码非常之高,但具有一定的发现难度。因为我好久都没有发现过RCE漏洞了,所以这对我来说极具神秘感但又需细致耐心。

“你是怎么找到新工作的?”   

其实,我入职现在的公司,原因在于当时我参与了一个特殊的漏洞众测项目,并成为了该众测项目的第一名,当时项目里的白帽朋友和该项目的HackerOne平台主管就联名向现在的公司推荐了我,在此,我得感谢HackerOne平台,能让我有展示机会并找到新工作。

“用漏洞赏金购买过什么好物?”    

今年刚好用漏洞赏金买了一套房,非常非常感谢漏洞赏金,前后我差不多用了一年时间,不断挖洞不断存钱,总算实现了买房梦想,这对我来说是非常有成就感的事。

“第一次受邀参与实时测试比赛是什么感受?”    

我第一次收到实时测试比赛的邀请时是在健身房里,恰巧那天过得相当糟糕,我选择在健身房里运动发泄,之后我立刻就精神焕发了。当我看到手机上的邮件提醒之后,顿时充满力量,马上完成了剩下的力量练习,可以说立马就情绪高涨了。另外我认为参与实时比赛,是我漏洞众测的一个里程碑,至少它让我从业余爱好发现了自己真正能做的事情,也让我的社交接触面和职场生涯有了发展和起色。

“好的众测团队需要具备什么?”     

好的漏洞众测团队,尤其是实时测试比赛中的众测团队,需要具备的一个关键因素是:需要大家积极沟通,如通过Google Hangouts、Skype或Slack等方式及时反馈交流,当然这种异步测试方式还不够,有时还需要大家坐到一起,对某些难点问题或目标应用功能不断讨论斟酌,这样才能让团队脱颖而出。

“对新手白帽有什么建议?”    

我能想到的最好建议就是,可以先从一些小的不活跃的众测项目练手,尝试去找这些很少人关注且相对冷门的众测项目,因为其新推出的功能应用或是代码更新,可能还没人测试分析过,你就可以从中入手尽力去发现,慢慢从第一笔赏金开始累积声誉积分;如果获得内部测试邀请,就要抓住机会,深入研究认真对待,因为一些内部测试项目相对特别且竞争面较小。

“有值得感谢的人吗?”     

必须要感谢的是我的妻子和女儿,是他们的支持让我有耐心废寝忘食进行漏洞测试,尤其是在比赛之前特别特别耗费时间,但是我的妻子和女儿,非常对我有信心,而且总是不忘向别人吹嘘我。我妻子是一名高中老师,她有时在教授课程中,会拿我的例子,去给她的那些对未来职业迷茫的高中生作为榜样和启发,有一些学生向她倾诉,希望以后从事安全行业,然后我妻子就会告诉他们我的经历,分享我在旧金山和拉斯维加斯从事的工作,所以看到她用我的例子,去鼓励去激发年轻一代投身安全行业,让我非常具有价值认同感。

*本课程翻译自Youtube精选系列教程,喜欢的点一波关注(每周更新)!

* 本文视频编辑willhuang,由clouds 编译,FreeBuf视频组荣誉出品,转载须注明来自FreeBuf.COM

本周BUF大事件还是为大家带来了新鲜有趣的安全新闻,多个约会APP高达845GB数据泄露,含露骨照片和聊天记录;APP频繁自启动访问文件2.5万次;小程序个人信息保护研究报告:不足四成小程序提供独立隐私政策;谷歌浏览器造成大规模用户安全信息泄露。想要了解详情,来看本周的BUF大事件吧!

观看视频

内容梗概

多个约会APP高达845GB数据泄露,含露骨照片和聊天记录

近日,有外媒报道称,9家流行约会软件曝光了845GB的露骨照片和聊天隐私等信息,预计泄露了数十万用户的隐私数据。研究人员表示,这不是一次黑客攻击事件,而是由于数据不正当保存而引起的信息泄露。在这类约会应用中,如果这些信息在开发者锁定之前被盗,会对用户的安全产生真正的影响。

捕获34232.PNG

APP频繁自启动访问文件2.5万次

近日,央视新闻报道,手机App“偷窥”乱象调查,有网友利用App隐私记录功能 记录手机上安装的App访问个人信息的过程,发现自己手机上安装的很多App存在频繁自启动,访问、读取手机信息的现象。其中一款移动教学软件“优学院”十几分钟访问手机照片和文件近25000次。针对这一问题,记者联系优学院客服询问相关情况,他们给出的回复是,可能是手机中了病毒,并始终没有回答为何如此频繁地访问手机个人信息。

QQ图片20200627134217.jpg

小程序个人信息保护研究报告:不足四成小程序提供独立隐私政策

近期,南都个人信息保护研究中心联合中国信通院安全研究所发布《小程序个人信息保护研究报告》,对微信、支付宝、百度、今日头条四大主流小程序平台的52款常用小程序进行测评。结果显示,只有38.5%被测小程序提供了独立的隐私政策,且各平台的小程序情况相差较大,其中政务公益、日常工具、体育健身、医疗健康类小程序的问题较为严重。报告还在数据安全检测中发现,每款小程序平均约存在三个问题,其中教育文化、旅游交通、新闻资讯、生活服务类小程序个人信息保护问题较为突出,94%被测小程序未向用户告知如何关闭已授权权限路径。 

谷歌浏览器造成大规模用户安全信息泄露

最近有安全研究人员在谷歌的Chrome浏览器的扩展程序中发现了一个间谍软件,含有这个间谍软件的扩展程序已经被下载了3200万次。按照下载数量计算,这是Chrome商店中出现过的影响最为严重的恶意软件。谷歌表示,在上个月接到了研究人员的提醒之后,他们已经从Chrome Web Store中移除了超过70个存在此恶意软件的扩展程序。 

Chrome Extension.png

* 本文作者:willhuang,FreeBuf视频组荣誉出品,转载须注明来自FreeBuf.COM

*本文中涉及到的相关漏洞已报送厂商并得到修复,本文仅限技术研究与讨论,严禁用于非法用途,否则产生的一切后果自行承担。

内容介绍

本课程是HackerOne出品的Web安全免费在线课程(Hacker101),以“LEARN HOW TO HACK”为主旨,包含了相关的视频、资源和动手实验,目的在于教授Hacking思维和知识,入门Bug Bounty Hunter(漏洞赏金猎人)。课程内容涵盖了XSS、SQL、会话劫持、文件包含等当前流行漏洞的分析,另外还涉及漏洞报告、加密解密、BurpSuite使用和移动端APP测试分析等版块。总体来说,Hacker101是安全初学者入门提高的理想选择,无论你是对漏洞众测(Bug Bounty)感兴趣的程序员,还是经验丰富的安全专家,都会在Hacker101课程中有所收获。

本节课程,我们继续来学习Hacker101的视频课程。我们从密码存储问题讲起,提到不常用的Bcrypt、Scrypt和PBKDF2,推荐使用这两种加密存储的原因在于其单向HASH加密和多轮迭代,使得密码破解难度较大,能安全地存储密码信息而不能轻易被攻击者破解利用。之后讨论了威胁建模方法,谈到了复杂和轻量级的威胁建模方法,以及该两种方法的对比应用,对我们在进行威胁识别和建立测试计划时非常有用。

观看视频

*本课程翻译自Youtube精选系列教程,喜欢的点一波关注(每周更新)!

*本文视频编辑willhuang,由clouds 编译,FreeBuf视频组荣誉出品,转载须注明来自FreeBuf.COM

本周BUF大事件还是为大家带来了新鲜有趣的安全新闻,fastjson被曝存“高危”远程代码执行漏洞;Apple ID登录漏洞,无需密码登录用户账号;全球最大黑客组织匿名者发布视频:揭露大量美国警局罪行;你的微信被监听?腾讯回应:不会监测用户聊天记录。想要了解详情,来看本周的BUF大事件吧!

观看视频

内容梗概

fastjson被曝存“高危”远程代码执行漏洞

近日,fastjson <= 1.2.68 版本被发现存在远程代码执行漏洞,漏洞被利用可直接获取服务器权限,威胁等级:高危。该漏洞原理是,autotype 开关的限制可以被绕过,攻击者可以通过精心构造反序列化利用链,最终达成远程命令执行。漏洞本身无法绕过Fastjson的黑名单限制,需要配合不在黑名单中的反序列化利用链才能完成完整的漏洞利用。目前 fastjson 官方还未发布修复版本,使用者可以升级到最新版本1.2.69或者更新的1.2.70版本。

捕获3213.PNG

Apple ID登录漏洞,无需密码登录用户账号

最近苹果公司向印度漏洞研究人员Bhavuk Jain支付了10万美元的巨额赏金,以奖励他发现的iOS系统中“使用Apple登录”( Sign in with Apple)的高危漏洞。黑客可以利用该漏洞使用任何Apple ID登录进行账号劫持,攻击用户设备。去年,苹果宣布引入“使用Apple ID登录”功能,让用户自行选择是否与第三方应用程序共享Apple电子邮件 ID,攻击者可以伪造身份验证令牌来获取用户的访问权限。目前苹果已经修复了该漏洞,且尚未发现由此引发的用户数据泄露。

15910775459116.png

全球最大黑客组织匿名者发布视频:揭露大量美国警局罪行!

近日,美国警察暴力执法致黑人男子死亡事件不断升级,全球最大黑客组织匿名者(Anonymous)发布视频,公开指责美国警方有“可怕的暴力和腐败记录”。视频里说到:“乔治·弗洛伊德因暴力执法丧命,引发了全美的抗议游行活动。但是他的死亡只是冰山一角,将把其更多罪行揭露于世。视频在Facebook上被浏览了数百万次,“匿名者”话题登上推特热搜榜第二位。 

捕获1321.PNG

你的微信被监听?腾讯回应:不会监测用户聊天记录

6 月 1 日,微信官方辟谣平台发文称,近日有短视频声称 “微信正在监听你的聊天记录”,并在视频中传授关闭诀窍。腾讯微信团队表示,聊天内容属于用户的通信秘密和个人隐私,微信不会监测用户的聊天记录,更不会通过监测用户聊天记录来推送广告。在这里给大家分享中国电信防止恶意软件监听技巧:1、查看后台隐藏应用;2、关注流量和电量使用情况;3、选择正规渠道下载应用;4、谨慎Root。 

捕获21321.PNG

* 本文作者:willhuang,FreeBuf视频组荣誉出品,转载须注明来自FreeBuf.COM

本周BUF大事件还是为大家带来了新鲜有趣的安全新闻,fastjson被曝存“高危”远程代码执行漏洞;Apple ID登录漏洞,无需密码登录用户账号;全球最大黑客组织匿名者发布视频:揭露大量美国警局罪行;你的微信被监听?腾讯回应:不会监测用户聊天记录。想要了解详情,来看本周的BUF大事件吧!

观看视频

内容梗概

fastjson被曝存“高危”远程代码执行漏洞

近日,fastjson <= 1.2.68 版本被发现存在远程代码执行漏洞,漏洞被利用可直接获取服务器权限,威胁等级:高危。该漏洞原理是,autotype 开关的限制可以被绕过,攻击者可以通过精心构造反序列化利用链,最终达成远程命令执行。漏洞本身无法绕过Fastjson的黑名单限制,需要配合不在黑名单中的反序列化利用链才能完成完整的漏洞利用。目前 fastjson 官方还未发布修复版本,使用者可以升级到最新版本1.2.69或者更新的1.2.70版本。

捕获3213.PNG

Apple ID登录漏洞,无需密码登录用户账号

最近苹果公司向印度漏洞研究人员Bhavuk Jain支付了10万美元的巨额赏金,以奖励他发现的iOS系统中“使用Apple登录”( Sign in with Apple)的高危漏洞。黑客可以利用该漏洞使用任何Apple ID登录进行账号劫持,攻击用户设备。去年,苹果宣布引入“使用Apple ID登录”功能,让用户自行选择是否与第三方应用程序共享Apple电子邮件 ID,攻击者可以伪造身份验证令牌来获取用户的访问权限。目前苹果已经修复了该漏洞,且尚未发现由此引发的用户数据泄露。

15910775459116.png

全球最大黑客组织匿名者发布视频:揭露大量美国警局罪行!

近日,美国警察暴力执法致黑人男子死亡事件不断升级,全球最大黑客组织匿名者(Anonymous)发布视频,公开指责美国警方有“可怕的暴力和腐败记录”。视频里说到:“乔治·弗洛伊德因暴力执法丧命,引发了全美的抗议游行活动。但是他的死亡只是冰山一角,将把其更多罪行揭露于世。视频在Facebook上被浏览了数百万次,“匿名者”话题登上推特热搜榜第二位。 

捕获1321.PNG

你的微信被监听?腾讯回应:不会监测用户聊天记录

6 月 1 日,微信官方辟谣平台发文称,近日有短视频声称 “微信正在监听你的聊天记录”,并在视频中传授关闭诀窍。腾讯微信团队表示,聊天内容属于用户的通信秘密和个人隐私,微信不会监测用户的聊天记录,更不会通过监测用户聊天记录来推送广告。在这里给大家分享中国电信防止恶意软件监听技巧:1、查看后台隐藏应用;2、关注流量和电量使用情况;3、选择正规渠道下载应用;4、谨慎Root。 

捕获21321.PNG

* 本文作者:willhuang,FreeBuf视频组荣誉出品,转载须注明来自FreeBuf.COM

本周BUF大事件还是为大家带来了新鲜有趣的安全新闻,三星手机因锁屏APP闰月bug无限重启;StrandHogg 2.0安卓漏洞影响超过10亿台设备;泰国移动运营商泄露83亿互联网记录;360百度联合行动,追踪打击“双枪”恶意木马。想要了解详情,来看本周的BUF大事件吧!

观看视频

内容梗概

三星手机因锁屏APP闰月bug无限重启

5月23日凌晨,大量三星手机用户发微博称,自己的三星设备出现了乱码、黑屏和无限重启等故障。问题被认为是锁屏 APP 闰月 bug 导致,5 月 23 日是农历闰四月初一,旧版本的三星锁屏 APP的农历显示存在 bug,导致了系统崩溃。此次受影响手机用户包括S8、S9、S10乃至于S20等机型。很多用户还报告他们手机上的数据也因为这个bug丢失了。彻底修复这一bug要等到三星发布的系统更新,不知道三星的办事效率能不能尽快解决。捕获213213.PNG

StrandHogg 2.0安卓漏洞影响超过10亿台设备

近日,安全研究人员披露了一种新型安卓严重漏洞,该漏洞编号为CVE-2020-0096,因其与Strandhogg漏洞相似,又被称为“StrandHogg2.0”,影响超10亿台安卓设备。该漏洞位于安卓的多任务处理系统中,可被设备上安装的流氓应用程序利用,从而构成合法应用程序,以试图从受害者那里获得更高的权限。所幸,在今年5月份,谷歌已经发布安全补丁,安卓用户应尽快更新设备,以免受到恶意攻击的影响。

covid19attack2.jpg

泰国移动运营商泄露83亿互联网记录

最近,研究人员发现,泰国移动网络运营商AIS的子公司,泄漏了大约83亿条用户的互联网记录。这个数据库在2020年5月1日首次被公开,大约3周时间里,数据库以每天两亿的速度显著增长。通过泄露的数据查询DNS记录,就能看到每个IP访问的地址,能轻易建立起一个人的用户画像,让许多人的网络隐私暴露到了公共场合。该研究人员在发现数据库后多次联系AIS未果,后又找到泰国国家CERT团队,成功确保了数据库的安全。 

15904759943182.jpg

360百度联合行动 追踪打击“双枪”恶意木马

近期,域名异常监测系统DNSMon捕捉到到一起域名异常活动,在分析样本后发现:这是一起双枪恶意程序团伙发起的大规模活动,感染规模超过10w。“双枪”木马是针对windows系统的大规模恶意木马,主要通过网络共享诱饵应用程序进行分发,诱导用户安装包含恶意代码的网游私服客户端,从而感染用户设备。在过去的两个星期中,360与百度合作进行联合行动,对该恶意代码的传播进行追踪打击。在此提醒广大观众,不要随意点击陌生链接或者下载未知的应用程序,避免感染恶意木马,沦为“肉鸡”。 

15906380867364.png

* 本文作者:willhuang,FreeBuf视频组荣誉出品,转载须注明来自FreeBuf.COM

人物介绍

André Baptista(@0xACB),葡萄牙人,波尔图大学医学信息学院、信息安全学院特邀教授,波尔图电脑与系统工程研究院(INESC-PT)高级研究员,波尔图大学CTF战队ExtremeSTF队长,信息安全公司PENTHACK创始人,喜欢二进制漏洞利用和逆向工程。

André是典型的由CTF选手转型Web挖洞的安全研究员,他曾在ShiftAppens 2014、 s3c|th0n Mobile Security Hackathon 2015、S3cthon CTF 2016和H1-702 Mobile 等多个地区性CTF竞技比赛中展露头角,并通过CTF比赛获得了HackerOne线下黑客马拉松大赛参赛资格。之后,于2018年3月,以一个价值$25,000美金的Shopify SSRF高危漏洞荣获H1-202大赛“最具价值黑客”称号(MVH),在当时名震江湖。此次采访,André Baptista和我们分享了如何保持挖洞动力,以及他自己的一些测试目标。

观看视频

采访实录

“出于什么原因选择做漏洞众测(Bug Bounties)?”

大概是两年前吧,我从Shopify收获到了第一笔漏洞赏金。在此之前我喜欢到处去参加一些类似CTF的攻防比赛,但开始做众测之后,我才能有机会任职一些安全公司,与一些知名安全团队进行各种线上线下的合作,并与他们交上朋友,这些我觉得是比较有意思的。

“你认为找漏洞具有挑战性吗?”

这要看情况,有时参与某些测试比赛时状态不佳收获不好,但可能却在其他比赛中能有所发现。一直保持奇佳状态是根本不可能的,肯定会起伏不定,这取决于你投入的精力,你用心去做的测试分析,因为我们不可能像全职漏洞赏金猎人那样付出太多的时间精力,而且有时候还要看运气,但前提是你也要尽心做好准备。

“你觉得线下的实时漏洞测试比赛对你有所提高吗?”

能参与这种比赛当然是好的,因为通过比赛你就有机会向公司厂商或平台展示自己,以这种发现漏洞的方式,来向各种公司企业证明自己的价值。我第一次参加这种比赛时,与其他参赛白帽相比,根本不算优秀,但正因如此让我决心立志要成为一个漏洞众测高手,至少我要慢慢向高手靠近,而且我也坚信终有一天,我也会成为优秀白帽中的一员。

“你目前的漏洞测试目标是什么?” 

我给自己设置的测试目标大多极具挑战性,而且会努力去实现,另外我还想多多去发现一些奇怪的漏洞,因为这样才能逼自己不断学习新知识,才能证明自己可以发现并利用这些漏洞。在参加每场众测比赛时,我都会尝试去测试不同的应用服务,虽然有时能表现非凡,有时却成绩不好,但实际来说我设置的目标意义在于其挑战性,而非太多的赏金和其它因素,我看重的是其具备的技术挑战性、漏洞复杂性奇特性,当然还有协作性,因为通过团队合作有时候可以发现一些不可思议的漏洞,因为团结聚力才能大放异彩,才能大出奇迹。

“漏洞众测对你的生活方式有何改变?”  

这当然有所改变,因为单从赏金方面来说就是一种改变,另外从安全技术方面来看,对我也有所提高进步,而且如果能被邀请参赛,还可享受全球旅行式的飞来飞去,去不同地方与不同白帽共同比赛,测试不同的目标系统,这当然非常过瘾。此外随着漏洞赏金的逐年增加,安全问题被日益重视,随之而来的是漏洞赏金越来越高,就像去年拉斯维加斯那次的漏洞测试赛,其总奖金就达到了两百多万美金,这种大手笔的漏洞赏金非常诱人,如果你足够优秀又状态奇好,那发现一个5万美金的漏洞也是完全可以的,说到底这种高额漏洞赏金,真的能让一众白帽为之投入而兴奋疯狂。

“你如何保持挖洞动力?”   

如果我一个星期或更长时间之内,没有任何漏洞发现,我就会毫无头绪失去动力,一周时间内无任何漏洞或问题发现,有可能是运气不好,但也有可能是你对目标范围的关注点还不够深入细心,所以我的方式是一周之内每天只用大概3小时左右的时间投入测试,因为我工作的大学还有其它事情需要处理,如果在五天之后还没有任何发现,我就会尝试变换方向或目标,或者与技术伙伴进行一些线上线下交流,因为我们经常一起测试,然后他们可能就会变换角度想到切入点。要学会在测试范围内以多角度看待测试目标,比如可以变换去测试后端应用,变换去测试不同的请求,如果你对你预定的目标已经无技可施,那么可以尝试变换测试角度,可能就会发现更多。很多人都对此有所感触,尤其是在这种线下实时比赛中,因为它设置的目标范围非常之多,都可以顺着测一遍,但难免会遇到毫无头绪的时候,而在变换测试角度或目标之后,很多白帽都能有所发现,我也有过类似经历,换种测试思路马上就能立竿见影,真的是柳暗花明又一村的感觉。

*本课程翻译自Youtube精选系列教程,喜欢的点一波关注(每周更新)!

* 本文视频编辑willhuang,由clouds 编译,FreeBuf视频组荣誉出品,转载须注明来自FreeBuf.COM