SecWiki周刊(第163期)
2017/04/10-2017/04/16
安全资讯
[文档]  2016网络安全威胁的回顾与展望《公开版》
http://www.antiy.cn/report/2016_Antiy_Annual_Security_Report.html
[新闻]  一个“假”黄 APP 迁出的 7亿黑产
https://www.easyaq.com/news/1175865002.shtml
[其它]  2016年政府信息公开工作年度报告
http://www.gov.cn/zhuanti/2016zfgzbg/mobile.htm?from=timeline&isappinstalled=0
安全技术
[Web安全]  XSS挑战之旅---游戏通关攻略
https://xianzhi.aliyun.com/forum/read/1462.html
[工具]  NSA方程组又一波
https://github.com/x0rz/EQGRP_Lost_in_Translation
[Web安全]  关于Safe DOG的文件上传bypass – 科拉实验室
http://blog.cora-lab.org/193.html
[设备安全]  CVE-2016-10229:linux 内核远程代码执行漏洞
http://bobao.360.cn/learning/detail/3728.html
[Web安全]  WEB渗透测试中回显的一些技巧
http://mp.weixin.qq.com/s/2gSqaX8xXH8pSKz3aLouIw
[Web安全]  Hacking Docker:Registry API 未授权访问
http://www.polaris-lab.com/index.php/archives/253/
[移动安全]  高级安卓逆向(Vantage Point 2016)
https://regmedia.co.uk/2016/09/02/hacking_soft_tokens_-_bernhard_mueller.pdf
[数据挖掘]  Chinese-Names-Corpus: 中文人名语料库
https://github.com/wainshine/Chinese-Names-Corpus
[恶意分析]  针对 CVE-2017-0199 的无交互漏洞利用
https://www.mdsec.co.uk/2017/04/exploiting-cve-2017-0199-hta-handler-vulnerability/
[Web安全]  说说Powersploit在内网渗透中的使用
http://www.freebuf.com/sectool/131275.html
[恶意分析]  CVE-2017-0199: In the Wild Attacks Leveraging HTA Handler
https://www.fireeye.com/blog/threat-research/2017/04/cve-2017-0199-hta-handler.html
[设备安全]  IDAPython:一个可以解放双手的 IDA 插件
http://bobao.360.cn/learning/detail/3730.html
[其它]  【技术分享】手把手教你栈溢出从入门到放弃(上)
http://bobao.360.cn/learning/detail/3717.html
[取证分析]  Python安全运维实战:针对几种特定隐藏方式的Webshell查杀
http://www.freebuf.com/articles/web/131350.html
[运维安全]  jumpserver: 开源跳板机(堡垒机):认证,授权,审计,自动化运维
https://github.com/jumpserver/jumpserver
[恶意分析]  外挂分析技术入门
http://gslab.qq.com/jc/
[恶意分析]  [CVE-2017-3881]思科Catalyst 交换机RCE漏洞分析
http://www.mottoin.com/100358.html
[Web安全]  PHPCMS v9.6.0 任意文件上传漏洞分析
http://paper.seebug.org/273/
[工具]  XSSight:自动化XSS漏洞扫描以及Payload注入
https://github.com/UltimateHackers/XSSight
[Web安全]  文件包含漏洞(绕过姿势)
http://thief.one/2017/04/10/2/
[恶意分析]  浏览器信息收集: 利用 PowerShell 无文件读取 Chrome Cookie
http://www.mottoin.com/100495.html
[恶意分析]  应急响应大合集:用于安全事件响应的工具与资源列表
https://github.com/meirwah/awesome-incident-response/blob/master/README_ch.md
[设备安全]  Arduino+Avr libc制作Badusb原理及示例讲解
http://www.freebuf.com/articles/system/131363.html
[恶意分析]  针对CVE-2015-2545漏洞研究分析
http://www.4hou.com/technology/4218.html
[编程技术]  Go SCP - Go 语言安全编码指南
https://github.com/Checkmarx/Go-SCP
[论文]  Influential Security Papers 四大会议有影响力的论文统计
http://www.sec.cs.tu-bs.de/~konrieck/topnotch/
[漏洞分析]  二进制漏洞利用的youtube频道
https://www.youtube.com/channel/UClcE-kVhqyiHCcjYwcpfj9w
[恶意分析]  深度分析CVE-2017-0007是如何绕过防护措施的
http://www.4hou.com/technology/4098.html
[Web安全]  CVE-2017-7233分析 — Django is_safe_url() URL跳转过滤函数Bypass
http://www.mottoin.com/100545.html
[移动安全]  Android代码混淆技术总结(一)
http://www.droidsec.cn/android代码混淆技术总结(一)/
[漏洞分析]  针对提权小神器Sherlock的分析与利用
http://www.freebuf.com/sectool/131393.html
[工具]  在windows 10的子系统linux上安装Metasploit
https://gist.github.com/dafthack/8aa4ff60cd9352448a372ce1a7b2e27e
[漏洞分析]  如何利用sdclt.exe绕过UAC?
http://www.4hou.com/technology/4221.html
[Web安全]  Anatomy of a Hack: SQLi via Crypto
https://www.notsosecure.com/anatomy-hack-sqli-via-crypto/
[无线安全]  LimeSDR Getting Started Quickly | LimeSDR上手指南
https://cn0xroot.com/2017/04/12/limesdr-getting-started-quickly/
[移动安全]  CVE-2017-2416 GIF表情引发的远程代码执行
https://blog.flanker017.me/cve-2017-2416-gif-rce-chn/
[编程技术]  色情资源引发的百度网盘之战
http://thief.one/2017/04/12/2/
[数据挖掘]  ip2region: 准确率99.9%的IP地址定位库
https://github.com/lionsoul2014/ip2region
[恶意分析]  A Magento breach analysis (part 1)
https://gwillem.gitlab.io/2017/04/12/magento-breach-analysis/
[恶意分析]  metasploit之移植S2-045漏洞代码模块实战提权
http://www.4hou.com/technology/4181.html
[编程技术]  自动化监控 Twitter 关键词
https://yihui.name/cn/2017/04/watch-twitter/
[漏洞分析]  Analysis of a CVE-2017-0199 Malicious RTF Document
https://blog.nviso.be/2017/04/12/analysis-of-a-cve-2017-0199-malicious-rtf-document/
[工具]  一个半自动化命令注入漏洞Fuzz工具
http://www.polaris-lab.com/index.php/archives/243/
[移动安全]  Android 8.0 新特性及开发指南
http://www.4hou.com/technology/4270.html
[漏洞分析]  实战栈溢出:三个漏洞搞定一台路由器
https://zhuanlan.zhihu.com/p/26271959
[运维安全]  和我一步步部署 kubernetes 集群
https://github.com/opsnull/follow-me-install-kubernetes-cluster
[数据挖掘]  大数据安全标准化白皮书
http://www.tc260.org.cn/ueditor/jsp/upload/20170409/86891491718759052.pdf
[移动安全]  Public Android Vulnerability Information (CVE PoCs etc)
https://github.com/derrekr/android_security
[恶意分析]  通过移动传感器窃取PIN:实际风险与用户感知
https://arxiv.org/pdf/1605.05549v1.pdf
[Web安全]  phpcms漏洞
http://thief.one/2017/04/12/1/
[工具]  WPForce:适用于后渗透的WordPress安全检测工具
http://www.mottoin.com/100381.html
[Web安全]  WordPress Plugin Security Testing Cheat Sheet 插件代码审计列表
https://github.com/CaledoniaProject/wordpress_plugin_security_testing_cheat_sheet
[恶意分析]  CVE-2017-0199——首个Microsoft Office RTF漏洞
http://www.4hou.com/technology/4260.html
[设备安全]  icsmaster: 整合工控安全相关资源(ICS/SCADA Security Resource)
https://github.com/w3h/icsmaster
[设备安全]  OSX/iOS逆向资源合集
https://github.com/michalmalik/osx-re-101
[运维安全]  警惕Ubuntu APT源污染
http://mp.weixin.qq.com/s/6aQlXRRgZJSLUVBisBGHvQ
[文档]  PENQUIN’S MOONLIT MAZE The Dawn of Nation-State Digital Espionage
https://securelist.com/files/2017/04/Penquins_Moonlit_Maze_PDF_eng.pdf
[工具]  Implementation of our S&P16 paper: A Tough Call: Mitigating Advanced Code-Reuse
https://github.com/vusec/typearmor
[文档]  非常规网络安全报告 —— 黑客报告2017 !
http://zhuanlan.51cto.com/art/201704/536554.htm
[其它]  VPN SECURITY - PART 6 Building and Testing Your Own VPN
http://resources.infosecinstitute.com/building-virtual-private-network-infrastructure-testing/
[Web安全]  Django框架下的安全开发:胖哈勃(Pwnhub)诞生记
http://mp.weixin.qq.com/s/1tlUpqdQFHm63gMDmzk6sg
[Web安全]  EFF's New Wordlists for Random Passphrases
https://www.eff.org/deeplinks/2016/07/new-wordlists-random-passphrases
[移动安全]  安全加固原型:PaX for Android( Pixel XL测试版)
http://www.solidot.org/story?sid=52053
[运维安全]  GithubLeakAlert: find credential associated with an host
https://github.com/misterch0c/GithubLeakAlert
[编程技术]  Python编码之殇续集(速八之夜)
http://thief.one/2017/04/14/1/
[工具]  pyinotify:Linux文件系统监控工具
https://github.com/seb-m/pyinotify
[无线安全]  Over The Air: Exploiting Broadcom’s Wi-Fi Stack (Part 2)
https://googleprojectzero.blogspot.jp/2017/04/over-air-exploiting-broadcoms-wi-fi_11.html
[工具]  Analyse SQL injection attempts in web server logs
https://github.com/z00nx/reversemap
[数据挖掘]  深度学习在自然语言处理中的应用
http://geek.csdn.net/news/detail/190707
[工具]  Hunt domain names using DNSDumpster, WHOIS, Reverse WHOIS, (TODO: Shodan)
https://github.com/nethunteros/punter
[杂志]  SecWiki周刊(第162期)
https://www.sec-wiki.com/weekly/162
-----微信ID:SecWiki-----
SecWiki,12年来一直专注安全技术资讯分析!
SecWiki:https://www.sec-wiki.com

本期原文地址: SecWiki周刊(第163期)