跳到正文

#实践与教程

今日 47 条
2月18日周二
  1. Elastic Blog40

    IT领导者分享AI采用旅程中的七项经验

    三位早期采用AI的IT高管分享了组织推进AI应用的七项经验,包括从高价值问题切入、鼓励试验、使用高质量专有数据、量化成效,并通过架构审查避免AI sprawl和技术债务。Comcast、Adobe和Elastic的高管还强调,应持续监测AI系统的业务影响、用户满意度与输出准确性。

1月28日周二
  1. PortSwigger Research64

    PortSwigger Research分析利用Unicode溢出绕过字符黑名单

    PortSwigger Research介绍Unicode codepoint截断攻击如何将溢出值转换为指定ASCII字符,并说明JavaScript的fromCharCode()也存在类似溢出。

    推荐理由:文章通过代码示例说明Unicode截断与fromCharCode溢出的利用方式,并介绍ActiveScan++检测、Hackvertor复现和Shazzer表更新,适合安全测试与防护分析参考。

12月4日周三
  1. PortSwigger Research74

    利用 phantom $Version Cookie 绕过 WAF 的解析差异

    PortSwigger Research 分析了现代 Cookie 解析器对 RFC2109 遗留语法的不同处理,展示了 $Version、引号编码、逗号分隔和重复 Cookie 请求头如何造成解析差异并绕过部分 WAF 检测。

    推荐理由:文章通过对比常见框架对特殊 Cookie 语法的解析差异,演示如何借助 $Version、引号编码和重复请求头规避 WAF 检测,并给出关闭遗留支持、加强输入校验等防护建议,适合 Web 开发和安全测试人员参考。

11月12日周二
  1. Elastic Blog59

    Elastic Security 检测工程能力全览

    Elastic Security 介绍其 SIEM 检测工程工具集,包括预置规则定制、告警抑制、手动规则运行、自动创建案件和 AI 辅助查询。官方提供覆盖 54 种数据源的 1,300 多条 SIEM 检测规则及 70 多个机器学习作业,并说明规则监控、MITRE ATT&CK 覆盖分析和 Detections as Code 方案。

8月9日周五
8月8日周四
  1. PortSwigger Research71

    PortSwigger Research:可在真实网站落地的 Web 时序攻击

    PortSwigger Research 提出可在真实网站落地的 Web 时序攻击,利用单包攻击降低网络抖动,并展示隐藏攻击面、盲注与反向代理错误配置的检测方法。研究在 30,000 个在线网站组成的测试平台上验证了相关技术,三类方法已可用于 Param Miner。

    推荐理由:给出单包时序攻击的降噪方法、自动化工具和真实目标检测流程,可用于漏洞验证与安全测试,但需结合多种证据判断结果。

7月9日周二
  1. PortSwigger Research76

    Fickle PDFs:利用浏览器PDF渲染差异

    PortSwigger Research展示如何利用PDF表单字段与widget annotations的渲染差异,生成在不同查看器中显示不同金额的混合PDF。概念验证基于org.apache.pdfbox Java库:Safari和MacOS Preview显示£399,Google Chrome、Firefox及Google Drive预览显示£999,相关代码已公开在GitHub。

    推荐理由:提供可复现的PDF构建代码与跨查看器对照,能帮助安全团队验证文档审批及AI读取中的呈现差异风险。

7月8日周一
6月11日周二
5月31日周五
  1. Elastic Blog67

    Elastic 与 Tines:用自动化 SIEM 调查减少误报

    Elastic InfoSec 团队使用 Tines 自动执行 SIEM 告警初查,通过查询可信设备、网络区域和第三方系统来判断是否关闭告警,并将未自动关闭的告警升级给分析人员。

    推荐理由:详述如何结合 Elastic Security、Elasticsearch 查询、Signals API 与 Tines 自动化 SIEM 告警初查,并给出标签路由、可信 IP 核验和 Slack 升级方案;同时指出已关闭告警可能被已知良好 IP 绕过的局限。

5月29日周三
  1. PortSwigger Research65

    使用bambas优化Burp Suite中的HTTP分析视图

    Burp Suite可通过称为bambas的代码片段创建自定义列,用于在HTTP请求与响应表格中提取和分析关键信息。文章展示了来源页面、Web服务器、HTTP版本、IP归属、GraphQL操作、Cookie、CSP等列的编写方法,并介绍了按请求参数数量和响应中“HTTP_”出现次数排序以辅助测试优先级判断。

    推荐理由:通过可定制的HTTP请求与响应列,帮助安全测试人员集中查看来源、范围、GraphQL操作、令牌、CSP等信息,并按参数数量或响应特征排序请求。

3月19日周二
  1. PortSwigger Research65

    利用TRACE降低HTTP请求去同步攻击的利用难度

    研究展示了如何将TRACE与HTTP去同步、响应拼接和Web缓存投毒结合,构造可被缓存的任意响应。方法依赖后端响应TRACE请求;若代理禁用该方法,请求走私仍可能把TRACE消息直接送达后端,但可利用范围受缓存、反射点等条件限制。

    推荐理由:给出了TRACE响应参与响应拼接、缓存投毒与响应拆分的请求构造,适合安全测试人员验证高风险配置及利用前提。

3月5日周二
  1. PortSwigger Research78

    PortSwigger:通过表单劫持绕过CSP

    PortSwigger Research展示了攻击者利用HTML注入注入表单或formaction,在CSP未配置form-action时窃取用户凭据。文章指出default-src不涵盖表单提交,并建议按需求将form-action设为'none'、'self'或指定URL,同时介绍Burp用于检测相关问题的CSP被动扫描检查。

    推荐理由:文章结合真实案例说明CSP遗漏form-action时可能遭遇表单劫持,并给出none、self与外部URL的配置边界;Burp被动扫描检查及常见语法错误示例可直接用于安全排查。

1月23日周二