系统安全 [2022]McAfree对windows token权限相关的分析 McAfree对windows token权限相关的分析 下载: [rp-access-token-theft-manipulation-attacks.pdf](https://key08.com/usr/uploads/2022/08/3349289779.pdf) 阅读全文 2022-08-29 huoji 0 条评论
系统安全工具软件 [2022] yara scan -一个简单的小巧的应急响应工具 这个是应急用的给朋友定制的,他们说一个公司发现了一个病毒基本上其他的机器都有同样的文件只不过位置不一样.所以找我做了一个东西能扫描相同文件之类的把这些全扫出来. 工具功能: > 根据yara规则匹配文件 匹配特定hash(sha1)的文件 根据特定文件名字匹配文件 自动生成报告 截图: ![1.jpg](https://key08.com/usr/uploads/2022/08/3841569265.jpg) 用法: 下载release [Release.zip](https://key08.com/usr/uploads/2022/08/1188834289.zip) 编辑config.json ```cpp { "scan_path": ["C:"], "hashes": [ "EE9E2816170E9441690EBEE28324F43046056712" ], "filenames": [ "InstDrv.bin" ] } ``` 其中scan_path是扫描目录,不要\\结尾 hashes是sha1,filenames是文件名字. yara目录放了一些病毒的yara检出(VT上的那些),如果有需要可以自己补充或者删减. 扫描完毕后,在程序目录有一个log文件,那就是扫描结果.可以让客户发回来分析问题 阅读全文 2022-08-19 huoji 0 条评论
APT研究系统安全 [2022] 威胁建模(二): att&ck的作用 ### 为什么att&ck能用于评估 评估需要一个统一标准,各自厂商的安全设备的规则语法不同,标准也不同,都说自己是最厉害,那么谁最厉害? 阅读全文 2022-08-17 huoji 0 条评论
APT研究系统安全 [2022] 威胁建模(一): 为什么我们需要att&ck矩阵 ### 一切的开始 杀毒软件的工作原理: ![](https://key08.com/usr/uploads/2022/08/3793640254.png) 以上方法对于家庭电脑是没有问题的,因为出现了未知病毒感染了几个家庭电脑后,这个病毒就已经被杀软捕获分析并且拉黑了 但是对于没有见过的病毒来说,杀毒软件需要一段时间进行人工分析.而人工分析需要的时间又非常的多. 但对于安全需要极高的电脑来说,比如政府、军用的电脑,是不允许感染任何病毒的,因此这种杀毒软件的模式无法满足需要. 另外对于"APT"组织的攻击,如美国国家安全局NSA等黑客组织的专业攻击,他们的病毒绝对是之前没有见过的病毒. 杀毒软件也绝对不可能捕获到这些攻击. 专业的黑客组织会将木马伪造成正常文件诱导用户点击打开,而对于杀毒软件,他们在投毒之前就已经确信能100%防止被找到 阅读全文 2022-08-09 huoji 0 条评论
系统安全C/C++一线开发 [2022]hypervisor: 检测与预防(三) copy paster们久等了 书接上回,前情回顾.如果没有看过请浏览: [[2022]hypervisor: 检测与预防 (一)](https://key08.com/index.php/2022/05/12/1477.html "[2022] hypervisor: 检测与预防 (一)") [[2022]hypervisor: 检测与预防 (二)](https://key08.com/index.php/2022/06/19/1489.html "[2022]hypervisor: 检测与预防 (二)") ### KiErrata671Present 阅读全文 2022-07-10 huoji 0 条评论
系统安全二进制安全 [2022]WMI:你所想要的一切 来自火眼的pdf [wp-windows-management-instrumentation.pdf](https://key08.com/usr/uploads/2022/06/3818513935.pdf) 阅读全文 2022-06-14 huoji 0 条评论