首页 文章 精选 留言 我的

精选列表

搜索[黑客马拉松],共5247篇文章
优秀的个人博客,低调大师

90亿信用卡曝出协议漏洞:黑客无需密码即可盗刷

每次我们使用信用卡/借记卡付款时,收款机都会使用EMV通信协议来处理付款。该协议由Europay、Mastercard和Visa等公司开发,目前在全球超过90亿张卡中使用。 最近,来自苏黎世联邦理工学院计算机科学系的3名研究人员,即David Basin、Ralf Sasse和Jorge Toro-Pozo发现了EMV协议中的漏洞,该漏洞使攻击者可以实施中间人攻击(MITM),进行欺诈性交易。 通过一个模型来模拟商家机器、用户卡和银行的真实情况,研究人员找到2个主要漏洞。首先,他们开发了一个Android应用程序概念验证(POC)漏洞,当用于非接触式支付时,攻击者可以在不使用任何PIN码的情况下进行攻击。 该攻击能够得手的原因是持卡人验证方法中缺少身份验证和加密技术,攻击者可以根据自己的需要修改设置。例如,研究人员还成功进行了这样的交易(下图),价值190美元,可以使用自己的卡在真实商店中进行了现场测试。 第二个漏洞使攻击者诱使商家认为现场的脱机非接触式交易已成功,攻击者离开后才发现该交易已被拒绝。在他们的报告PDF中,研究人员解释说: 在使用Visa或旧的万事达卡进行的离线非接触式交易中,该卡不会向终端认证应用密码(AC),这使犯罪分子可以欺骗终端以接受未经认证的离线交易。后来,当收单行将交易数据作为清算记录的一部分提交时,发卡行将检测到错误的密码,但罪犯早已得手而去。 综上所述,可以通过直接全局更新终端系统而不是EMV协议本身来修复这2个漏洞。但是,考虑到大约有1.61亿个这样的终端,其中许多位于技术落后的国家,可能需要花费大量时间才能避免此类漏洞被犯罪分子利用。 【本文是51CTO专栏作者“安全牛”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】 戳这里,看该作者更多好文 【责任编辑: 赵宁宁 TEL:(010)68476606】 点赞 0

优秀的个人博客,低调大师

网友笑称:这届黑客太怂了!

最近两天,关注网络安全领域的朋友应该都有被一个名为WannaRen的勒索病毒刷屏。或许是因为该勒索病毒的名字和2017年WannaCry的名字略为相像,所以有网友猜测该病毒为WannaCry的又一变种。 据称,WannaRen勒索软件在对文件加密后,会向受黑用户索要0.05个比特币(约合2500元人民币)。据网上公开资料显示,该勒索病毒能够通过QQ群、论坛、下载站、外挂、KMS激活工具等进行传播,且大部分感染者为个人用户。 而面对WannaRen勒索软件,很多安全工具都表示,用户中招后暂无法为用户进行解密,当然也有一些安全厂商能够对其进行拦截,譬如奇安信威胁情报中心透露,他们已第一时间生成了该勒索病毒家族对应的威胁情报并下发到各检测设备。基于奇安信威胁情报中心的威胁情报数据的全线产品,已经支持对该家族的精确检测,可在电脑中招前将其拦截。 但归根结底就是,我能够帮你拦截,但如果你没有用我们家产品,一旦中招,我们也是无解的。 就在受害用户一筹莫展之际,极具喜剧性的一幕发生了:WannaRen勒索软件的作者竟然向安全厂商递交了解密密钥!对,你没听错!是解密密钥! 4月9日下午,火绒安全创始人马刚在微信朋友圈发表动态,动态中表示:“4月9日,‘WannaRen’勒索病毒作者通过多方主动联系到火绒,并提供了相关解密密钥。”并笑称不知道为啥会主动提供,可能是被火绒破解震慑到了吧。 我只想问,这都什么神仙操作?做病毒的给做病毒查杀的提供密钥?简直是见所未见,闻所未闻啊! 而后小编半信半疑的打开链接,是一篇微博,微博内容大致是这样的:今天(4月9日)上午,WannaRen勒索病毒的作者在要求一名中招的火绒用户支付赎金未果后,竟主动提供病毒解密钥匙,并要求该火绒用户将密钥转发给火绒团队,制作“相应解密程序”。而该火绒用户也在第一时间联系到火绒安全实验室,经火绒工程师分析后,验证该密钥确实有效。 最后,火绒安全选择了将密钥进行公布,表示愿意将密钥分享给广大安全同行和专业团队,共同开发解密工具,帮助遭遇该病毒的用户解决问题,挽回损失。(文末附“WannaRen勒索病毒解密密钥”) 对于WannaRen勒索病毒作者的这波操作,小编表示着实没看懂,是什么让其“改邪归正”?具体原因也就不得而知,不过有网友调侃,该勒索病毒作者是史上最怂勒索病毒作者。对此,你怎么看?

优秀的个人博客,低调大师

黑客靠弱密码打造僵尸网络,结果自己在弱密码上翻车了

这句话可能有点绕,一个利用物联网设备的弱密码来打造僵尸网络的背后组织,在自家的数据库上又用了弱密码,结果被安全研究人员发现了…… 这事说起来有点搞笑,却是最近真实发生的事情。 我们来看看青天科技(NewSky Security)的投稿。 Owari 的 MySQL 数据库 讲 Owari 这个物联网僵尸网络,就得先说说 Mirai 这个物联网僵尸网络的老祖宗。Mirai 的数据库是 MySQL 的,里面有三张表:用户、历史和白名单。好多 Mirai 的后代都开拓了新的方式,不过数据库这块还是用老祖宗的多,Owari 也是这么个好孩纸。 我们的某个蜜罐某天受到一个来自80(.)211(.)232(.)43这个IP的攻击,命令是/bin/busybox OWARI post successful login。我们发现发过来的载荷代码里面想搞一下

资源下载

更多资源
腾讯云软件源

腾讯云软件源

为解决软件依赖安装时官方源访问速度慢的问题,腾讯云为一些软件搭建了缓存服务。您可以通过使用腾讯云软件源站来提升依赖包的安装速度。为了方便用户自由搭建服务架构,目前腾讯云软件源站支持公网访问和内网访问。

Nacos

Nacos

Nacos /nɑ:kəʊs/ 是 Dynamic Naming and Configuration Service 的首字母简称,一个易于构建 AI Agent 应用的动态服务发现、配置管理和AI智能体管理平台。Nacos 致力于帮助您发现、配置和管理微服务及AI智能体应用。Nacos 提供了一组简单易用的特性集,帮助您快速实现动态服务发现、服务配置、服务元数据、流量管理。Nacos 帮助您更敏捷和容易地构建、交付和管理微服务平台。

Rocky Linux

Rocky Linux

Rocky Linux(中文名:洛基)是由Gregory Kurtzer于2020年12月发起的企业级Linux发行版,作为CentOS稳定版停止维护后与RHEL(Red Hat Enterprise Linux)完全兼容的开源替代方案,由社区拥有并管理,支持x86_64、aarch64等架构。其通过重新编译RHEL源代码提供长期稳定性,采用模块化包装和SELinux安全架构,默认包含GNOME桌面环境及XFS文件系统,支持十年生命周期更新。

Sublime Text

Sublime Text

Sublime Text具有漂亮的用户界面和强大的功能,例如代码缩略图,Python的插件,代码段等。还可自定义键绑定,菜单和工具栏。Sublime Text 的主要功能包括:拼写检查,书签,完整的 Python API , Goto 功能,即时项目切换,多选择,多窗口等等。Sublime Text 是一个跨平台的编辑器,同时支持Windows、Linux、Mac OS X等操作系统。

用户登录
用户注册