百万次渗透测试显示企业安全态势正在恶化

VSole2023-03-31 10:52:18

缺乏网站保护、发件人策略框架(SPF)记录和DNSSEC配置使公司更容易受到网络钓鱼和数据泄露攻击。

根据网络安全公司Cymulate基于1万次渗透测试数据的企业安全态势评估,2022年企业数据泄露风险大幅增长,评分从2021年的30分大幅到44分。(Cymulate的进攻性安全测试包括了针对生产环境的渗透测试。)

WAF导致的暴露风险有所下降,但数据泄露风险却在快速增长

Cymulate发现,在客户环境中发现的十大严重漏洞中,平均有四个已经存在两年以上。其中包括高严重性的WinVerifyTrust签名验证漏洞(CVE-2013-2900),该漏洞可允许恶意可执行文件通过安全检查,以及Microsoft Office中的内存损坏漏洞(CVE-2018-0798)。

不过,也有好消息。安全评估的数据表明,企业跨平台恶意软件检测的风险评分普遍提高了,大量攻击被Web网关阻止。

与此同时,Cymulat的进攻性网络安全测试还发现,云和电子邮件依然是黑客的游乐场。

攻击越来越多地来自流行的云

越来越多的攻击者开始利用流行的云服务(例如亚马逊和Azure)而不是流行的文件共享服务(如Dropbox和Box)发动攻击,来逃避电子邮件附件过滤器和其他安全技术。因为企业很难阻止来自大型可信云服务提供商的数据。

在Cymulate研究中,最成功的攻击策略包括在偷渡式入侵场景中通过浏览器攻击用户,存档和泄露数据,并将该数据传输到AWS或Azure等云服务帐户。

电子邮件安全的网络效应

在Cymulate渗透测试发现的前十大风险中,近一半与IT基础设施缺乏安全措施有关。常见问题包括无法识别网络钓鱼域名、无法配置DNSSEC以及缺乏两种关键邮件安全技术:DMARC(基于域名的邮件身份验证、报告和一致性)和SPF(发件人策略框架)。

总体而言,公司在部署关键的电子邮件安全和完整性技术方面进展缓慢,例如DMARC、SPF和第三种技术,即域密钥识别邮件(DKIM),这有助于防止网络钓鱼成功和品牌欺诈。报告指出,虽然实施DMARC、DKIM和SPF的公司可以更好地防止基于电子邮件的攻击,但只有当邮件发送接收方都使用时,技术标准才能发挥网络效应。

报告还显示,不同行业各有优劣势。例如,教育和酒店业的数据泄露风险最高,而科技行业对直接威胁的保护水平最低。科技行业和政府的Web应用防火墙的防护都低于平均水平。

渗透测试安全测试
本作品采用《CC 协议》,转载必须注明作者和本文链接
网络安全是一场跌宕起伏,永无止境的拉锯战。攻击者的技术和手法不断花样翻新,主打一个“避实就虚”和“出奇制胜”;防御者的策略则强调“求之于势,不责于人”,依靠整体安全态势和风险策略的成熟度和韧性来化解风险。
2013年被美国网络安全巨头FireEye以10亿美元的价格收购,主要提供安全服务及产品包括威胁侦测、响应与补救,威胁智能分析,事件响应及安全咨询服务等。2022年9月,谷歌以54亿美元完成收购网络安全公司Mandiant。flash安全警报和1200多篇获奖的原创研究论文。年复一年,入侵事件不断发生,至少和上年持平,甚至影响更大。
目前国内安全人员常用的有:中国菜刀、中国蚁剑、冰蝎、哥斯拉、Metasploit、SharPyShell等,也有一些内部团队开发的类似工具,但是并没有对外公开。已被各大安全厂商提取其特征。任何人不得将其用于非法用途以及盈利等目的,否则后果自行承担!这个工具超越于普通的webshell管理是因为其还拥有安全扫描、漏洞利用测试等功能,可以帮助渗透测试人员进行高效的测试工作。
WebShell基础详解
2022-01-07 06:47:08
顾名思义,“web”的含义是显然需要服务器开放web服务,“shell”的含义是取得对服务器某种程度上操作权限。webshell常常被称为入侵者通过网站端口对网站服务器的某种程度上操作的权限。由于webshell其大多是以动态脚本的形式出现,也有人称之为网站的后门工具。
顾名思义,“web”的含义是显然需要服务器开放web服务,“shell”的含义是取得对服务器某种程度上操作权限。webshell常常被称为入侵者通过网站端口对网站服务器的某种程度上操作的权限。由于webshell其大多是以动态脚本的形式出现,也有人称之为网站的后门工具。
0X1 BerylEnigma介绍一个CTF+渗透测试工具包,主要实现一些常用的加密与编码功能,前身为CryptionTool,为更方便的开发更换框架重构。软件基于JDK17开发,使用JAVAFX UI框架以及JFoenixUI组件架构。0X2 BerylEnigma功能现代古典红队操作工具文本操作工具HTLM-hashROT13目标整理文本替换JWT栅栏密码域名分割文本分隔认证Atbash回弹shell生成英文大小写转换hashVigenre文本行拼接SM3凯撒密码编码待办清单URL编码 - Base64编码增强ASCII图像工具 - 二维码Base64现代加密 - AES,DESBrainFuck现代加密 -?
它通过解压缩 APK 并应用一系列规则来检测这些漏洞来做到这一点https://github.com/SUPERAndroidAnalyzer/super9、AndroBugs 框架是一种高效的 Android 漏洞扫描程序,可帮助开发人员或黑客发现 Android 应用程序中的潜在安全漏洞。它可以修改任何主进程的代码,不管是用Java还是C/C++编写的。
缺乏网站保护、发件人策略框架(SPF)记录和DNSSEC配置使公司更容易受到网络钓鱼和数据泄露攻击。
渗透测试是指安全专业人员在企业的许可下,对其网络或数字化系统进行模拟攻击并评估其安全性。
Burp Suite是安全专家和爱好者中最受欢迎的渗透测试工具之一。该工具将指导新的渗透测试人员了解Web应用程序安全的最佳实践并自动执行OWASP WSTG检查。当前版本仅关注XSS和基于错误的SQL注入漏洞。用户无需手动为反射或存储的有效载荷发送XSS有效载荷。Nuclei使用零误报的定制模板向目标发送请求,同时可以对大量主机进行快速扫描。
VSole
网络安全专家