看过来:第六届安全开发者峰会上的安恒信息技术干货

VSole2022-10-25 07:15:20

10月23日,看雪第六届安全开发者峰会(简称SDC)于上海成功举办。本次大会以“共建安全新生态”为主题,聚焦数字化升级时代下网络安全的新技术、新发展,探索新安全路线,共建更开放、更包容、更有活力、更有韧性的新安全生态。安恒信息雷神众测安全专家蔡致远,猎影实验室、卫兵实验室高级安全专家金权受邀出席会议,并发表主题演讲,与现场众多安全从业者与高端技术人员共同探讨前沿网络安全攻防策略研究。

在金融行业严格且特殊的安全体系下,尽管绝大多数漏洞都能被第一时间定位及修复,但“人性的弱点”使金融行业的不可控风险不再局限于钓鱼,隐蔽的逻辑漏洞正在悄无声息的成为风险“顶流”。针对这个情况,蔡致远分享题为《从应用场景看金融安全 — 逻辑为王》的主题演讲。他表示,多个功能点组成一个应用场景,只要存在应用场景,就会存在未知漏洞。他结合诸多金融行业真实脱敏案例,将应用场景关联金融安全,着重分析在特定应用场景下多个功能点相结合造成的逻辑漏洞。通过使用传统渗透测试与基于应用场景渗透测试相结合的测试手法,有助于提升金融系统的安全性,降低业务风险。

金权发表题为《猫鼠游戏:如何进行Windows平台在野0day狩猎》的主题演讲,从Office在野0day狩猎和Windows本地提权在野0day狩猎两个方面,分享了对Windows平台在野0day狩猎的一些思考和实践。首先讲述了如何使用不同的工具来解决不同的问题,一是如何借助沙箱来狩猎Office在野0day,二是如何借助YARA来狩猎Windows本地提权在野0day。随后,议题对近两年的热门Office在野0day和Windows本地提权在野0day进行了案例分析。最后分享了一些如何培养此类0day狩猎人才的建议。

据了解,SDC是由拥有22年悠久历史的信息安全技术综合网站——看雪主办,会议面向开发者、安全人员及高端技术从业人员,是国内开发者与安全人才的年度盛事。SDC围绕前沿技术,议题覆盖IoT安全、移动安全、恶意软件、AI安全、工控安全、软件保护等多个领域,始终秉持“技术与干货”的原则,致力于建立一个多领域、多维度的高端安全交流平台,推动互联网安全行业的快速成长。

安恒信息拥有一支业界领先的安全研究团队,聚焦网络安全前沿技术预研,多年来在大数据安全、云安全、物联网安全、人工智能、数据加密领域等输出多项重要研究成果,持续开展漏洞挖掘、威胁情报分析、攻防对抗研究等,助力网络安全产业发展。同时将技术能力赋能公司的产品与服务,为广大客户筑牢数字转型的安全底座。

信息安全0day
本作品采用《CC 协议》,转载必须注明作者和本文链接
什么是漏洞利用平面?他们的关系是什么?一样,另外,我们收到的反馈中,不乏有对于极端威胁模型的困惑,大部分人基于各种动机和原因认为面对 The Desert of the Real 是没有意义的或者压根认为真实的荒漠不存在,这正是当我们看到 Maor 的文章后非常兴奋的原因,毕竟再遇到有人问相同的问题直接让他们去读 Maor 的那两篇文章即可,这个策略一定会奏效于那些坚持探索真相的人,不论他们是否从事信息安全工作。
经常有同学问关于安全如何学习的问题,还有就是学习方向的选择问题,学哪个不学哪个等等,由于存在以下三个问题,所以经常会感到迷茫,想学习无从下手,信安之路的成长平台专治迷茫,当你在迷茫之时,前往平台选一个任务进行学习就好,管他有没有用,先学起来再说。那么你是否存在以下的问题呢?
根据以上综述,本周安全威胁为中。报告显示,XSS漏洞占了报告的所有漏洞的18%,总计获得了420万美元的奖金。此外,不当访问控制漏洞所获得的奖金额度比去年同比增长134%,高达到400万美元,其次是信息披露漏洞,同比增长63%。原文链接: 2、Pulse Secure发布企业推进零信任网络的分析报告 Pulse Secure发布了有关企业推进零信任网络的分析报告。企业管理协会副总Shamus McGillicuddy表示,企业显然正在加快采取零信任网络的步伐。
2023年07月03日-2023年07月09日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
国家信息安全漏洞共享平台本周共收集、整理信息安全漏洞548个,其中高危漏洞158个、中危漏洞300个、低危漏洞90个。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数5952个,与上周环比减少12%。本周,CNVD发布了《Microsoft发布2022年8月安全更新》。详情参见CNVD网站公告内容。
8月12日,安恒信息的研究成果《Windows本地提权在野0day狩猎之旅》在BlackHat USA 2022大会上发布。三度登上BlackHat事实上,此次已是安恒信息第三次登上BlackHat国际舞台。自此,范渊成为第一个登上美国BlackHat大会发表演讲的中国网络安全专家。此后,安恒信息又分别于2020年和2022年入选BlackHat USA议题。
2021年11月29日-2021年12月05日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
2021年9月13日-2021年9月19日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
2021年8月2日-2021年8月8日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
本周漏洞态势研判情况 本周信息安全漏洞威胁整体评价级别 为中。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数7660个,与上周环比减少30%。相关厂商已经发布了漏洞的修补程序,请参照CNVD相关行业漏洞库链接。工控系统行业漏洞统计本周重要漏洞安全告警 本周,CNVD整理和发布以下重要安全漏洞信息。
VSole
网络安全专家