Ostorlab 六月刊第 5 期精选
健康科技、入侵与攻击、插桩、Black Hat 大会、eBPF 等等……
2021 年 6 月 第 5 期
您午餐想来点什么样的 nuggets?安全的?酥脆的?
本月菜单上,有围绕健康与科技挑战的随手一读、一次面向开发/安全的 webview 措施深入探讨、SSL 证书锁定,以及对多款安全与生产力工具的一瞥。最后再为您奉上一道精选的各国佳肴,尽情享用吧!
- 在野:正在发生的入侵与攻击,从供应链、移动银行到 Wordpress。
- 我们的博客:面向开发/安全的新型攻击、插桩与 Webview。
- 活动:Black Hat 和 SSTIC 已公布,视频已上线。
- 云:Windows 上的 eBPF 及推动收购。
- Web 安全:安全响应头,以及更多安全响应头。
- 工具:我们测试过它们,而且我们喜欢它们。
- 生产力:新一代并行化与若干趁手的工具。
- 聚焦:透过我们本月的阅读看健康、科技与安全。
- 隐私与政治:有法无序,拜庞氏骗局和比特币所赐。
- 额外福利——我们爱了!
在野
WordPress、供应链、健康、移动……接连沦陷
- security week 报道了又一起正在发生的供应链攻击。确实挺吓人,不过请看看这份受影响应用列表。
- 针对爱尔兰医疗服务计算机系统的一起网络攻击,可能是爱尔兰国家有史以来遭遇的最严重的网络犯罪攻击(BBC)。
- WordPress 再次登上新闻:WordPress 的 XXE 注入漏洞可能允许攻击者远程窃取主机文件(The Daily Swig)。 而 Zeriodium 想要更多漏洞利用:将赏金提高到三倍,达到 300k(WordPress Tavern)。
- Exim 邮件服务器中的多个严重漏洞(Qualys Community)。
- 任务劫持、伪造通知、覆盖劫持或 URL scheme 劫持,恶意软件拥有一长串攻击模式,应用需要对此具备主动防护(blog nviso)。
深入我们的博客

基于调试器的插桩与通用 SSL 证书锁定绕过
这篇文章讲的是如何在无需绕过的情况下绕过 SSL 证书锁定。听起来有点绕?我们将梳理其中的理论,用 Python 中的 LLDB 构建一个完整的 PoC,最后再将其扩展到其他有趣的任务上。 阅读全文
关于 WebView 您应当知道的 5 件事
这篇文章讲的是 WebView,以及我们在 Android 和 iOS 上使用这一组件时需要牢记的安全概念。文章梳理了一些鲜为人知的攻击向量,从调试和抽象套接字权限,到文件访问和同源策略。 阅读全文
活动
Black hat(美国)与 SSTIC(法国),请记好日期
- Black hat 2021(7 月 31 日至 8 月 5 日)将在拉斯维加斯的 Mandala bay 举办,同时设线上会场。注册和议题简报已开放。
- 致我们亲爱的法语安全爱好者们:SSTIC 将于 2021 年 6 月 2 日至 4 日在法国雷恩(Rennes)举办。索取日程!
- 在此期间,Black Hat Asia 2020 的全部 40 个视频现已上线(Black hat Youtube 频道)。
云
eBPF:安全、监控、性能剖析……
看到 eBPF 如何彻底变革了可观测性,为许多应用打开了大门——从可编程网络、系统调用过滤,到追踪与监控——着实令人印象深刻。
如今,其采用已扩展到微软,微软宣布了一个新的开源项目,将 eBPF 带到 Windows 10 和 Windows Server 上。
New Relic 也以同样的方式收购了 Pixie 项目并将其开源,使 eBPF 得以更广泛地应用于 Kubernetes 监控。
其他类似的项目还包括 Cillium 和 Hubble。
Web 安全
响应头,响应头……头疼
您听说过 Timing-allow-origin 响应头、Referrer policy 吗,那 Sec-Fetch-Mode 呢?过去几年里响应头安全方面新增了不少内容,一些被遗忘的似乎又卷土重来。如果您对这些变化感到迷茫,我们整理了一份清单,助您重拾或了解各种 HTTP 响应头,并理解何时使用它们。
- 更多关于 Web 响应头的内容,Web 在不断演进,只是不确定是否总朝着正确的方向。
- 我们开始看到真实的生产网站在使用 timing-allow-origin。您知道它是什么、又能防范什么吗?
- 若想回顾一些最常见的响应头,请查看这篇文章。遗憾的是它并不完整,因为 CORS 还有不少其他较为冷门的响应头,例如 Cross-Origin-Opener-Policy 和 Cross-Origin-Embedder-Policy。
工具
ATT&CK v9、混沌测试与 LLDB 脚本
- MITRE 发布了其 ATT&CK 知识库的新版本(v9)。如果您在寻找一款帮助测试这些攻击的工具,可以看看这个——来自 Red Canary。在同一类别中,Guardicore 的 guardicore/monkey 是一款有趣的工具,试图将混沌工程引入安全领域。
- 我们测试过并觉得非常有用的,是 Derek Selander 的一套 LLDB 脚本;它可与 Facebook 的 Chisel 搭配使用。它们在动态测试 iOS 应用时非常有帮助,而且不仅限于安全用途。
- 最后,对于法语使用者,您可以收听出色的 NoLimitSecu 最新一期播客。这一期我们尤其熟悉,也很享受其中 ;)。
生产力

新一代并行化、仪表板与 Readme
Dask distributed 是一件了不起的工程杰作,它将并行化提升到了一个全新的层次,而且几乎不费什么力气。 Dask 在数据科学社区中非常受欢迎,Streamlit 也是如此,这是一个易于使用的库,可用于创建动态仪表板。
而如果您决定分享代码并创建一个应用,不妨考虑使用 readme.so,这是一种创建 readme 文件的有趣方式。
聚焦
健康、科技、安全……这些才是要紧事——作者:Anne
健康就是一切。我知道,我们都知道。但自从进入这场大流行以来,它开始撼动整个世界。系统的数字化在诊疗流程的顺畅、诊断的提供以及治疗质量方面发挥着关键作用:健康科技正在蓬勃发展。 而谈到健康科技,我脑海里浮现的第一件事就是安全。“别碰我的健康安全。”
上周爱尔兰 HSE 遭遇的提醒相当惨痛:它遭遇了一场被形容为该国有史以来最严重的攻击。即便我们通过确保诊疗延续性避免了最坏的情况,预约挂号服务还是中断了,尤其是 COVID-19 疫苗接种的预约。
看看这篇有意思的《医疗健康领域的大数据分析》研究。这篇论文概述了大数据的内容、来源、技术、工具以及医疗健康面临的挑战。您猜,在存储与处理问题或技能需求之前,被列为首要挑战的是什么?隐私与安全。 谁在访问这些机密信息至关重要,但这绝非易事。在一线,IT 部门必须部署一套强有力的 IAM 解决方案,正如 UT Health Austin 与德克萨斯大学奥斯汀分校的 CIO Aaron Miri 在接受 Info Risk Today 采访时所解释的那样。但他们还有另一项挑战,在风险严重性的量级上更高一层:如何保护生物医疗设备的安全? No Limit Secu 用第 316 期节目专门探讨了这个问题。发现我们医院里那些关乎生命的设备连接在扁平网络上、运行着无人维护的操作系统,这是多么令人胆寒。我们该如何应对?我们是否在等待又一次警钟敲响?
很难说。我深吸一口气,回到我力所能及的事情上:我该如何保持健康?我相信我的手机能帮到我。这正是 Harvard Business Review 提出的问题:健康类应用真的能让我们更健康吗?文章给出了科学证据,表明消费者对移动健康(mHealth)的采用和使用确实带来了其行为上的切实改变,而这反过来又能体现在具体的医疗健康成效上。紧接着,这篇评论提出了一个问题:保险公司如何能把这些数据当作一个绝佳的机会来加以利用……
Play store:搜索“health”。面对一份超过一千条结果的列表,我实在挑不出一个。您在用哪款移动健康应用?请告诉我,它或许能帮到我。在那之前,让我只祝愿您一件事:愿您身体安康。
隐私与政治

政府 vs 网络犯罪,监管者有得忙了
拜登总统签署了一项网络安全行政命令,对与联邦政府合作的 IT 服务提供商提出了相关要求和期限。因此,据报道,众议院国土安全委员会资深成员 John Katko(纽约州共和党)提交了一份预算提案,拟将国土安全部网络部门的 2022 财年经费提高 25%,达到约 2.5 billion 美元。
在大西洋彼岸,英国政府正计划出台一项新法律,确保智能设备的消费者在购买前知晓产品将在多长时间内获得至关重要的安全更新支持。智能手机是最新被纳入这项拟议的“安全设计”(Secure By Design)立法范围的产品。 说到法律,这里还有一个国际比特币交易的例子。一桩诉讼揭示,Onecoin 骗局的操盘手“加密女王”持有 230k 枚 BTC,价值 13 billion 美元。庞氏骗局加离岸公司,这没准是个拍好莱坞电影的妙点子……那么,福尔摩斯,谁从这桩罪案中获益呢?(Finance Feeds)
我们爱了!

电视上 新一季已在 Netflix 上线:爱,死亡与机器人,如果您是科幻迷,这部剧集是一组短篇故事,其中一些格外动人。
沙发上(或您喜欢的任何地方) 我们喜欢“任何人都能学会快速记住海量信息”这个想法,但它真的成立吗?在《与爱因斯坦月球漫步》一书中,科普作家 Joshua Foer 对记忆如何运作,以及为什么有些人似乎拥有惊人的事实记忆能力产生了兴趣。
电台里 随 Black Keys 回归本源:Delta Kream 是一场穿越布鲁斯的甜美旅程,这支著名的美国乐队让他们年少时的偶像重焕生机。
联系我们
任何问题、评论或反馈,欢迎给我发邮件,我很乐意听到您的声音! 如果您觉得这份新闻通讯有用,别犹豫,分享并订阅它吧。
多保重, Anne