Research Archive

横向移动

按研究类型、时间、专题和威胁域浏览文章。这个页面更偏档案库而不是时间流。

2025

近黑深绿蓝背景上,戴帽 APT 阴影人形沿多阶段箭头阶梯攀升,入口点 PyYAML RCE 后门泛铜橙光,横向移动箭头串向钱包服务器,信任链一环冒烟——象征 Lazarus Group 针对加密货币交易所的定向 APT 攻击
安全研究

Lazarus Group 针对加密货币交易所的 APT 攻击:IOC 与 TTP 披露

我与山哥(23pds)联手,通过对多起加密货币交易所被黑事件近一个月的取证追踪,确认攻击者为 Lazarus Group。本文披露了完整的 IOC 指标与 TTP 技战术,包括社会工程学入侵、PyYAML RCE 后门部署、内网横向移动至钱包服务器等完整攻击链。

2025-02-23 2 分钟 #APT分析

2022

2020

身份提供者通过 OIDC 参数被变成 SSRF 代理
安全研究

CVE-2020-10770 Keycloak SSRF:一个 OIDC 参数暴露内部服务器

CVE-2020-10770 是 Keycloak 13.0.0 之前版本中的服务端请求伪造(SSRF)漏洞,CVSS 6.1,由 OIDC 认证流程中 request_uri 参数缺乏充分校验导致。Keycloak 服务端盲目跟随攻击者放入 request_uri 的任意 URL,将身份提供者本身变成任意出站请求的代理。在实践中,攻击者借此可以触达通常被防火墙隔离的内部服务、从 Keycloak 服务端所在网络位置进行端口扫描,而最具破坏性的是——从 EC2/Azure/GCP 上 169.254.169.254 的 IMDS 端点拉取云凭据材料,往往直接导致云账号被接管。根因在于该功能本用于从已知客户端获取签名的 request_uri JWT,却缺少 URL 出站控制:Keycloak 12.x 及更早版本将参数原样转发给 HTTP 客户端,攻击者放入的任何 URL 都会在服务端自身网络上被请求。升级到 13.0.0+ 可修复此漏洞,但在那之前,运维人员需要明确的网络出站策略阻断私网 IP 段和 IMDS,并在 EC2 上强制使用 IMDSv2。

2020-11-18 3 分钟 #漏洞分析

2016