M01NTeam 09月12日
Web安全分析Chromium浏览器Cookie保护机制变化及窃取技术
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

文章分析了Chromium浏览器Cookie保护机制的变化,以及最新的Cookie窃取技术。重点关注了Sitecore CMS缓存投毒漏洞、thermoptic HTTP隐身代理、Burp Suite自动化工具等安全威胁,并探讨了NTSleuth、BYOVD-DriverKiller等红队工具的使用。文章还涉及了AI在安全领域的应用,如Anthropic的AI模型网络犯罪威胁情报分析和Google Big Sleep AI工具发现的Chrome漏洞。

🔍 文章深入分析了Chromium浏览器Cookie保护机制的最新变化,特别是针对Cookie窃取技术的防御措施,以及这些变化对Web安全的影响。

📈 文章探讨了多个最新的Web安全威胁,包括Sitecore CMS缓存投毒漏洞,该漏洞可能导致远程代码执行;thermoptic HTTP隐身代理,它可以伪装为Chrome浏览器请求,用于隐蔽的C2通信;以及Burp Suite自动化工具,它提供了CLI和Python接口,用于动态应用安全测试。

🛠️ 文章介绍了NTSleuth和BYOVD-DriverKiller等红队工具,这些工具可以帮助安全团队进行高级威胁模拟和漏洞利用,以评估系统的安全性。

🤖 文章还讨论了AI在安全领域的应用,例如Anthropic的AI模型网络犯罪威胁情报分析,以及Google Big Sleep AI工具发现的Chrome关键图形库漏洞,这些发现表明AI技术可以用于发现和利用安全漏洞。

🔐 文章强调了Web安全的重要性,并建议开发者和安全团队采取必要的措施来保护用户数据和系统安全。

原创 天元实验室 2025-09-05 18:01 北京

关注高级攻防对抗技术热点,研究对手技术进行高级威胁模拟,研判攻击安全发展方向。

Web安全

分析Chromium浏览器Cookie保护机制变化及窃取技术

https://specterops.io/blog/2025/08/27/dough-no-revisiting-cookie-theft/

Sitecore CMS缓存投毒漏洞导致远程代码执行

https://labs.watchtowr.com/cache-me-if-you-can-sitecore-experience-platform-cache-poisoning-to-rce/

thermoptic:伪装为Chrome浏览器请求的HTTP隐身代理

https://github.com/mandatoryprogrammer/thermoptic/

Burp Suite自动化工具,提供CLI和Python接口用于动态应用安全测试

https://github.com/tristanlatr/burpa

内网渗透

ADSyncDump-BOF:将ADSync凭证解密工具移植为无依赖的BOF文件

https://github.com/Paradoxis/ADSyncDump-BOF

SAMLSmith:C#工具用于生成自定义SAML响应,实现Silver/Golden SAML攻击

https://github.com/Semperis/SAMLSmith

终端对抗

介绍DLL侧加载技术用于红队初始访问的工具和指南

https://print3m.github.io/blog/dll-sideloading-for-initial-access

NTSleuth:Windows系统调用提取与分析框架

https://github.com/xaitax/NTSleuth

BYOVD-DriverKiller:驱动程序逆向和漏洞利用工具

https://github.com/alex3O/BYOVD-DriverKiller

pyarmor:

Python脚本混淆工具,用于代码保护和防逆向分析

https://github.com/dashingsoft/pyarmor

利用Discord和Slack API隐藏C2流量

https://arszilla.com/hiding-your-c2-traffic-with-discord-and-slack

威胁组织滥用Velociraptor工具进行远程访问和C2隧道建立

https://news.sophos.com/en-us/2025/08/26/velociraptor-incident-response-tool-abused-for-remote-access/

利用Zoom TURN服务器进行隐蔽C2通信的技术研究

https://www.praetorian.com/blog/ghost-calls-abusing-web-conferencing-for-covert-command-control-part-1-of-2

漏洞相关

CVE-2025-0309:Netskope Windows客户端本地提权漏洞分析及POC利用工具

https://blog.amberwolf.com/blog/2025/august/advisory---netskope-client-for-windows---local-privilege-escalation-via-rogue-server/

https://github.com/AmberWolfCyber/UpSkope

CVE-2024-50264:Linux内核权限提升漏洞分析与利用新路径

https://swarm.ptsecurity.com/kernel-hack-drill-and-a-new-approach-to-exploiting-cve-2024-50264-in-the-linux-kernel/

CVE-2025-54309:CrushFTP认证绕过和远程代码执行漏洞分析

https://labs.watchtowr.com/the-one-where-we-just-steal-the-vulnerabilities-crushftp-cve-2025-54309/

CVE-2025-34158:Plex Media Server输入验证漏洞影响30万+实例

https://www.helpnetsecurity.com/2025/08/27/plex-media-server-cve-2025-34158-attack

人工智能和安全

Anthropic关于AI模型网络犯罪的威胁情报分析,包括自动化网络侦察、凭证窃取和勒索攻击的案例研究

https://www.anthropic.com/news/detecting-countering-misuse-aug-2025

https://www.youtube.com/watch?v=EsCNkDrIGCw

CVE-2025-9478:Google Big Sleep AI工具发现Chrome关键图形库漏洞

https://hackread.com/google-big-sleep-ai-tool-critical-chrome-vulnerability/

Slice:结合SAST和LLM的代码上下文提取工具,用于发现潜在UAF漏洞

https://noperator.dev/posts/slice/

评估AI代理在真实漏洞分析任务中的能力表现

https://www.cybergym.io/

评估Claude Code和OpenAI Codex在真实Web应用中查找漏洞的效果

https://semgrep.dev/blog/2025/finding-vulnerabilities-in-modern-web-apps-using-claude-code-and-openai-codex/

AgentHopper概念验证AI病毒,展示跨AI代理的提示注入攻击

https://embracethered.com/blog/posts/2025/agenthopper-a-poc-ai-virus/

其他

VMDragonSlayer:自动化多引擎框架,用于解包和分析虚拟机保护二进制文件

https://github.com/poppopjmp/VMDragonSlayer

OptixGate:开源Windows远程访问工具,支持多协议连接

https://github.com/DarkCoderSc/OptixGate

M01N Team公众号

聚焦高级攻防对抗热点技术

绿盟科技蓝军技术研究战队

官方攻防交流群

网络安全一手资讯

攻防技术答疑解惑

扫码加好友即可拉群

往期推荐

每周蓝军技术推送(2025.8.23-8.29)

每周蓝军技术推送(2025.8.16-8.22)

每周蓝军技术推送(2025.8.9-8.15)

阅读原文

跳转微信打开

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Web安全 Chromium浏览器 Cookie保护机制 Cookie窃取技术 Sitecore CMS thermoptic Burp Suite NTSleuth BYOVD-DriverKiller AI Anthropic Google Big Sleep
相关文章