随笔分类 -  安全研究

摘要:背景是微信群里有伙伴问起asmx接口怎么测试,其实和其他语言的API接口一样,每一条接口都有可能存在SQL注入、XXE、文件读取写入等风险,代码审计时需关注扩展名为 .asmx的文件。在审计XXE漏洞时需看loadxml方法,如下图 HTTP请求Post 需要把xxe.xml地址更换成你的主机地址 阅读全文
posted @ 2022-09-03 21:25 Ivan1ee 阅读(499) 评论(0) 推荐(0)
摘要:0X01 背景 由dotNet安全矩阵星球圈友们组成的微信群里大家伙常常聊着.NET话题,这不今天有个群友下午1:06分抛出反编译后还是混淆的代码,那么肯定需要加密后获取正常的.NET代码,笔者1:35看到后快速响应私聊了这位师傅,拿到需要解密的DLL,大约45分钟后2:20左右解密成功,此文主要把 阅读全文
posted @ 2022-07-21 10:45 Ivan1ee 阅读(795) 评论(0) 推荐(0)
摘要:0X01 背景 ExpandedWrapper在XmlSerializer反序列化过程发挥了至关重要的作用,完美的扩展了两个泛型类且它的公开的属性可以存储投影结果,正是由于提供了这么多强大的功能才被反序列化漏洞发现利用起来,由于太过于特殊很少被用到,微软官方在类的备注上也做了说明:WCF数据服务的基 阅读全文
posted @ 2022-06-27 20:14 Ivan1ee
摘要:0X01 XAML入门 WPF是用于替代Windows Form来创建Windows客户端的应用程序,和Web项目一样遵从前端布局和后端代码实现分离的原则,Web项目前端通常是HTML,而XAML是用作WPF项目前端界面开发,XAML的全称是 Extensible Application Marku 阅读全文
posted @ 2022-05-27 20:51 Ivan1ee 阅读(513) 评论(0) 推荐(0)
摘要:0X01 漏洞背景 4月26日@Orange Tsai 在Twitter上发表一个有关Windows事件查看器的反序列化漏洞,可以用来绕过Windows Defender或者ByPass UAC等其它攻击场景,Orange视频里也给出了攻击载荷 DataSet ysoserial.exe -o ra 阅读全文
posted @ 2022-05-05 19:47 Ivan1ee 阅读(454) 评论(0) 推荐(0)
摘要:0x00 前言 最近几天国外安全研究员Soroush Dalili (@irsdl)公布了.NET Remoting应用程序可能存在反序列化安全风险,当服务端使用HTTP信道中的SoapServerFormatterSinkProvider类作为信道接收器并且将自动反序列化TypeFilterLev 阅读全文
posted @ 2019-04-11 19:44 Ivan1ee 阅读(796) 评论(0) 推荐(2)
摘要:0X00 前言 在.NET处理 Ajax应用的时候,通常序列化功能由JavaScriptSerializer类提供,它是.NET2.0之后内部实现的序列化功能的类,位于命名空间System.Web.Script.Serialization、通过System.Web.Extensions引用,让开发者 阅读全文
posted @ 2019-03-22 23:02 Ivan1ee 阅读(1163) 评论(2) 推荐(2)
摘要:0X00 前言 Java中的Fastjson曾经爆出了多个反序列化漏洞和Bypass版本,而在.Net领域也有一个Fastjson的库,作者官宣这是一个读写Json效率最高的的.Net 组件,使用内置方法JSON.ToJSON可以快速序列化.Net对象。让你轻松实现.Net中所有类型(对象,基本数据 阅读全文
posted @ 2019-03-22 22:53 Ivan1ee 阅读(1160) 评论(0) 推荐(1)
摘要:0X00 前言 Newtonsoft.Json,这是一个开源的Json.Net库,官方地址:https://www.newtonsoft.com/json ,一个读写Json效率非常高的.Net库,在做开发的时候,很多数据交换都是以json格式传输的。而使用Json的时候,开发者很多时候会涉及到几个 阅读全文
posted @ 2019-03-11 11:09 Ivan1ee 阅读(2599) 评论(2) 推荐(3)
摘要:0X00 前言 在.NET 框架中的 XmlSerializer 类是一种很棒的工具,它是将高度结构化的 XML 数据映射为 .NET 对象。XmlSerializer类在程序中通过单个 API 调用来执行 XML 文档和对象之间的转换。转换的映射规则在 .NET 类中通过元数据属性来表示,如果程序 阅读全文
posted @ 2019-03-09 10:50 Ivan1ee 阅读(2119) 评论(5) 推荐(2)