安全运维派

其他

帮他人“翻墙”,一男子被刑拘!

“翻墙”是一种破坏网络安全的行为,甚至会危害到国家安全。网络上非法售卖的这些“翻墙”工具,往往存在恶意收集用户信息、浏览器劫持、恶意捆绑等危害行为,会给使用者带来网络安全风险。
2024年8月11日
其他

一图读懂《工业机器人行业规范条件(2024版)》

文章来源:安全学习那些事儿为全面贯彻党的二十大和二十届二中、三中全会精神,加快推进新型工业化,进一步加强工业机器人行业规范管理,推动产业高质量发展,根据行业发展变化和有关工作部署,工业和信息化部对《工业机器人行业规范条件》和《工业机器人行业规范管理实施办法》进行了修订,形成了《工业机器人行业规范条件(2024版)》和《工业机器人行业规范条件管理实施办法(2024版)》。现予以公告。版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*一班干部篡改7名同学高考志愿
2024年8月10日
其他

一图读懂国标 《信息技术大数据 数据治理实施指南》

文章来源:安全学习那些事儿版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*7月起一批网络安全相关新规开始施行!*英国多家银行遭遇技术故障
2024年8月8日
其他

三部门明确金融消费者权益保护相关工作安排

文章来源:安全学习哪些事儿国家金融监督管理总局、中国人民银行、中国证券监督管理委员会发布《关于金融消费者权益保护相关工作安排的公告》。全文如下:为贯彻落实《党和国家机构改革方案》关于金融消费者权益保护职责调整有关部署,现就金融消费者权益保护相关工作安排公告如下:一、国家金融监督管理总局统筹负责金融消费者权益保护工作,制定相关发展规划和政策制度、完善金融消费者权益保护体制机制、开展金融消费者教育等。国家金融监督管理总局与中国人民银行、中国证券监督管理委员会建立金融消费者权益保护工作协调机制,加强信息共享和业务协作。二、调整接收办理金融消费者反映投诉事项的职责分工,国家金融监督管理总局统一接收转办金融消费者对银行业金融机构(含信托公司、消费金融公司等非银行金融机构)、保险机构的投诉事项,中国人民银行接收转办金融消费者对非银行支付机构、征信机构的投诉事项,中国证券监督管理委员会接收转办证券期货基金业的投诉事项。三、金融消费者、投资者反映的信访、举报事项由国家金融监督管理总局、中国人民银行、中国证券监督管理委员会按照各自法定职责和监管权限分别接收办理。四、金融机构应认真落实金融消费者权益保护主体责任,充分尊重和自觉保障金融消费者合法权益,依法合规开展经营活动,及时稳妥处理与金融消费者的争议纠纷,强化源头治理和溯源整改,不断提升金融消费者权益保护工作质效。本公告自公布之日起施行。《国家金融监督管理总局
2024年8月7日
其他

8月起一批网络安全相关新规开始施行!

文章来源:安全学习那些事儿2024年8月1日起,一批与网络安全相关的新规将开始施行,大家一起了解一下!国家互联网信息办公室联合公安部、文化和旅游部、国家广播电视总局公布《网络暴力信息治理规定》,自2024年8月1日起施行。《规定》从明确网络信息内容管理主体责任、建立健全预防预警机制、规范网络暴力信息和账号处置、强化用户权益保护、加强监督管理、明确法律责任等方面,为加强网络暴力信息治理提供有力支撑。《规定》明确,网络暴力信息治理坚持源头防范、防控结合、标本兼治、协同共治的原则,建立网络暴力信息监督管理机制,鼓励网络相关行业组织加强行业自律。国务院总理李强签署国务院令,公布《公平竞争审查条例》,自2024年8月1日起施行。《条例》明确了公平竞争审查标准。起草政策措施,不得含有限制或者变相限制市场准入和退出、限制商品和要素自由流动、不当影响生产经营成本和影响生产经营行为的内容。市场监督管理部门组织对有关政策措施开展抽查,对违反《条例》规定的,应当督促起草单位进行整改。对违反《条例》规定的政策措施,任何单位和个人可以向市场监督管理部门举报。国家金融监管总局《反保险欺诈工作办法》,自2024年8月1日起施行《办法》共计六章、37条,包括总则、反欺诈监督管理、保险机构欺诈风险管理、反欺诈行业协作、反欺诈各方协同、附则。其中提出,保险机构应建立欺诈风险识别机制,选择合适的风险处置策略和工具,控制事件发展态势、弥补资产损失,妥善化解风险;保险机构应将反欺诈宣传教育纳入消费者日常教育与集中教育活动。工信部《工业机器人行业规范条件(2024版)》《工业机器人行业规范条件管理实施办法(2024版)》,自2024年8月1日起实施《规范条件》和《管理实施办法》从基本要求、技术能力和生产条件、质量要求、人员素质、销售和售后服务、安全管理和社会责任、监督管理等方面作出全链条规定。包括企业需单独设立研发团队或部门和在建有数字化车间或智能工厂具备产品数字化研发设计能力能实现规范化工艺生产流程,同时建立完整的质量管理系统和检测能力,确保产品质量符合相关标准。版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*严打!男子用AI伪造学生同事近7000张裸照*美国Truist银行数据泄露
2024年8月5日
其他

国家认定:网络安全等级保护测评师等19个新职业!

搭建起网络法治“四梁八柱”*制造巨头Keytronic遭遇勒索软件攻击后泄露数据
2024年8月5日
其他

心存不满“跑路删库”致 91.8 万新加坡币损失

回到印度后,使用自己的笔记本电脑通过管理员登录凭据在未经授权的情况下访问了
2024年8月4日
其他

《海南自由贸易港国际数据中心发展条例(征求意见稿)》公开征求意见

文章来源:安全学习哪些事儿为促进海南自由贸易港国际数字产业发展和数据跨境安全有序流动,推进高水平对外开放合作,支持数字经济高质量发展,中共海南省委网络安全和信息化委员会办公室组织起草了《海南自由贸易港国际数据中心发展条例(征求意见稿)》,现征求社会各界意见。海南自由贸易港国际数据中心发展条例(征求意见稿)第一条
2024年8月4日
其他

多个现场查获初、高中应届学生信息共计100余万条

文章来源:公安部网安局日常生活中,你是否频繁接到过培训学校、装修公司、借贷平台的营销电话?你的电话、身份信息又是如何到了这些公司手中?近日,四川省泸州市公安机关网安部门根据辖区居民报警,连续破获三起侵犯应届毕业生个人信息案,有力维护了公民个人信息安全。4月,泸州市网安部门接到辖区学生家长报警,近期频繁接到自称是某学校招生办的电话,对自己的姓名和电话掌握无误,自己小孩就读的学校、年级、姓名也了如指掌,自己及小孩的个人信息疑似被泄露了。相关警情引起泸州公安机关高度重视,网安部门立即组织专业民警梳理案件线索,开展跟踪排查。很快,以吴某兄弟、钟某某、陈某某为首的侵犯学生个人信息的犯罪团伙浮出水面。经查,四川省内多个民办大中专、职业技术学院以及培训机构为拓宽招生渠道,将招生业务外包给吴某兄弟、钟某某、陈某某等人分别经营的教育咨询公司,并约定按照招生数量的多寡按比例抽成返利。为更好地开展招生业务,上述犯罪团伙自2018年3月起,从全国各地购买共计100万余条川渝片区各地市州初、高中应届生学籍信息,并分发给公司内部聘请的话务人员用于电话招生。在成功查明团伙人员身份、组织架构后,专案组于5月开展集中收网工作,成功将3个犯罪团伙全部抓获,并在多个现场查获初、高中应届学生信息(学生姓名、家长姓名、家长电话)共计100余万条。目前,6名犯罪嫌疑人已被依法采取刑事强制措施,案件还在进一步侦办中。版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*5元掌握偶像行程?出售上万条明星信息,4人被判刑*杭州互联网法院发布《引导企业数据健康发展行为指引》*西悉尼大学7500名学生个人信息遭黑客入侵
2024年8月4日
其他

警惕!男子晒办公室自拍被间谍盯上

文章来源:国家安全部今天,国家安全部公布一起因在社交媒体平台泄露自己涉密人员身份,而遭到境外间谍攀拉策反的典型案例↓在某涉密单位工作的赵某,喜欢在办公场所自拍并上传至网络社交媒体平台,还时常在与网友的互动中透露自己的工作单位。其中,一位“热情”网友对赵某的工作表现出浓厚兴趣,经常打探其具体工作内容,并表示可出大价钱“购买”赵某单位的内部资料,并提出最好能够提供涉密材料。赵某虽然已经意识到对方可能是境外间谍情报机关人员,但在金钱的诱惑面前,还是越过了红线,出卖了大量单位内部涉密文件。赵某已被国家安全机关依法审查,迎接他的将是法律的制裁。境外间谍情报机关人员往往会潜伏在网络社交媒体平台的暗处,从广大网友在网络社交媒体平台中发布的文字、照片、视频等信息中,分析寻找我涉密接密人员,并伺机展开“猎密行动”。如发现疑似境外间谍情报机关人员通过网络社交媒体平台打探、窃取我涉密信息或勾联我内部人员的情况,可拨打12339或通过网络举报平台(www.12339.gov.cn)举报。版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*有文有图不一定有真相,有视频也不等于有真相*欧盟根据《数字服务法案》启动对“脸书”和“照片墙”母公司“元”的调查程序*中国人民银行召开2024年科技工作会议
2024年8月3日
其他

高薪诚聘,年入百万!

文章来源:熊猫反诈您是否还在为找不到合适的工作而苦恼?若有人告诉你“境外高薪诚聘”“月入十万”“报销机票”“稳赚不赔”你会心动吗?近年来,不断有人被所谓海外“高薪招聘”信息所诱惑幻想着能一夜暴富然而,等待他们的并不是年薪百万的工作而是被限制人身自由遭受挨饿、毒打、电击等惩罚甚至被残害肢体、割取器官更有甚者,直接命丧他乡
2024年8月2日
其他

一班干部篡改7名同学高考志愿 有人因此落榜!法院判了→

文章来源:安全学习哪些事儿据报道中国裁判文书网,日前公布的一份判决书显示新疆某职业技术学院学生罗某2023年6月登录自治区教育考试院系统篡改7名同学报考志愿一审被判处有期徒刑1年半罗某,男,2000年5月生,中专文化。公诉机关哈密市伊州区人民检察院指控:2023年6月25日,被告人罗某在其位于乌鲁木齐市新市区家中,用笔记本电脑登录新疆维吾尔自治区教育考试院系统后,通过账号及密码登录艾某、朱某、安某、俄某、马某、阿某、迪某七人的账号,对上述七人填录的第一报考志愿的四位数字代码进行篡改,导致上述七人无法就读自己所报考的第一志愿学校。判决书介绍,被告人罗某对指控的犯罪事实、罪名及量刑建议没有异议,且签字具结,在开庭过程中亦无异议。其指定辩护人提出,被告人罗某在学校一贯表现良好,曾担任班干部,学校教师对其评价也很好,没有违法犯罪前科,此次犯罪系法律意识淡薄、嫉妒心作祟;案发后,被告人罗某曾心生悔意,欲将七名同学的报考志愿改回来,但因报考系统关闭无法操作未完成,罗某在案发后向被害同学积极赔礼道歉,罗某的家长与被害方家长积极协商赔偿事宜,但因赔偿金额未协商一致未能赔偿。罗某为表歉意已主动从新疆铁道职业技术学院(哈密校区)退学;被害人阿某、艾某、安某的高考分数低于三被害人报考的第一志愿相应专业的最低录取分数线,即便罗某篡改以上三名被害人的报考志愿,对三名被害人的录取结果也不会产生不利影响。伊州区人民法院认为,被告人罗某违反国家规定,对计算机信息系统中存储、处理或者传输的数据进行篡改,后果严重,其行为已构成破坏计算机信息系统罪。法院一审判决:被告人罗某犯破坏计算机信息系统罪判处有期徒刑一年六个月此前案例今年5月30日教育部发布2024年高考预警信息公布"高考志愿被篡改"等案例:案例:某省一考生因与同学关系不好,利用同学的准考证号非法篡改高考志愿,导致同学受到影响。公安机关对该考生做出行政拘留五日的处罚,省招办决定让受害人重新填报志愿,以维护高考的公平公正。截图来源:教育部官网教育部提醒:高考是考生人生重要的一次考试,保护个人信息安全至关重要。考生们应谨慎保管个人准考证号、登录密码等重要信息,时刻保持警惕,避免个人信息泄露给他人,防范不法分子违法利用信息,侵犯个人权益。版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*男子凌晨收到“床照”,点开看,主角竟是*北京经信局印发《北京市加快建设信息软件产业创新发展高地行动方案》*群光电子Chicony
2024年8月1日
其他

海康威视综合安防平台Getshell工具

文章来源:HACK之道HikvisionIVMSGetShell介绍海康威视IVMS综合安防管理平台软件GetShell,本工具仅限授权安全测试使用,禁止未授权非法攻击站点工具使用猎人鹰图关键词搜索:web.icon=="3670cbb1369332b296ce44a94b7dd685"url.txt
2024年7月30日
自由知乎 自由微博
其他

改造版HVV小脚本 v1.1

工具简介改造版hvv小脚本,在原项目TraceAttacker基础上增加了微步标签、场景、恶意IP查询。工具功能IP批量IP查域名IP查地址IP查端口IP查主机名域名查备案域名查Whois微步信息查询(恶意与否、标签、场景等)前提要求1、到微步社区登陆,找到API管理,增加绑定IP2、复制APIkey到代码中3、备案查询cookie设置域名查备案用的备案8的接口,该接口需在脚本里手动配置个cookie,so,如果想用该接口,访问
2024年7月29日
其他

复杂请求的Shiro反序列化利用工具

文章来源:昊天信安介绍由于其他Shiro工具对复杂请求支持比较差,因此在ShiroAttack基础上编写该Shiro工具,并且从Pyke中拆分出来作为单独工具使用,欢迎提issues完善工具。更新记录v0.3
2024年7月28日
其他

哥斯拉webshell管理工具免杀

文章来源:乌雲安全介绍哥斯拉webshell二次开发规避流量检测设备,目前测了国内两安全厂商的态感,连接和执行命令无任何告警,java,net,php
2024年7月27日
其他

国密局印发《商用密码领域违法线索投诉举报处理办法(试行)》的通知

为了规范商用密码领域违法线索的投诉举报处理工作,保护公民、法人和其他组织的合法权益,根据《中华人民共和国密码法》、《中华人民共和国行政处罚法》、《商用密码管理条例》等法律法规,制定本办法。第二条
2024年7月8日
其他

河北省工业领域数据安全能力提升工作方案(2024-2026年)发布 附全文

文章来源:安全学习哪些事儿河北省工业和信息化厅印发《河北省工业领域数据安全能力提升工作方案(2024-2026年)》的通知。全文如下:河北省工业领域数据安全能力提升工作方案(2024-2026年)为贯彻落实工业和信息化部《工业领域数据安全能力提升实施方案(2024-2026年)》(工信部网安〔2024〕34号),深入实施“数安护航”专项行动,加强企业防护、产业支撑、安全监管“三种能力”建设,完成1000家规上企业数据安全标准贯标,打造100个数据安全标杆示范案例,完成5000人次数据安全人才培训的目标,加快构建我省工业领域数据安全保护体系,助力工业高质量发展,夯实新型工业化发展的安全基石,制定本工作方案。提升工业企业数据保护能力(一)增强数据安全保护意识。以线上、线下相结合的方式,在全省范围开展数据安全系列宣贯培训50场,重点宣贯《数据安全法》《工业和信息化领域数据安全管理办法(试行)》《工业和信息化领域数据安全风险评估工作实施细则》等法律法规,介绍最新数据安全防护技术,分享优秀企业应用案例;鼓励各市结合各自优势产业,分行业、分批次面向辖区重点工业企业开展标准指南培训和解决方案推广,各市举办场次不少于5场,强化工业企业数据安全保护意识。到2025年底实现重点企业全覆盖,培训人次达5000人次。(二)提升重点企业数据安全管理能力。以我省钢铁、医药、装备等九大主导产业龙头企业、单项冠军、专精特新、小巨人工业企业为重点,动态调整河北省工业领域数据安全风险防控重点企业名录,督促安全风险防控重点企业建立健全数据安全风险监测预警管理体系,制定数据安全事件应急预案,配足数据安全岗位和人员队伍,定期开展数据安全应急演练。鼓励有条件的企业与我省工业信息安全监测预警平台对接,提升数据安全风险监测、态势感知、威胁研判和应急处置等能力。(三)深入开展数据分类分级保护。各市工信部门指导列入河北省工业领域数据安全风险防控重点企业名录的企业按照《工业和信息化领域数据安全管理办法(试行)》和重要数据和核心数据识别细则的要求,每年6月底前梳理重要数据和核心数据,形成市级重要数据和核心数据目录上报省工信厅,并督导相关企业做好数据分级防护和风险评估。省工信厅组织专家对各市上报的目录进行审核,将符合条件的数据纳入省级重要数据和核心数据目录并实施动态管理。(四)强化重点场景数据安全防护能力建设。各市工信部门要加强对钢铁、石化化工、医药、汽车等细分行业重点企业的指导,督促企业强化技术手段建设,排查数据安全保护薄弱点,制定符合行业特点的数据安全防护能力提升方案并组织实施。针对勒索病毒攻击、漏洞后门、人员违规操作、非受控远程运维等易发频发风险场景,定期开展风险自查自纠,采取精准的管理和防护措施。强化数据安全产业支撑能力(一)加大技术产品和服务供给。鼓励我省数据安全企业针对工业大数据、工业大模型、工业互联网平台等新兴应用需求,研发工业防火墙、数据交换、日志管理、流量异常监测、攻击行为识别、事件追溯和处置等数据安全产品,形成数据安全产品目录,积极向工业企业推广应用。组建省市县三级的工业信息安全服务支撑队伍,组织服务单位开展技术培训、安全评估、风险监测、应急处置等安全服务,形成覆盖全省的一体化数据安全服务支撑体系。(二)加强区域合作和产业对接。加强京津冀数据安全产业协同,制定数据安全产业链图谱,建立联合招商工作机制,组织数据安全产业链供应链精准对接,积极争创京津冀网络安全先进制造业集群。开展工业互联网一体化进园区“百城千园行”活动,推动数据安全政策、产品、解决方案、检测评估等进园区、进集群、进企业,组织数据安全服务商与工业企业开展“一对一”帮扶,促进本地数据安全产业规模化发展。(三)加快培育数据安全产业体系。加快“双核引领、多点支撑”的数据安全产业布局,突出雄安新区和唐山市的“双核”引领作用,加快推动央企数据安全二、三级子公司或创新业务板块在雄安落地,力争打造成为国家级数据安全科技创新高地;唐山市重点打造开放式研究中心、数据安全培训基地、数据安全实战基地和数据安全服务基地的“一中心、三基地”数据安全示范园区。鼓励石家庄、秦皇岛、保定等地积极发展工业数据安全监管系统、工业防火墙、数据安全审计系统、数据安全风险评估等产品和服务,全面提升“多点”支撑能力。提高数据安全监管能力(一)完善数据安全应急管理机制。健全工业领域数据安全管理制度,制定河北省工业领域数据安全应急预案、河北省工业和信息化领域数据安全管理实施细则等政策文件,按照“数安铸盾”应急演练工作要求,组织各市和重点企业定期开展数据安全事件应急演练,提升事件快速反应、规范处置、协同联动水平。推动各市及重点工业企业编制出台工业领域数据安全应急预案,逐步形成省市企业三级数据安全应急预案体系,提升事件快速反应、规范处置、协同联动水平。(二)加强数据安全风险防控。建立完善覆盖省市县三级的工业领域数据安全风险信息报送与共享工作机制,组建省级数据安全风险分析专家队伍,依托省工业信息安全态势感知平台,组织省级工业信息安全服务支撑单位开展风险报送工作,持续发布工业信息安全态势报告和漏洞预警通报,常态化开展风险监测、报送、预警、处置等工作。实施“数安护航”专项行动,在数据安全风险防控重点企业中开展数据安全风险排查,增强行业重点企业风险应对处置能力。(三)推进数据安全技术手段建设。建设我省工业数据安全管理平台(省级节点),实现数据资源管理、态势感知、风险信息报送与共享、技术测试验证、事件应急响应等功能。鼓励有条件的地区建设市级节点,强化本地区重点工业企业监测数据分析管理,提升本地数据安全监测预警、应急管理、诊断评估等能力,形成覆盖省市企三级的数据安全监测机制。加快建立省级工业领域数据安全工具库,依托国家有关机构和我省服务支撑单位的力量,优选一批数据分类分级、安全防护、检测评估、合规检查、应急处置、攻击溯源、密码应用等规范化、便携式的工具,为数据安全监管和保护工作提供支撑。(四)提升数据安全行政执法能力。加快完善数据安全执法流程和工作机制,推动数据安全纳入省市县行政执法事项清单,加强执法案例宣介与警示教育。建立健全数据安全违法违规行为投诉举报机制,多渠道收集违法违规线索。加大监管执法人员培训力度,推动各级工信部门强化数据安全监管力量,打造专业化、规范化监管执法队伍。(五)优化数据安全发展环境。充分发挥省制造强省建设领导小组作用,加强对工业领域数据安全工作的统一领导和组织协调,推动各项工作任务落实。支持产学研用各方加强合作,多形式、多角度开展专题培训,持续促进人才知识更新和能力提升。鼓励工业企业建立健全数据安全绩效评价机制,加强数据安全人才激励。加强工业领域数据安全政策标准的宣传,积极组织企业参加中国国际数字经济博览会等国家级展会,开展数据安全园区招商和产业对接。充分调动行业协会、学会、产业联盟等力量,引导企业加强自律、凝聚共识,营造行业数据安全保护良好氛围。版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*7名新能源车主被抓,他们找到了系统漏洞免费充电*山东启动全省网络安全和信息化建设专项审计调查*尼泊尔黑客
2024年7月7日
其他

中央网信办开展“清朗·整治‘自媒体’无底线博流量”专项行动

文章来源:安全学习哪些事儿中央网信办秘书局发布《关于开展“清朗·整治‘自媒体’无底线博流量”专项行动的通知》全文如下:各省、自治区、直辖市党委网信办,新疆生产建设兵团党委网信办:按照2024年“清朗”系列专项行动计划安排,中央网信办自即日起,在全国范围内开展为期两个月的“清朗·整治‘自媒体’无底线博流量”专项行动。一、工作目标贯彻落实习近平总书记关于网络强国的重要思想,深入落实党的二十大精神,通过开展专项行动,遏制“自媒体”摆拍造假风,压缩无底线博流量行为空间,提升“自媒体”发布信息可信度。压紧压实网站平台信息内容管理主体责任,切断“毒流量”吸粉变现利益链,扩大优质信息内容触达范围,营造风清气正网络空间。二、整治重点聚焦“自媒体”无底线造热点蹭热点,制造以假乱真、虚实混杂的“信息陷阱”等突出问题,从严整治漠视公共利益、违背公序良俗、扰乱公共秩序,为了流量不择手段、丧失底线的“自媒体”。整治的重点问题如下:1.自导自演式造假。摆拍发布涉及国内外时事、社会民生等领域虚假事件信息,弄虚作假欺骗公众,扰乱公共秩序。拼凑剪接网络视频图片,篡改事件发生的时间、地点、人物等要素,以假乱真欺骗公众,侵犯他人合法权益。引用旧闻旧事,未准确完整说明事件全貌,以旧为新欺骗公众,破坏网络生态。2.不择手段蹭炒社会热点。假冒热点事件当事人、亲属或者相关人员发布信息,博取网民关注。针对热点事件,以虚构、歪曲等方式炮制事件原因、细节、进展等,发布阴谋论等耸人听闻的信息。操纵矩阵账号散布违法和不良信息,制造虚假热点,浪费公共资源。3.以偏概全设置话题。片面选取争议或负面词汇,炮制标题党、震惊体式话题,诱骗公众点击浏览。将极端个例概述为群体现象,以夸张的负面叙事渲染消极情绪。在话题设置上预设狭隘立场,散布偏激言论,挑动群体对立,破坏社会共识。4.违背公序良俗制造人设。编造苦情故事制造卖惨人设,打着助农、慈善等旗号,利用公众同情心理骗取关注,牟取利益。迎合低俗需求制造炫富人设,刻意展示金钱堆砌的奢侈生活,借此吸粉引流。挑战公众认知底线制造审丑人设,以装疯卖傻、恶俗行为等进行自我丑化,博取关注。5.滥发“新黄色新闻”。运用煽情化表达手法,配以抓人眼球的标题和封面,制作发布要素不全、真假难辨、质量低下、公共价值缺失的信息内容。三、主要任务1.加强重点平台和重点环节管理。短视频和直播平台着重加大对虚假摆拍信息的识别和清理力度,从严处置违背公序良俗制造人设的“自媒体”账号。提供热搜榜单信息服务的平台着重强化拟上榜信息审核,及时处置以偏概全话题。资讯类平台着重清理标题党、要素欠缺、不具公共价值的“新黄色新闻”。搜索引擎平台不得在搜索结果页面、搜索联想词等,呈现“自媒体”无底线博流量信息。2.加强“自媒体”账号全流程管理。平台对开通营利权限的账号,应当以身份证件号码等进行真实身份信息认证。加强账号名称等账号信息动态核验,从严审核热点事件发生后新注册及名称变更的账号,发现假冒的一律关闭。严格执行“一人一号、一企两号”账号注册数量规定,对明确告知系小号、实际出镜人为同一人等的,应及时予以处置。3.加强信息来源标注展示。平台应要求“自媒体”发布涉国内外时事、公共政策、社会事件等相关信息时,必须准确标注信息来源。使用AI等技术生成信息的,必须明确标注系技术生成。发布含有虚构、演绎等内容的,必须明确加注虚构标签。平台需在显著位置展示“自媒体”标注的信息来源或标签。4.完善流量管理措施。健全流量管理规则,对“自媒体”应标未标来源的信息,不得在重点环节呈现。对恶意标注的信息,按虚假信息处置。对疑似无底线博流量的信息,应当预先采取流量限制措施,并视情暂停评论、点赞等互动数据增长。四、工作要求1.加强组织领导。各地网信部门要将整治“自媒体”无底线博流量作为一项长期的工作任务,结合本地区实际,指导平台加强对无底线博流量行为的预判、预警、预防,不断完善长效治理措施,加强对“自媒体”教育引导,强化约束和规范。2.健全违规“自媒体”发现处置曝光机制。督促平台明确无底线博流量行为处置规则,完善流量、营利权限和粉丝数量一体化处罚机制,充分用好警示教育专栏,针对只要流量罔顾网络秩序的“自媒体”,第一时间发现,从严从重处置,及时公布处置结果。3.健全流量分配机制。督促平台将账号评价情况作为流量分配的重要指标,创新工作举措,对导向正确、内容优质的“自媒体”,积极给予扶持。优化算法模型和推荐机制,有效扩大优质内容触达范围,提升高热信息审核标准,阻断无底线博流量信息传播。版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*论文剽窃,本科生毕业半年后被撤销学位!*《2023广东省数字政府网络安全指数评估报告》发布*数百家网站错误配置Google
2024年7月6日
其他

英国多家银行遭遇技术故障 客户无法登录网银和手机银行

文章来源:安全学习哪些事儿当地时间据天空新闻台等媒体综合报道,英国多家银行遭遇技术故障,客户反映无法登录网银和手机银行,涉事银行包括汇丰银行、Nationwide银行等。其中,汇丰银行回应称,问题出现在28日早上8时20分左右。目前,技术部门正在努力恢复,但具体原因还在调查中。Nationwide银行则表示,已经注意到一些顾客没有准时收到他们的工资或养老金,这些交易正在处理中,将于当天打入账户。版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*《山西省数据工作管理办法》(征求意见稿)公开征求意见
2024年7月5日
其他

7月起一批网络安全相关新规开始施行!

文章来源:安全学习哪些事儿2024年7月1日起,一批与网络安全相关的新规将开始施行,大家一起了解一下!《中华人民共和国消费者权益保护法实施条例》2024年7月1日起施行。《条例》补充了经营者关于老年人、未成年人消费者权益保护相关义务规定;规定经营者不得利用技术手段,强制或者变相强制消费者购买商品或者接受服务;经营者采取自动展期、自动续费等方式提供服务的,应当在消费者接受服务前和自动展期、自动续费等日期前,以显著方式提请消费者注意;未按照约定提供商品或者服务的,应当按照消费者的要求履行约定或者退还预付款;经营者出现重大经营风险,有可能影响经营者按照合同约定或者交易习惯正常提供商品或者服务的,应当停止收取预付款。四部门印发《互联网政务应用安全管理规定》2024年7月1日起施行。《规定》要求,建设运行互联网政务应用应当依照有关法律、行政法规的规定以及国家标准的强制性要求,采取技术措施和其他必要措施,防范内容篡改、攻击致瘫、数据窃取等风险,保障互联网政务应用安全稳定运行和数据安全。规定要求,一个党政机关最多开设一个门户网站。互联网政务应用的名称优先使用实体机构名称、规范简称,使用其他名称的,原则上采取区域名加职责名的命名方式,并在显著位置标明实体机构名称。国家金融监督管理总局修订发布《银行保险机构操作风险管理办法》2024年7月1日起施行。《办法》明确董事会、监事(会)和高级管理层的责任,界定三道防线的具体范围和职责,压实分支机构和附属机构的操作风险管理责任。《办法》规定了内部控制、业务连续性管理、网络安全、数据安全、业务外包管理等操作风险控制、缓释措施的基本要求,建立操作风险情况和重大操作风险事件报告机制,应用操作风险损失数据库等三大基础管理工具以及新型工具。《国家安全机关办理刑事案件程序规定》2024年7月1日起施行《国家安全机关办理刑事案件程序规定》共11章三百六十条,包括总则、管辖、回避、律师参与刑事诉讼、证据、强制措施、立案、撤案、侦查、执行刑罚、特别程序、附则。《规定》明确国家安全机关在刑事诉讼中的任务,是保证准确、及时地查明犯罪事实,正确应用法律,惩罚犯罪分子,保障无罪的人不受刑事追究,教育公民自觉遵守法律,积极同危害国家安全的犯罪行为作斗争,维护社会主义法制,尊重和保障人权,保护公民的人身权利、财产权利、民主权利和其他权利,维护国家主权、安全、发展利益,保障社会主义建设事业的顺利进行。证监会制定发布《公开募集证券投资基金证券交易费用管理规定》2024年7月1日起实施。《规定》共十九条,主要内容有四个方面:一是调降基金股票交易佣金费率;二是降低基金管理人证券交易佣金分配比例上限;三是全面强化基金管理人、证券公司相关合规内控要求;四是明确基金管理人层面交易佣金信息披露内容和要求。证监会组织行业机构于2024年7月1日前完成首次股票交易佣金费率调整。《会计法》完成修改
2024年7月5日
其他

泄露美国机密信息的维基解密创始人朱利安·阿桑奇已获释

文章来源:E安全在贝尔马什监狱服刑五年后,维基解密创始人朱利安·阿桑奇终于重获自由,他已从英国获释,并将飞往北马里亚纳群岛的塞班岛,在短暂出庭后飞往澳大利亚,成为自由人。朱利安·阿桑奇自由了。他于
2024年7月3日
其他

《关键信息基础设施安全保护能力指标体系》等2项国标公开征求意见

文章来源:安全学习哪些事儿全国网络安全标准化技术委员会归口的《网络安全技术
2024年7月3日
其他

盛达期货因信息技术管理存在缺陷等被出具警示函!公司总经理 技术总监被警示

文章来源:安全学习哪些事儿因公司信息技术管理存在缺陷等,盛达期货有限公司(下称盛达期货)及公司总经理、技术总监被警示。浙江证监局网站13日公布的监管信息显示,经查,盛达期货存在以下违规行为:
2024年7月2日
其他

美国医疗系统巨头Ascension遭遇勒索软件攻击

文章来源:安全学习哪些事儿美国最大的医疗系统之一Ascension透露,2024年5月受到勒索软件攻击。原因是由一名员工下载恶意文件到公司设备引起的。Ascension表示,这可能是一次“无心之失”,因为该员工以为他们下载的是一个合法文件。此次攻击影响了MyChart电子健康记录系统、电话和用于订购测试、手术和药物的系统,促使这家医疗巨头在5月8日将一些设备下线,以遏制当时被描述为“网络安全事件”。这迫使员工以纸质记录程序和药物,因为他们无法再电子访问病人记录。Ascension还暂停了一些非紧急选择性手术、测试和预约,并将急救服务转移到其他医疗单位以避免分诊延误。周三,Ascension表示其一些服务仍然受到影响,医疗系统仍在努力使一些电子健康记录系统、病人门户、电话系统以及测试、手术和药物订购系统重新上线。同时,正在进行的调查发现威胁行为者仅访问并窃取了其网络上数千台服务器中的7台服务器上的文件。到目前为止,我们现在有证据表明攻击者能够从我们主要用于日常和例行任务的少数文件服务器上获取文件。这些服务器代表我们网络中大约25000台服务器中的7台。版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*男子凌晨收到“床照”,点开看,主角竟是*北京经信局印发《北京市加快建设信息软件产业创新发展高地行动方案》*群光电子Chicony
2024年7月2日
其他

不仅要骗你钱,还骗你帮他“洗钱”

文章来源:青浦警坛
2024年7月2日
其他

商务部等9部门发布《关于拓展跨境电商出口推进海外仓建设的意见》

文章来源:安全学习哪些事儿商务部、国家发展改革委、财政部、交通运输部、中国人民银行、海关总署、税务总局、金融监管总局、国家网信办等9部委联合发布《关于拓展跨境电商出口推进海外仓建设的意见》(点击阅读原文查看全文)。《意见》要求,推动跨境电商供应链降本增效。推动头部跨境电商企业加强信息共享,鼓励金融机构充分利用企业相关信息,依法依规开展供应链金融服务,更好赋能上下游产业链发展。鼓励有实力的跨境电商企业在遵守国内外法律法规前提下,积极应用大数据分析、云计算、人工智能等新技术新工具,提高数据分析、研发设计、营销服务、供需对接等效率。《意见》要求,提升跨境数据管理和服务水平。在符合法律法规要求、确保安全的前提下,促进和规范数据跨境流动,允许跨境电商、跨境支付等应用场景数据有序自由流动。鼓励跨境电商、海外仓企业依法依规利用数据赋能产业链上下游,增强生产企业柔性化供应能力。版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*男子凌晨收到“床照”,点开看,主角竟是*北京经信局印发《北京市加快建设信息软件产业创新发展高地行动方案》*群光电子Chicony
2024年6月30日
其他

因黑客攻击 纽约市公立学校38万学生资料外泄

文章来源:安全学习哪些事儿据《纽约邮报》报道,市教育局上周开始发信,通知数十万在校和离校学生,告知他们成为了教育局前软体供应商之一的网路攻击受害者。当局表示,最初报告称约有80万名在校学生和离校学生受到影响,但供应商其后于10月再发通知,称还有大量学童也成为受害者。信中指出,被黑客入侵的个人资讯包括学生姓名、出生日期、种族、学业纪录和入学情况;但社安号码或财务资讯则没有外泄。市教育局表示,正在透过服务供应商IDX向受影响的学生提供两年的免费信用和身份监控服务,以帮助防止身份盗窃。此次安全漏洞发生于2021年12月下旬至2022年1月初,涉及市教育局当时的软体公司Illuminate,后者提供评分、出席和讯息平台,其中一些受害者学生在安全漏洞发生前几年已经毕业离校。在发生黑客事件之后,市公校系统已经与Illuminate断绝了联系。最近给受影响人士信中写道,“最新确定约38.7万名纽约市公立学校在校学生和前学生,受到Illuminate于2022年的数据安全事件影响。”但当局官员其后修正,称受影响人数应为38.1万人。市教育局表示,另外9.4万名公立学校的现任和前任学生也收到了第二次通知,因为Illuminate发现了他们有更多个人资料受2022年安全事件的影响。市教育局首席讯息长沙基尔(Intekhab
2024年6月28日
其他

《山西省数据工作管理办法》(征求意见稿)公开征求意见 附全文

文章来源:安全学习哪些事儿山西省数据局结合我省实际,起草了《山西省数据工作管理办法》(征求意见稿),现向社会公开征求意见,欢迎社会各界人士提出宝贵意见。全文如下:山西省数据工作管理办法(征求意见稿)第一章
2024年6月28日
其他

非法收集个人信息超26万条!这样的行为真“刑”

文章来源:安全圈许多人都在招聘平台投过简历可你是否知道招聘平台的某些公司里可能藏着会咬人的“毒蛇”浙江杭州的上城网警在工作中发现有人利用某招聘平台注册公司非法收集应聘者简历信息案件回顾边某早年是一家公司的HR,由于职业原因,他偶尔接触到专门收购用户简历的掮客,他“敏锐”地发现出售应聘人员的简历是个赚钱的“好路子”。苦于没有门路的边某遇到了自己的亲戚袁某,袁某对他说,自己手里有收购简历的门路,只要边某跟着自己干,赚钱不是问题。边某犹豫许久,还是听从了亲戚的建议,2023年11月加入了这条由杭州本地辐射安徽、河南、贵州等地包括多层级料商在内的为境外诈骗团伙提供黑料的灰产链。花开两朵各表一枝,又有黎某与邓某二人,都开了人力资源公司。二人偶然加入了同一个微信群聊,群主正是边某亲戚。边某的亲戚向黎某与邓某抛出”橄榄枝“,邀请二人成为自己的下线,利用公司招聘收集更多简历,以此牟利。这几人从未见过面,所有的交易通过微信进行。在上线的鞭策下,几人想到了伪造公章和营业执照,注册虚假企业并在招聘软件投放虚假招聘广告的方法来获得更多的简历。袁某还给他们发来专门的简历提取软件,有了这个软件,批量收集平台简历变得更容易。随后在社交群组进行公开出售。由于工作轻松,来钱又快,边某等人的胃口越来越大,甚至利用境外软件勾结境外诈骗团伙大量出售应聘者信息。抓捕落网近日,杭州上城网警集结警力开展集中收网行动。行动抓获袁某杰、郭某波等犯罪嫌疑人11名(刑拘5名),查获伪造印章21枚、伪造工商营业执照27张,扣押涉案泰达币19万枚(折合人民币136万元),固定招聘简历信息数据26万条。目前案件还在进一步办理中。版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*注销手机号等于出卖自己?三大运营商回应!*4项网络安全标准征求意见
2024年6月28日
其他

西悉尼大学7500名学生个人信息遭黑客入侵

文章来源:安全学习哪些事儿西悉尼大学披露,2023届毕业班学生的姓名、学生证号码、出生日期、联系方式、公民身份、毕业日期和课程分数等个人信息在一次网络攻击中被曝光。代理校长波洛克(Clare
2024年6月27日
其他

『红蓝对抗』无文件落地攻击手法

无文件落地攻击的常用手法一般来说在windows的能执行脚本或命令的组件都可以用来利用进行无文件落地攻击。我们常见的可以利用Windows自带的解析器:PowerShell
2024年6月27日
其他

杭州互联网法院发布《引导企业数据健康发展行为指引》

文章来源:安全学习哪些事儿杭州互联网法院在“中国数谷”举行数据要素产业生态共建活动,并现场发布《引导企业数据健康发展行为指引》。《行为指引》坚持政治引领、问题导向,聚焦市场主体在大数据产业发展中的热点和难点问题,具有积极推动企业数据赋能、不断强化企业数据合规管理、有效应对当前数据安全形势的特点。《行为指引》共分为数据收集与存储、数据开发利用与加工处理、数据交易、数据出境、数据风险识别与安全保护、附则六大部分内容。一、数据收集与存储(一)企业应当遵循合法、正当、必要的原则收集数据,可以适度使用其他经营者控制的具有商业价值的数据。法律、法规对收集、使用数据的目的、范围有规定的,应当在规定的目的和范围内收集、使用数据。(二)企业应当按照个人授权范围依法依规收集个人数据,法律、法规规定收集数据应当取得个人单独同意或书面同意的,从其规定。企业应当对所收集的个人数据进行去标识化或者匿名化处理,记录数据处理全流程,不得泄露或者篡改收集的个人数据,不得违反法律、法规规定和双方约定收集、使用个人数据,并应当依照法律、法规规定和双方约定,处理其保存的个人数据。(三)企业在经营管理过程中向第三方获取数据时,还应对第三方收集数据的方式是否合法、合规进行审查。(四)企业不得非法收集、利用、交易涉及国家安全、公共安全、个人隐私、商业秘密、军工科研生产等数据。企业收集数据不得损害被收集人和他人的合法权益。(五)企业不得实施下列行为,不正当获取或者使用其他经营者的商业数据,损害其他经营者和消费者的合法权益,扰乱市场公平竞争秩序:1.以盗窃、胁迫、欺诈、电子侵入等方式,破坏技术管理措施,不正当获取其他经营者的商业数据,不合理地增加其他经营者的运营成本、影响其他经营者的正常经营;2.违反约定或者合理、正当的数据抓取协议,获取和使用他人商业数据,并足以实质性替代其他经营者提供的相关产品或者服务,影响其他经营者的正常经营;3.披露、转让或者使用以不正当手段获取的其他经营者的商业数据,并足以实质性替代其他经营者提供的相关产品或者服务;4.以违反诚实信用和商业道德的其他方式不正当获取和使用他人商业数据,严重损害其他经营者和消费者的合法权益,扰乱市场公平竞争秩序。(六)企业应当对数据存储进行分域分级管理,选择安全性能、防护级别与安全等级相匹配的存储载体。对敏感个人数据和国家规定的重要数据还应当采取加密存储、授权访问或者其他更加严格的安全保护措施。二、数据开发利用与加工处理(七)企业可以依法使用、加工合法取得的数据,并对依法通过实质性加工和创新性劳动形成的数据产品和服务获取收益。企业在使用、加工等数据处理活动中形成的法定或者约定的财产权益,以及在数字经济发展的有关数据创新活动取得的合法权益受法律保护。(八)鼓励企业依法采集生产经营活动各环节的数据,开展数据基础研究和关键核心技术攻关,
2024年6月27日
其他

员工故意删除数据资料被解聘后起诉索赔,法院:不予支持

文章来源:安全学习哪些事儿从北京市第二中级人民法院获悉了一起劳动争议类案件:某员工故意删除办公电脑内的数据资料被公司解聘,员工以违法解除劳动合同为由起诉公司要求赔偿,最终法院判决驳回了员工的诉讼请求。法院认为,随着数字经济的发展,数据资料的管理和商业价值日益凸显,《民法典》《数据安全法》等都明确了对数据相关权益予以保护,当前信息化办公不断普及发展,在劳动关系中,劳动者亦负有妥善保管用人单位数据资料的义务。员工故意删除数据资料被公司解聘甲某于2019年10月22日入职某公司,担任行政前台,双方签订劳动合同,期限自2019年10月22日起至2022年10月21日止。2022年9月26日,公司口头通知甲某劳动合同到期不续签。后双方就休假、经济补偿等进行沟通未果,公司遂安排甲某10月8日起调休年假和休息日加班。2022年10月13日,公司书面通知甲某劳动合同期满终止,应按规定办理工作交接等手续。2022年10月8日上午,甲某前往其工位删除公司为其配置的办公电脑中的所有数据资料,涉及报价、行政、财务、采购、施工招标、工作报表等文件900余份。为恢复数据,公司委托第三方对删除的数据进行恢复并对删除时间进行鉴定,为此支付技术服务费和鉴定费。公司另案向甲某主张删除文件造成的损失,法院生效判决确认甲某存在删除办公电脑中工作文件的行为,判决其对由此产生的数据恢复和鉴定费用30800元承担赔偿责任。该公司《员工手册》规定:员工应合理使用并保护公司财产;员工在离职/转职,需保持原有数据,不得私自删除、格式化公司文件资料;经确认,计算机故障或损坏属使用者人为问题,其全部维修费由个人承担;蓄意损毁公司财物、文件资料及数据者公司有权解除劳动关系。员工手册签阅单有甲某等多名员工签字并注明身份证号码。2022年10月20日,该公司以甲某删除公司文件、严重违反规章制度为由与其解除劳动关系。甲某认为公司违法解除劳动关系,先后提起劳动争议仲裁和诉讼,要求公司支付其违法解除劳动合同赔偿金等。法院:劳动者应妥善保管用人单位的数据资料法院经审理认为,随着数字经济发展,数据资料对公司的管理价值和商业价值日益重要,存储在办公电脑中的客户资料、技术资料、工作报表、表格模板等数据资料是用人单位重要的无形资产。甲某作为公司员工,不管是其本人工作中形成的文件资料,还是其他员工通过其汇总、上报、保管的文件资料,都属于公司的数据资产,甲某负有妥善保管的义务。该公司《员工手册》中亦规定,员工需保持原有数据,不得私自删除、格式化公司文件资料,蓄意损毁公司文件资料及数据者公司有权解除劳动关系。结合另案判决书查明的事实,甲某在公司安排其调休期间,进入该公司短时间内删除其办公电脑中大量的工作文件,显系故意为之,违反公司规章制度、劳动纪律和职业道德,也违反了劳动者对用人单位的忠实义务,且导致公司产生数据恢复和鉴定费用。据此,法院认定该公司以甲某严重违反规章制度为由解除劳动合同,符合劳动合同法第三十九条第二项规定,不构成违法解除。甲某要求公司支付违法解除劳动合同赔偿金的诉讼请求,缺乏事实和法律依据,法院不予支持。法官提示,数据已经成为一种重要的生产要素和资产,完善对数据的管理是许多企业面临的新挑战。用人单位可以在规章制度中明确劳动者妥善保存数据的义务,对劳动者依法合规收集、处理、利用数据作出详细规定,对关键数据资料的管理、备份、交接作出适当安排,对劳动者违反相关规定的不同情形和违纪后果作出具体规定。劳动者对用人单位负有忠实义务,应妥善保管用人单位的数据资料,遵守用人单位为规范数据管理制定的规章制度,在离职时应完整移交数据资料,发生劳动争议时应依法理性维权,不做私自删除、篡改、扣留、损坏用人单位数据资料的违法行为。版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*论文剽窃,本科生毕业半年后被撤销学位!*数百家网站错误配置Google
2024年6月26日
其他

一图读懂《北京市算力基础设施建设实施方案(2024-2027年)》

文章来源:安全学习哪些事儿北京市经济和信息化局、北京市通信管理局印发《北京市算力基础设施建设实施方案(2024—2027年)》的通知。版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*非法售卖公民信息牵出“暗网”里的隐秘交易*《网络安全标准实践指南-网络安全产品互联互通资产信息格式》发布*韩国严打关键技术泄露
2024年6月26日
其他

哥斯拉webshell管理工具二次开发规避流量检测设备

文章来源:李白你好1►工具介绍哥斯拉webshell二次开发规避流量检测设备,目前测了国内两安全厂商的态感,连接和执行命令无任何告警,现在改了php和java的,后续尽快新增net的。java,net,php
2024年6月25日
其他

《网络反不正当竞争暂行规定》发布 9月1日起施行

文章来源:安全学习哪些事儿为预防和制止网络不正当竞争,维护公平竞争的市场秩序,鼓励创新,保护经营者和消费者的合法权益,促进数字经济规范健康持续发展,国家市场监督管理总局发布《网络反不正当竞争暂行规定》(点击阅读原文查看全文)。《规定》自2024年9月1日起施行。《规定》具有以下几个特点:一是坚持鼓励创新。保护企业创新成果,着力促进互联网行业发挥最大创新潜能。二是着力规范竞争。顺应我国数字经济发展新特点、新趋势、新要求,完善各类网络不正当竞争行为认定标准及规制要求。明确了仿冒混淆、虚假宣传等传统不正当竞争行为在网络环境下的新表现形式,列举了反向刷单、非法数据获取等新型网络不正当竞争行为。并设置兜底条款,为可能出现的新问题新行为提供监管依据。三是加强消费者权益保护。回应社会关切,对当前我国线上消费中侵害消费者权益的刷单炒信、好评返现、影响用户选择等焦点问题进行规制,为解决线上消费新场景新业态萌发的新问题提供政策支撑。四是强化平台责任。督促平台对平台内竞争行为加强规范管理,同时对滥用数据算法获取竞争优势等问题进行规制。五是优化执法办案。针对网络不正当竞争行为辐射面广、跨平台、跨地域等特点,对监督检查程序作出特别规定。创设专家观察员制度,为解决重点问题提供智力支撑和技术支持。六是明确法律责任。充分发挥市场监管领域法律法规“组合拳”作用,有效衔接反不正当竞争法、电子商务法、反垄断法、行政处罚法等法律。同时,明确了没收违法所得的法律责任,强化监管效果。《规定》自2024年9月1日起施行。市场监管总局将加强对各地市场监管部门的培训指导,着力做好网络不正当竞争行为规范和查处工作,切实维护经营者和消费者的合法权益,促进各类经营主体有序竞争、创新发展,以高质效反不正当竞争监管执法助力数字经济高质量发展。版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*“风水大师”靠30多家美容店“精准算命”
2024年6月24日
其他

记一次某地市小规模公司红队HW实战

前言2023hvv时,接到了某个地市的红队,比较有意思的是其中的一个目标公司规模很小,企查查查了一下公司规模,参保人数仅有30人,可怕的是这个小型公司域名过期,没了官网,其余的资产无从下手,这个目标拿不下影响整体成果,比较幸运才有了这篇水文。山穷水尽企查查查询到的公司规模总体来讲规模确实小,搜集该公司的网站信息根本搜集不到,然后查询了一下招聘网站,比较讽刺的是这个公司竟然没有招聘讯息,某联招聘没:某直聘也没有,其它常见的招聘平台也都搜了没找到这种情况无非就是只剩下了一种,就是查到的他们的注册公司的时候邮箱,竟然还是都是qq邮箱,3个qq邮箱……一度怀疑自己的运气要怎样能抽到这样的目标,这种情况下只能选择钓鱼。怀着忐忑的心情选择做了CS的免杀马,说实话确实花费时间,免杀不单单花费时间,关键是面对这种不确定的因素,能不能成功,是否有效,确实搞心态。起cs,centos8防火墙需要开端口,准备免杀马,直接生成exe,使用go重新打包exe即可,免杀项目分享https://cdn.githubjs.cf/boy-hack/go-strip/效果的话不是很好,Denfender过不了,免杀花时间试错成本高,使用shellcode加密,自写一个加密key效果还可以,测试只要使用cs截屏快捷键,过火绒以及360没啥问题。360最新病毒库也就3月份过360没啥问题,火绒测试也正常发送钓鱼邮件,文档内容自己发挥,伪造邮箱。发送钓鱼邮件。柳暗花明?邮件发送了几天了也没效果,文案内容也没问题,本来打算放弃了,机器上线了……进程注入,进程名可以忽略,上线第一剑,先搂浏览器存储密码。桌面上有存放的第三方的需求管理平台,拿到一部分数据。接着看抓取的浏览器凭证。获取到大量第三方以及无用的存储的网站信息以及浏览器的历史记录,这也说明为什么该公司没有网站,基本上所有的业务都是利用的第三方的平台做数据存储,这种目标除了钓鱼就是近源,说回来地市的HW近源也没必要了,基本成果也就是这样了,使用fscan内网扫一波结束。又一“村”内网果然除了终端没其他内容,主机名探测结果就能说明问题,准备结束的时候,想起来这这台终端的ip地址为192的私网,估计是路由器,利用nps走了个隧道,主打一个稳定加好用,看看路由器能不能拿下。华为的路由器,账号密码还在上面,运气确实不赖,进后台开ssh登录拿下路由器权限。需要配置。登录ssh。该目标交报告,结束。总结运气占一部分,说几点儿自己的tricks吧。免杀要做好是前提钓鱼文件内容要指明需要电脑终端打开,手机是无法上线的没资产的单位只能通过信息搜集了,实在没资产也就是钓鱼或者近源文章来源:本文作者Betta,首发于火线Zone版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*Kali
2024年6月24日
其他

一个好用的微信聊天记录提取工具

文章来源:HACK之道WeChatMsg介绍提取微信聊天记录,将其导出成HTML、Word、CSV文档永久保存,对聊天记录进行分析生成年度聊天报告。功能目前已完成以下功能,还有部分功能持续更新中,大家可以关注下这个项目。还原微信聊天界面
2024年6月21日
其他

某次极为顺畅的实战案例

c:\test.exe这里exe的位置只是一个示例,正常都是在tmp目录下的有CS的话,就上传frp2►本机信息收集上传mimikatz收集密码本,mimikatz收集密码mimikatz.exe
2024年6月20日
其他

湖北银行因数据安全管理不到位等被罚290万

文章来源:安全学习哪些事儿国家金融监督管理总局湖北监管局发布的行政处罚信息显示,湖北银行存在8项主要违法违规事实,被罚款290万元。8项违法违规事实为:流动资金贷款用途监控不审慎;贷后管理不尽职导致个人贷款资金被挪用;项目贷款管理不尽职,资本金未及时到位;贷款管理不审慎,风险暴露不及时;委托债权投资业务不审慎,形成不良;同业投资业务管理不审慎,形成不良;数据安全管理不到位,存在风险隐患;运维管理不到位,存在风险隐患。其中第7条涉及数据安全问题。目前,数据价值更加凸显,同时数据安全问题也较为严峻。据了解,已有多家银行的罚单涉及数据安全。版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*非法售卖公民信息牵出“暗网”里的隐秘交易*韩国严打关键技术泄露
2024年6月20日
其他

9款输入法被发现漏洞:影响10亿用户部分已修复

文章来源:安全学习那些事儿公民实验室近日发布的《The
2024年6月19日
其他

一次信息泄露到越权支付的实战

前言这是一次小程序的漏洞挖掘,漏洞在测试期间已上报思路访问排行榜从数据包中可以看到openid泄露,这里其实泄露了很多openid,为了方便只截了一个,接下来配合积分兑换越权使用他人账户兑换物品Burpsuite中设置,将请求中原有的我的openid替换为排行榜中的第一名的openidout2******进行礼物兑换,换个可乐勋章可以看到地址信息是空的,没有地址无法购买,而添加地址进行的认证是使用的OpenSession进行验证,无法越权上传地址,所以只能通过欺骗前端绕过填写地址,经过数据包读取,发现是生成订单时返回的地址信息addressInfo为空,则可以通过修改订单的响应数据包,将创建订单时返回的地址数据替换为我们的地址数据可以看到目前的请求数据包中的openid和响应中的addressinfo都被替换为了我们的原数据包:替换后的数据包:得到响应直接兑换成功,实现越权使用他人积分购买商品可以看到我本人是没有奖品兑换记录和积分的,无法购买到该商品,所有的积分扣除计算都来自于其他用户文章来源:奇安信攻防社区(whyubullyme)原文地址:https://forum.butian.net/share/1125版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*实战|记一次攻防演练打点过程*从管理协同软件到堡垒机的实战案例*记一次H1漏洞提交记录
2024年6月19日
其他

金融监管部门印发通知 规范三类银行互联网贷款业务

文章来源:安全学习哪些事儿据报道:近日,监管部门印发《关于进一步规范股份制银行等三类银行互联网贷款业务的通知》,指出,部分银行在互联网贷款业务的发展模式、风险管理、消费者权益保护等方面仍存在一系列问题。为进一步规范三类银行互联网贷款业务经营和管理﹐推动互联网贷款业务健康发展,更好服务实体经济,印发《通知》。通知》所指“三类银行”为股份制银行、城市商业银行、民营银行。《通知》强调,三类银行要坚持自主经营,切实提升数据获取、合同签订、授信审批、资金发放、品牌管理等环节的自主管理能力。要落实各项自主风控要求,不得将核心风控环节外包给合作机构,防止过度依赖合作机构,导致互联网贷款经营管理“空心化”。支持鼓励各行不断拓宽自营渠道,提升获客效率,提升对客户的直接服务能力,实现互联网贷款业务可持续发展。《通知》包含三个方面、十条具体内容。三大方面分别为:“树立稳健经营理念,健全业务治理体系”、“坚持全流程管理,提升自主风控能力”、“加强合作机构管理,保护消费者合法权益”。以下为《通知》三个方面的具体要求一、树立稳健经营理念,健全业务治理体系(一)三类银行董事会和高级管理层要审慎评估互联网贷款的市场环境、风险状况和发展前景,制定与本行资源禀赋、发展战略、风险管理、信息科技等方面情况相匹配的互联网贷款业务发展规划,不应过度依赖合作机构的获客引流或担保增信来追求互联网贷款业务规模或盈利的短期快速增长。(二)三类银行要不断完善互联网贷款业务管理机制和制度体系,健全相应的政策程序,制定科学有效的互联网贷款业务风险管理指标,及时有效识别、计量、评估、监测和控制风险要审慎设定互联网贷款业务总规模与结构分布、单一合作机构集中度等指标,避免过度依赖单一类别的互联网贷款业务或单一合作机构。(三)三类银行要不断健全相关考核和激励约束机制,将资产质量迁徙情况、处置前不良贷款形成率、担保增信类互联网贷款业务在代偿赔付前的逾期贷款形成率、消费者权益保护情况等纳入互联网贷款业务绩效考核体系。要加强互联网贷款业务的专项检查和专项审计,及时向监管部门提交相应的专项检查或内部审计报告。二、坚持全流程管理,提升自主风控能力(四)三类银行要坚持自主经营,切实提升数据获取、合同签订、授信审批、资金发放、品牌管理等环节的自主管理能力要落实各项自主风控要求,不得将核心风控环节外包给合作机构,防止过度依赖合作机构,导致互联网贷款经营管理“空心化”。支持鼓励各行不断拓宽自营渠道,提升获客效率,提升对客户的直接服务能力,实现互联网贷款业务可持续发展。(五)三类银行要加强互联网贷款的统一投信管理,多渠道收集并充分核实借款人信息,合理测算其收入,对其核定统一授信额度。要全面考虑借款人已有债务情况,做好授信额度动态管理,有效防范共债风险。要审慎评估借款人的真实偿债能力,不得仅因合作方提供担保增信而降低授信审核标准。要加强对借款人改变互联网贷款资金用途、多方归集资金、大额取现等行为的监测预警,对于合规风险和信用风险较高的,应当及时采取有效的风险防控措施。(六)三类银行要持续提升互联网贷款信息系统的可用性和可靠性,确保系统安全、稳定运行。要提升大数据风控能力,加强模型开发和迭代管理,提升模型有效性,持续监测已上线模型的有效性和稳定性,及时优化或淘汰有缺陷的模型。在与合作机构传输数据、记录交易等环节,要确保数据的安全性、真实性和完整性。三、加强合作机构管理,保护消费者合法权益(七)三类银行要加强互联网贷款业务的各类合作机构管理,建立全行上下统一的覆盖各类合作机构的准入退出机制,明确相应的准入退出标准和程序,选择财务能力强、风控水平高、市场评价好的合作机构。要对各类合作机构实施名单制管理,并由总行归口管理,每半年至少开展一次对合作机构名单的重检,适时动态调整。要在合作协议中明确合作机构的退出标准和约束性条款,督促各类合作机构遵守互联网贷款和消费者权益保护方面的监管要求。(八)三类银行要严格审查互联网贷款担保增信机构的业务资质、担保能力、股东背景等情况,不得接受无担保资质和不符合信用保险和保证保险经营资质监管要求的合作机构提供或变相提供担保增信服务。要将代偿赔付前的逾期贷款形成率、客户综合融资成本等情况作为担保增信类合作机构的重要评价标准,对代偿赔付前逾期贷款形成率和客户综合融资成本明显偏高的担保增信合作机构,及时采取压降合作规模、终止业务合作等措施。(九)三类银行要切实承担金融消费者权益保护主体责任向借款人充分披露互联网贷款的实际年利率、年化综合融资成本等信息。对于有合作机构参与的互联网贷款业务,要明确告知消费者实际息费收取规则及收取方等信息。要加强与合作机构的平等协商,约束合作机构不当收费行为,有效降低客户实际承担的综蠡婀缙患莆搌灵制合融资成本。(十)三类银行要切实加强催收合作机构管理,严禁违规催收,不得与存在严重违规催收行为的机构开展合作。对客户投诉集中或上升较快的催收合作机构,要加大检查频次,积极运用科技手段提高对委托催收作业的检查质效。对存在违法违规问题的合作机构和相关人员,通过督促扣减人员绩效、压降合作规模停止合作等手段严格惩戒。《通知》强调,中信百信银行参照本通知执行,另有规定的从其规定。版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*非法售卖公民信息牵出“暗网”里的隐秘交易*《网络安全标准实践指南-网络安全产品互联互通资产信息格式》发布*韩国严打关键技术泄露
2024年6月19日
其他

北京知识产权法院发布《涉数据产业竞争司法保护白皮书》

文章来源:安全学习哪些事儿在第24个世界知识产权日到来之际,北京知识产权法院在2024中关村论坛全球知识产权保护与创新论坛上发布了《涉数据产业竞争司法保护白皮书》。白皮书系统介绍了北京知识产权法院近三年来涉数据产业竞争类案件的基本情况和特点,并总结了保护数据权益的主要做法。2021年至2023年,北京知识产权法院共审结涉数据产业反不正当竞争案件339件,呈逐年上升趋势。案件主要涉及互联网行业、软件和信息技术服务业、智能制造业等,其中,数据抓取、刷量炒信、流量劫持等新型不正当竞争行为层出不穷。白皮书明确表明反不正当竞争法保护数据权益的司法态度,并提出涉数据竞争行为正当性判断时,应当考量是否对原告造成竞争性损害、是否损害消费者福利、是否损害竞争秩序、是否有利于技术创新等综合因素,为涉数据产业市场主体提供了示范性竞争准则。白皮书指出,涉数据产业竞争法保护仍面临着较大的挑战,包括数据保护路径有待拓宽,裁判依据有待探索厘清,经营者合法权益、消费者利益、公平竞争秩序以及数据产业发展等多重价值有待平衡等。白皮书提出,应进一步优化涉数据产业不正当竞争司法保护路径,区分场景评价涉数据竞争行为,根据数据技术特点合理分配举证责任,坚持利益平衡以及明确商业道德标准。就案件所反映的数据治理问题,白皮书建议完善数据合规制度,建立数据资产/产品登记与数据交易登记相结合、场内和场外交易相互支撑的可信登记体系,完善数据应用制度等。北京知识产权法院作为全国首家知识产权专门法院,始终立足司法职能作用,积极回应数智时代的新需求和新挑战,探索数据保护和数字治理新模式,持续以公平、公正、公开、高效的司法服务,为我国数字经济健康发展提供有力司法保障,为全球数字治理贡献中国式司法智慧。版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*北京发布《科创型中小企业合规管理指引(试行)》附全文*蒙对支付宝口令领走1万元红包,女子被抓!网友吵翻*交行App崩了?官方回应:因网络通讯故障!
2024年6月18日
其他

Tomcat漏洞利用工具

文章来源:夜组安全01工具介绍PUT文件上传ajp协议漏洞默认读取web.xml文件,漏洞利用方式是通过web.xml文件读取其中的class文件到本地弱口令检测02工具下载https://github.com/errors11/TomcatVuln版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并致歉。祝愿每一位读者生活愉快!本公号发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!推荐阅读*实战|记一次攻防演练打点过程*从管理协同软件到堡垒机的实战案例*记一次H1漏洞提交记录
2024年6月18日
其他

网络犯罪分子利用发展中国家作为勒索软件攻击的试验田

文章来源:安全学习哪些事儿随着勒索软件变得如此有利可图和广泛传播,黑客开始在发展中国家和新兴国家部署新的恶意软件,作为在攻击富裕国家的企业之前对其进行测试的一种方式。非洲、拉丁美洲和亚洲的组织首先受到攻击,因为它们的安全性往往较弱,引起的关注也较少。然后,黑客再攻击北美和欧洲的高知名度目标。网络安全公司Performanta撰文称,塞内加尔的一家银行、智利的一家金融服务公司、哥伦比亚的一家税务公司和阿根廷的一家政府经济机构都遭到了恶意软件的攻击,这些恶意软件后来被用于欧洲和北美地区。美杜莎是这些勒索软件变种中的一种,它的名字来源于它能通过窃取和加密数据将文件"变成石头"。2023年,它首次被用于攻击南非、塞内加尔和汤加的企业。后来,它又在美国、英国、加拿大、意大利和法国的99起入侵事件中被使用。Medusa受害者会看到一个主题行为!!!READ_ME_MEDUSA!!.txt的文件,指示用户在暗网上与勒索软件团伙展开谈判。如果不这样做,被盗数据就会在网上公布。网络安全集团Armis的首席技术官Nadir
2024年6月18日
其他

男子凌晨收到“床照”,点开看,主角竟是

文章来源:熊猫反诈偶然的一天你的手机突然收到一张“床照”点开看主角竟是自己就问你震不震惊?这不广安市邻水县的李先生就收到这样的照片故事回放(李先生与不法分子的通话录音)某天凌晨,广安市邻水县的李先生在睡眼蒙眬中突然收到一条陌生号码发来的彩信,点开一看,竟是“自己”与一名陌生女性的裸体床照。紧接着,对方又发来一条短信,称想平安,上午9点前回复电话15*********,过时不候。李先生知道自己从来没有拍过这种照片,也没有和任何陌生女性有过任何不清白的事,意识到自己是被AI换脸了,但也没过多在意,为了对方不再骚扰自己,便直接回复:你早晚会被抓的。早上起床后,李先生回想起自己凌晨收到的“床照”,为一探究竟,套出对方的真实意图,便主动与对方联系,问其有什么想法和要求。果不其然,对方自称“私家侦探”,受他人委托搜集到李先生的“私密视频”,但自己只求财,只要李先生愿意出40万元一次性解决,自己就销毁照片和视频,还称只给李先生二十分钟考虑。出于好奇,李先生让对方发来视频验货,但对方执意让自己先转钱,李先生便不再回复。眼看二十分钟过去,李先生依旧没有回话,对方就通过AI变声打通他的电话,声称再不转钱就将视频交给委托人。但李先生丝毫不为所动,还指责对方“做法不厚道”。最终,对方意识到自己敲诈不成,便匆匆挂断电话,这场“闹剧”就此结束。★注意!!不法分子通过电脑软件移花接木,用AI技术合成敲诈对象的个人“不雅视频”,或用PS技术合成敲诈对象的“艳照”,精准发送给选定对象,实施敲诈勒索。这种犯罪手法,虽然容易被识破,但也有部分受害人即使明知“不雅视频”或“艳照”是假的,为了保住名声,也会选择“破财消灾”,落入不法分子的陷阱。
2024年6月17日
其他

某次小红书帮助下的Edu SRC挖掘

1►记一次edu挖掘平时不怎么爱挖src,因此除了项目需要之外(基本全部都是企业的网站),业余几乎不会抽时间去挖挖各大众测平台的src,还没有挖过类似于学校edu这一类的src,于是就想着玩一下,看看有什么区别。2►目标定夺首先是目标的问题,一般对于网站的一些首页,内容太多,所以打起来会比较墨迹,因此这次目标定在了某个学校的智慧校园后台,一般这一类的后台管理系统都会存在类似于弱口令、登录绕过等各种问题,而且功能相对来说也比较简单。3►操作手册泄露在对网站目录进行扫描爆破的途中,发现了一个/doc路径,访问下载出来了一个系统的操作手册,按照以往的经验,这一类的操作手册一般都会存在很多可利用的地方,比如说一些默认的账号密码会写明,或者说后台的一些用户名账号密码可能会被泄露。果不其然,这里虽然后面大部分图片被打上了马赛克,但是依旧有少部分图片是泄露了学生的姓名,账号,管理员的账号admin_g等。拿到了账号之后,尝试了一轮的暴力破解,因为个人觉得这一类密码应该都是有规律的,可能就是学号或者姓名简写等,很遗憾的并没有,开发人员对登录错误次数限制为了5次,因此并没有能够成功登录到任何一个账号。4►JS泄露这里的JS文件有些许奇怪,它以前应该是测试的时候在内网有一个路径Env,从这个Env获取类似于配置的东西,这里应当某个子域名的外网。尝试访问配置文件的路径/Env,得到了很多的api接口的URL,根据各类接口的命名,可以看到它是通过前后端分离,通过不同的接口域名处理不同角色的逻辑,教师的、学生的,等等。这是一个Java编写的应用程序,根据经验,类似的api路径接口可能会存在springboot信息泄露或swagger接口文档能够被访问的问题,进行了尝试之后,发现每一个接口的URL路径都存在了swagger接口文档泄露的问题。5►Swagger接口泄露swagger接口文档未删除,能够被访问并不意味着一定存在漏洞,当开发人员对网站的各种权限措施等做的足够好时,接口文档也仅是一个接口文档了,只不过能够让攻击者快速摸清楚网站的各类接口和它的作用。在前面几个类似于登录Swagger接口文档并没有找到可利用的点,基本上都返回401
2024年6月17日
其他

群光电子Chicony Electronics遭黑客入侵:1.2TB内部资料泄露

Electronics)发布公告称其公司遭到黑客组织Hunters
2024年6月17日