2014-05-01 12:10
几年前曲P9开始研究flash时,我问过他这么搞的可行性,不过直到现在才有人用还是出乎了意料。攻防对抗往后越来越精彩了。
2014-05-01 11:46
攻击者很聪明啊,把关键的ie漏洞触发代码加密放到flash文件里面,通过flash里面的ExternalInterface.call来运行javascript代码来实现漏洞触发,而不需要直接把javascript触发代码放到网页里面,规避一些模式匹配.
2014-05-01 09:37
更正一点:SGSRC的虚拟货币汇率似乎不是固定的,对低价商品约1:5,高价商品约1:10。大概是鼓励攒多一些再兑换。
2014-05-01 09:25
首先恭喜SGSRC(@搜狗安全应急响应中心)开张。从各种设计看,可能也参考了TSRC这个国内*SRC的始祖,甚至奖励的虚拟货币对人民币的汇率也是约1:5。但SGSRC设计时可能误以为TSRC的“积分”就是“安全币”,其实两者间存在最高1:90的关系。这导致了在SGSRC,最严重漏洞的积分是10,相当于人民币50元。
2014-05-01 09:25
首先恭喜SGSRC(@搜狗安全应急响应中心)开张。从各种设计看,可能也参考了TSRC这个国内*SRC的始祖,甚至奖励的虚拟货币对人民币的汇率也是约1:5。但SGSRC设计时可能误以为TSRC的“积分”就是“安全币”,其实两者间存在最高1:90的关系。这导致了在SGSRC,最严重漏洞的积分是10,相当于人民币50元。