Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
An Introduction to GCPwn – Part 1
netspi.com
| 博客 |
#cloud
|
#cloud-security
|
#pentesting
|
#python
|
#gcp
|
#gcpwn
摘要
GCPwn 是一款受 AWS 测试工具 Pacu 启发的 Python 框架,统一管理 ADC、OAuth2 token 与 Service Account JSON 密钥等多种凭据,集成枚举与利用模块并被动追踪权限。第一部分介绍安装方式、凭据管理与核心概念。
发布时间
2024-07-29 00:00
收录时间
2026-09-20 05:57
原文 ↗
← 上一篇
Escalating Privileges in Google Cloud via Open Groups
下一篇 →
CrowdStrike Global IT Outage: Time to Reflect on the Process for Security Vendor Updates?
相关内容
博客
·
netspi.com
An Introduction to GCPwn – Parts 2 and 3
GCPwn 系列后半部分演示完整的 GCP 攻击路径:从获取用户邮箱凭据、通过 ADC 认证启动工具,到生成 Service Account Key 横向切换项目,再到滥用 Secrets Manager 中的 HMAC Key 枚举并下载存储桶数据。
博客
·
netspi.com
将 Azure 服务用于红队行动
探讨将红队钓鱼页面与载荷托管在微软受信任域名之下的 Azure 服务上,借助其良好的域名声誉绕过 Web 过滤,作为 Domain Fronting 式微后的替代方案,并给出各服务的 Talos 信誉评分参考。
博客
·
netspi.com
2013 Cyber Threat Forecast Released
Georgia Tech 信息安全中心发布 2013 年新兴网络威胁预测:除云端僵尸网络、移动浏览器与移动钱包漏洞、恶意代码混淆外,还特别点名供应链中的假冒硬件风险与医疗行业数据安全挑战,值得安全从业者一读。
博客
·
netspi.com
云环境渗透测试
作者听了会议上几场云渗透测试演讲后颇为失望:讲者反复强调共享基础设施的连带风险和获取云厂商授权的难度,并无新意。作者认为云环境渗透测试与传统测试没有本质区别——资产可能虚拟化或共享,但安全控制与测试方法基本一致。
博客
·
netspi.com
EMR Security in the Cloud
NetSPI 基于 HHS 数据墙泄露统计分析认为,目前证据不足以判定将电子病历(EMR)迁移上云是否会推高 HIPAA 违规风险:业务关联方(BA)相关事件约占 20%,且多与物理失窃有关,比例与医疗服务方自身相近,上云仍需审慎尽调。
博客
·
netspi.com
Security in the Cloud
NetSPI 建议组织在上云前完成风险分析:对机密性要求极高的数据可拒绝迁移,做好数据分类并核对合规义务;对云基础设施的未知风险需以上移控制层补偿(如在应用层强化防护),并建立新应用上云评估与周期性复核流程。
返回