Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
Enumerating Users on z/OS with LISTUSER
netspi.com
| 博客 |
#red-team
|
#user-enumeration
|
#mainframe
|
#zos
|
#racf
|
#password-spray
摘要
滥用 z/OS 上 RACF 的 LISTUSER 命令可枚举系统全部用户资料,对管理员账号的报错还会暴露哪些用户具有 SPECIAL 属性,为口令喷洒(password spray)与定向攻击铺路。
发布时间
2023-10-12 00:00
收录时间
2026-09-20 05:58
原文 ↗
← 上一篇
CVE-2023-44487:NetSPI 解析 HTTP/2 Rapid Reset 攻击
下一篇 →
NetSPI 威胁建模新方案,助力安全战略落地
相关内容
博客
·
netspi.com
Unix Underworld: Tales from the Dark Side of z/OS
NetSPI 在 Black Hat 与 DEF CON 的研究表明,z/OS Unix 是常被忽视的大型机攻击面,认证用户可经多条路径获得 APF 授权代码执行与 UID 0 权限。
博客
·
netspi.com
Hacking CICS: 7 Ways to Defeat Mainframe Applications
全球九成以上大型机使用 IBM CICS 处理交易。文章介绍七种实用的测试方法,帮助安全人员发现 CICS 与 IMS 大型机应用中的常见漏洞,并梳理开源工具与大型机渗透测试服务的最新进展。
博客
·
netspi.com
Mapping Mainframe Memory Made Easy
大型机渗透测试中若无法运行 PARMLIB 等特权命令,可直接遍历内存控制块获取同等信息。文章演示从 CVT 起沿指针链定位 TSO 命令表(CTLT)的过程,并提供 REXX 脚本实现 z/OS 内存映射的自动化读取。
博客
·
netspi.com
Mission for Mainframe | Part 1: Relevant Today
大型机每天处理高达一万亿次 Web 交易,仍是金融、政府与医疗关键系统的基石。系列第一篇回顾大型机发展史,解释其可靠性、可用性与可服务性(RAS)如何满足证券交易所等机构 99.999% 的可用性要求。
博客
·
netspi.com
大型机平台现状:2025 安全评估
基于在金融、医疗、政府等行业完成的大量大型机评估,NetSPI 发布 2025 年平台安全现状报告,涵盖 MFA 部署增长、从 DES 向 AES 的密码体系现代化,以及依然普遍存在的配置短板。
博客
·
netspi.com
NetSPI 在 SHARE 大型机 CTF 竞赛中夺冠
NetSPI 大型机渗透测试团队在 Broadcom 赞助的首届 SHARE 夺旗赛中夺冠,同时围绕大型机黑盒网络渗透与 OMVS(z/OS UNIX)攻击面进行了技术分享。
返回