
Подборка качественных статей по безопасности. Отличные статьи.
Подборка качественных статей по безопасности(будет перестроено)```
Some are inconvenient to release.
Some forget update,can see me star.
collection-document awesome
以前的链接中大多不是优质的
渗透测试部分不再更新
因精力有限,缓慢更新
Author: [tom0li]
Blog: https://tom0li.github.io
- [Project Description](#project-description)
- [Github-list](#github-list)
- [Awesome-list](#awesome-list)
- [Разработка](#开发)
- [Прочее](#其它)
- [Безопасность](#安全)
- [Список по безопасности](#安全list)
- [Анализ рынка безопасности](#安全市场洞察)
- [Облачная безопасность](#云安全)
- [Основы облака](#云基础知识)
- [Безопасность cloud-native](#云原生安全)
- [Атака и защита в облаке](#云上攻防)
- [VM](#vm)
- [vCenter](#vcenter)
- [SLP](#slp)
- [Безопасность ИИ](#ai安全)
- [Новые решения в области безопасности](#新安全方案)
- [Построение безопасности следующего поколения](#构建下一代安全)
- [Zero Trust](#零信任)
- [DevSecOps](#devsecops)
- [Обнаружение угроз](#威胁检测)
- [RASP](#rasp)
- [HIDS](#hids)
- [WAF](#waf)
- [Руководство по построению WAF](#waf建设指南)
- [BypassWAF](#bypasswaf)
- [Обнаружение Webshell](#webshell检测)
- [Обнаружение reverse shell](#反弹shell检测)
- [EDR](#edr)
- [AV](#av)
- [Обнаружение латерального перемещения — подход с honeypot](#横向移动检测-蜜罐思路)
- [Обнаружение вредоносного трафика](#恶意流量检测)
- [IDS](#ids)
- [Обнаружение текста](#文本检测)
- [Операции безопасности](#安全运营)
- [Безопасность данных](#数据安全)
- [Картографирование сети](#网络测绘)
- [Безопасность связи](#通信安全)
- [Связь end-to-end (первая версия)](#端对端通信初版)
- [SNI](#sni)
- [Личная безопасность](#个人安全)
- [Исследование APT](#apt研究)
- [Список продвинутых угроз](#高级威胁-list)
- [Threat Intelligence](#威胁情报)
- [Фишинг](#钓鱼)
- [C2-RAT](#c2-rat)
- [Предупреждения и исследования](#预警研究)
- [ImageMagick](#imagemagick)
- [Exchange](#exchange)
- [Privilege-Escalation](#privilege-escalation)
- [VPN](#vpn)
- [Sangfor](#sangfor)
- [Pulse](#pulse)
- [Palo](#palo)
- [Fortigate](#fortigate)
- [Citrix Gateway/ADC](#citrix-gatewayadc)
- [Tomcat](#tomcat)
- [FUZZING](#fuzzing)
- [Аудит кода — JAVA](#代码审计-java)
- [Десериализация — прочее](#反序列化-其他)
- [RMI](#rmi)
- [Shiro](#shiro)
- [Fastjson](#fastjson)
- [Dubbo](#dubbo)
- [CAS](#cas)
- [Инъекция шаблонов Solr](#solr模版注入)
- [Apache Skywalking](#apache-skywalking)
- [Spring](#spring)
- [Spring-boot](#spring-boot)
- [Spring-cloud](#spring-cloud)
- [Spring-data](#spring-data)
- [Блокчейн](#区块链)
- [Пентест](#渗透)
- [Пентест периметра](#边界渗透)
- [Записи и итоги пентеста](#渗透记录和总结)
- [Сбор информации](#信息收集)
- [Полигон](#靶场)
- [Техники пентеста](#渗透技巧)
- [Пентест внутренней сети](#内网渗透)
- [Эксплуатация Exchange (старое)](#exchange利用旧)
- [hash ticket Credential](#hash-ticket-credential)
- [Прокси-переадресация и повторное использование портов](#代理转发与端口复用)
- [Платформы для внутренней сети](#内网平台)
- [Техники внутренней сети](#内网技巧)
- [Повышение привилегий](#提权利用)
- [Bug_Bounty](#bug_bounty)
- [Web](#web)
- [XXE](#xxe)
- [XSS](#xss)
- [Jsonp](#jsonp)
- [CORS](#cors)
- [CSRF](#csrf)
- [SSRF](#ssrf)
- [SQL](#sql)
- [Включение файлов](#文件包含)
- [Загрузка файлов](#上传)
- [Чтение произвольных файлов](#任意文件读取)
- [Обман веб-кэша](#web缓存欺骗)
- [Отравление веб-кэша](#web缓存投毒)
- [SSI](#ssi)
- [SSTI](#ssti)
- [JS](#js)
- [DNS](#dns)
- [Прочее](#其他)
- [Git](#git)
- [QR-код](#二维码)
- [Краулеры](#爬虫)
- [Эффективность](#效率)
- [Научпоп](#科普)
- [Contribute](#contribute)
- [Acknowledgments](#acknowledgments)
- [Star](#star)
## Github-list
### Awesome-list
* [awesome-web-security](https://github.com/qazbnm456/awesome-web-security)
* [Awesome-Hacking](https://github.com/Hack-with-Github/Awesome-Hacking) - список с 10 000+ звёздами
* [awesome-malware-analysis](https://github.com/rshipp/awesome-malware-analysis)
* [Android Security](https://github.com/ashishb/android-security-awesome) - коллекция ресурсов по безопасности Android.
* [Security](https://github.com/sbilly/awesome-security) - программное обеспечение, библиотеки, документы и другие ресурсы.
* [An Information Security Reference That Doesn't Suck](https://github.com/rmusser01/Infosec_Reference)
* [Security Talks](https://github.com/PaulSec/awesome-sec-talks) - курируемый список конференций по безопасности.
* [OSINT](https://github.com/jivoi/awesome-osint) - отличный список OSINT-ресурсов.
* [The toolbox of open source scanners](https://github.com/We5ter/Scanners-Box) - инструментарий open-source сканеров
* [blackhat-arsenal-tools](https://github.com/toolswatch/blackhat-arsenal-tools) - официальный репозиторий инструментов Black Hat Arsenal
* [awesome-iot-hacks](https://github.com/nebgnahz/awesome-iot-hacks)
* [awesome-awesome](https://github.com/emijrp/awesome-awesome)
* [Курируемый список awesome-списков](https://github.com/sindresorhus/awesome)
* [Awesome Awesomness](https://github.com/bayandin/awesome-awesomeness) - список списков.
* [PENTESTING-BIBLE](https://github.com/blaCCkHatHacEEkr/PENTESTING-BIBLE) - содержимое, связанное с безопасностью
* [Web-Security-Learning](https://github.com/CHYbeta/Web-Security-Learning) - by CHYbeta
* [Software-Security-Learning](https://github.com/CHYbeta/Software-Security-Learning) - by CHYbeta
* [MiscSecNotes](https://github.com/JnuSimba/MiscSecNotes) - заметки от JnuSimba
* [AndroidSecNotes](https://github.com/JnuSimba/AndroidSecNotes) - заметки
* [LinuxSecNotes](https://github.com/JnuSimba/LinuxSecNotes) - заметки
* [Подборка ресурсов по безопасности Python и ревью кода](https://github.com/bit4woo/python_sec)
* [Pentest_Interview](https://github.com/Leezj9671/Pentest_Interview)
* [tanjiti — источники информации](https://github.com/tanjiti/sec_profile) - by tanjiti из Baidu: ежедневно собираемые источники информации по безопасности
* [CVE-Flow](https://github.com/404notf0und/CVE-Flow) - by 404notfound: мониторинг инкрементальных обновлений CVE, прогнозирование CVE EXP на основе глубокого обучения и автоматическая рассылка
* [security_w1k1](https://github.com/euphrat1ca/security_w1k1/) euphrat1ca постоянно обновляет репозиторий, связанный с безопасностью
### Разработка
* [Полный ликбез по продвинутым знаниям для интернет-инженеров Java](https://github.com/doocs/advanced-java)
* [Руководство по изучению Java + подготовка к собеседованию: основные знания, которые нужно освоить большинству Java-программистов](https://github.com/Snailclimb/JavaGuide)
* [Python Cheat Sheet ](https://github.com/crazyguitar/pysheeet)
* [Подборка full-stack ресурсов для программистов.](https://github.com/charlax/professional-programming)
* [web, фронтенд, javascript, nodejs, electron, babel, webpack, rollup, react, vue ...](https://github.com/senntyou/blogs)
* [Вопросы с собеседований по Python](https://github.com/taizilongxu/interview_python)
* [Python-100-Days](https://github.com/jackfrued/Python-100-Days)
* [python3-source-code-analysis](https://github.com/flaggo/python3-source-code-analysis)
* [Coding Interview University](https://github.com/jwasham/coding-interview-university)
* [tech-interview-handbook](https://github.com/yangshun/tech-interview-handbook) - хорошо
* [Базовые знания, обязательные для собеседования](https://github.com/CyC2018/CS-Notes)
* [Основы CS](https://github.com/selfboot/CS_Offer/)
* [Заметки к собеседованиям: алгоритмы/глубокое обучение/NLP](https://github.com/imhuay/Algorithm_Interview_Notes-Chinese)
* [Заметки по алгоритмам](https://github.com/labuladong/fucking-algorithm)
* [50 реализаций структур данных и алгоритмов, которые нужно знать](https://github.com/wangzheng0822/algo)
* [interview_internal_reference](https://github.com/0voice/interview_internal_reference)
* [reverse-interview](https://github.com/yifeikong/reverse-interview-zh) - вопросы, которые стоит задать интервьюеру в конце технического собеседования
### Прочее
* [Рекомендуемый список книг для специалистов по ИБ](https://github.com/riusksk/secbook)
* [Руководство по английскому для программистов v1.2](https://github.com/yujiangshui/A-Programmers-Guide-to-English)
* [Слова, которые китайские программисты часто произносят неправильно](https://github.com/shimohq/chinese-programmer-wrong-pronunciation)
* [Законы, теории, принципы и паттерны, полезные разработчикам](https://github.com/nusr/hacker-laws-zh)
* [SecLists](https://github.com/danielmiessler/SecLists) - коллекция разнообразных списков, используемых при оценке безопасности.
* [Коллекция web-атакующих payload'ов](https://github.com/foospidy/payloads) коллекция payload'ов
* [Собрано и упорядочено: ментальные карты по безопасности](https://github.com/phith0n/Mind-Map) - by p牛
* [Коллекция ментальных карт по безопасности](https://github.com/SecWiki/sec-chart) - от SecWiki
* [Android-Reports-and-Resources](https://github.com/B3nac/Android-Reports-and-Resources) - HackerOne Reports
* [AppSec](https://github.com/paragonie/awesome-appsec) - ресурсы для изучения безопасности приложений.
* [Infosec](https://github.com/onlurking/awesome-infosec) - ресурсы по информационной безопасности: пентест, форензика и другое.
* [YARA](https://github.com/InQuest/awesome-yara) - правила, инструменты и сообщество YARA.
* [macOS-Security-and-Privacy-Guide](https://github.com/drduh/macOS-Security-and-Privacy-Guide)
* [awesome-security-weixin-official-accounts](https://github.com/DropsOfZut/awesome-security-weixin-official-accounts)
* [2018-2020: активные технические блогеры/блоги в молодёжном сообществе безопасности](https://github.com/404notf0und/Security-Data-Analysis-and-Visualization) - by 404notf0und
* [996.Leave](https://github.com/623637646/996.Leave)
* [Ключевые моменты аренды жилья: Пекин, Шанхай, Гуанчжоу, Шэньчжэнь, Ханчжоу](https://github.com/soulteary/tenant-point)
* [Покупка жилья в Пекине](https://github.com/facert/beijing_house_knowledge)
* [Гид по покупке жилья в Пекине](https://github.com/yangyiRunning/Beijing-House)
* [Покупка жилья в Шанхае](https://github.com/ayuer/shanghai_house_knowledge)
* [Покупка жилья в Ханчжоу](https://github.com/houshanren/hangzhou_house_knowledge)
* [awesome-macOS](https://github.com/iCHAIT/awesome-macOS) - программы для macOS
* [awesome-mac](https://github.com/jaywcjlove/awesome-mac/blob/master/README-zh.md#%E5%BC%80%E5%8F%91%E8%80%85%E5%B7%A5%E5%85%B7) - программы для macOS
* [ruanyf](https://github.com/ruanyf/weekly) - еженедельник для любителей технологий
## Безопасность
### Список по безопасности
* [arxiv.org](https://arxiv.org/) база научных статей
* [Учебные записи 404notf0und](https://github.com/404notf0und/Always-Learning#APT%E6%A3%80%E6%B5%8B) обратить внимание на раздел обнаружения безопасности
* [Собранные Donot материалы по обнаружению вторжений](https://github.com/donot-wong/SecAcademic)
* [Блог Чжэн Ханя](https://www.cnblogs.com/littlehann/) просматривать всё подряд
* [Блог cdxy](https://www.cdxy.me/) очень круто
* [Блог zuozuovera](https://www.zuozuovera.com/) золотые руки
* [Итоги академического сообщества безопасности за 2018 год](https://mp.weixin.qq.com/s/eQ5os0Fdb498BoQLKUDmrA) - WeChat-канал «Академическое сообщество безопасности»
* [security-hardening](https://github.com/decalage2/awesome-security-hardening) полное руководство по усилению безопасности
### Анализ рынка безопасности
Обзор ситуации на рынке безопасности, тренды и закономерности. Отечественные и зарубежные вендоры, ведущие бизнес в сфере безопасности.
* [Конференция по безопасности XDef 2021](https://mp.weixin.qq.com/s/RlEu_qVaj1rIhBuf0vQp8g)
### Облачная безопасность
#### Основы облака
* [Введение в виртуализацию](https://yuvaly0.github.io/2020/06/19/introduction-to-virtualization.html)
* [kvm](https://github.com/yifengyou/learn-kvm) заметки по kvm от yifengyou
#### Безопасность cloud-native
* [Google: модель BeyondProd](https://cloud.google.com/security/beyondprod?hl=zh-cn)
* [Практика безопасности контейнеров в cloud-native от Meituan](https://tech.meituan.com/2020/03/12/cloud-native-security.html)
* [Наблюдение за трендами обнаружения вторжений в cloud-native](https://xz.aliyun.com/t/7841)
* [Возможности облачной безопасности, которые открывает cloud-native](https://www.freebuf.com/articles/network/242950.html) обзор рынка cloud-native безопасности (нетехнический)
* [Белая книга по безопасности Alibaba Cloud](https://github.com/tom0li/collection-document/blob/master/%E9%98%BF%E9%87%8C%E4%BA%91%E5%AE%89%E5%85%A8%E7%99%BD%E7%9A%AE%E4%B9%A6.pdf)
#### Атака и защита в облаке
* [Awesome-serverless](https://github.com/puresec/awesome-serverless-security/)
* [Пентест cloud-native](https://mp.weixin.qq.com/s/Aq8RrH34PTkmF8lKzdY38g) записи neargle о пентесте cloud-native: какие сервисы могут встретиться и какие подходы к тестированию применять. Сейчас это самое полное публичное введение в пентест cloud-native в Китае.
* [Red Teaming for Cloud](https://mp.weixin.qq.com/s/lUHd6lmFl3m9BMdSC2wwcw) доходчиво объясняется, что такое red team, и показаны некоторые типичные пути cloud-пентеста
* [tom0li: кратко о побеге из docker](https://tom0li.github.io/Docker%E9%80%83%E9%80%B8%E5%B0%8F%E7%BB%93%E7%AC%AC%E4%B8%80%E7%89%88/) три способа побега из docker с точки зрения атаки, реальные сценарии побега и методы атак, нацеленных на инженеров
* [Kubernetes security](https://github.com/kabachook/k8s-security) репозиторий с материалами и исследованиями по безопасности Kubernetes.
* [Первое знакомство с атакой и защитой serverless functions](https://www.cdxy.me/?p=836) пути атак на serverless functions и методы защиты и обнаружения
* [Атака и защита БД RDS](https://xz.aliyun.com/t/8451) используя утёкший AccessKey, после настройки можно подключаться к RDS из внешней сети
* [Контейнеры встречаются с облаком: тест MinIO](https://mp.weixin.qq.com/s/X04IhY9Oau-kDOVbok8wEw) в основном SSRF в объектном хранилище MinIO; эксплуатация через POST SSRF с редиректом 307
* [Риски безопасности при использовании Helm2 в Kubernetes](http://rui0.cn/archives/1573) описываются конкретные операции по получению secrets в Helm2
* [Расследование массовых вторжений в K8s через порт 6443](https://www.cdxy.me/?p=833) некорректная конфигурация аутентификации позволяет анонимному пользователю обращаться к API k8s с привилегиями, запрашивать создание pod для запуска docker, в docker создавать привилегированный контейнер и выполнять вредоносные команды, затем удалять созданный pod
* [Пентест K8s: эксплуатация kube-apiserver](https://www.cdxy.me/?p=839) описан классический путь атаки: в полученном pod ищем service account с высокими привилегиями
* [Пентест K8s: эксплуатация etcd](https://www.cdxy.me/?p=827) неавторизованный etcd и команды пентеста, когда у атакующего есть сертификат: чтение service account token, команды для захвата кластера
* [Безопасность данных K8s: схемы защиты Secrets](https://www.cdxy.me/?p=832)
* [Fantastic Conditional Access Policies and how to bypass them](https://dirkjanm.io/assets/raw/fantastic_policies_cloud_roundup.pdf) тема Dirk-jan про Azure
* [I’m in your cloud: A year of hacking Azure AD](https://dirkjanm.io/assets/raw/Im%20in%20your%20cloud%20bluehat-v1.0.pdf) тема Dirk-jan про Azure
* [В механизме авторизации доступа Istio обнаружена очередная критическая уязвимость CVE-2020-8595](https://mp.weixin.qq.com/s?__biz=MzIyODYzNTU2OA==&mid=2247487481&idx=1&sn=02a38db691331634fe41a413beb58694&chksm=e84fa926df382030ac57be9c1ee9cb8836ec37fc79e3a2cef68acb6945a51f0ed94882e39611) некорректная проверка режима точного совпадения (exact) в Istio приводит к неавторизованному доступу
#### VM
##### vCenter
* [Анализ уязвимости CVE-2021-21972: RCE в vCenter 6.5-7.0](http://noahblog.360.cn/vcenter-6-5-7-0-rce-lou-dong-fen-xi/)
* [VMware vCenter RCE: заметки на граблях — какие знания можно извлечь из простой RCE-уязвимости ](https://mp.weixin.qq.com/s/eamNsLY0uKHXtUw_fiUYxQ) рассказывается, почему нельзя изменять пакеты в Burp для загрузки файлов
##### SLP
* [CVE-2020-3992 & CVE-2021-21974: Pre-Auth Remote Code Execution in VMware ESXi ](https://www.zerodayinitiative.com/blog/2021/3/1/cve-2020-3992-amp-cve-2021-21974-pre-auth-remote-code-execution-in-vmware-esxi) описываются два CVE: в SLP, поддерживаемом VMware на основе openSLP, есть UAF-уязвимость, и патч можно обойти
### Безопасность ИИ
* [AI-for-Security-Learning](https://github.com/404notf0und/AI-for-Security-Learning) сила ИИ - by 404notf0und
* [0xMJ:AI-Security-Learning](https://github.com/0xMJ/AI-Security-Learning#webshell%E6%A3%80%E6%B5%8B)
* [Adversarial ML Threat Matrix](https://github.com/mitre/advmlthreatmatrix) противодействие системам машинного обучения
* [Матрица угроз и рисков для безопасности ИИ](https://ai.tencent.com/ailab/media/AI%E5%AE%89%E5%85%A8%E7%9A%84%E5%A8%81%E8%83%81%E9%A3%8E%E9%99%A9%E7%9F%A9%E9%98%B5.pdf)
* [Исследование методов распознавания веб-панелей управления на основе машинного обучения](https://security.tencent.com/index.php/blog/msg/176) обзор устройства модуля распознавания панелей управления во внутренней системе трафика Tencent
### Новые решения в области безопасности
#### Построение безопасности следующего поколения
* [Эластичная безопасная сеть — построение интернета безопасности следующего поколения](https://mp.weixin.qq.com/s/epFSC88J7LF3BGwQdoZ-Rg)
#### Zero Trust
* [Чжан Оу: практика доверенной сети цифрового банка](https://mp.weixin.qq.com/s/VRG9LEbGTxhpMmCUTUSA8w) концепция Zero Trust
* [Инструмент-прокси для Zero Trust](https://github.com/mandatoryprogrammer/CursedChrome/blob/master/README.md) использует Chrome в качестве прокси: через Chrome можно обращаться к веб-сервисам, доступным жертве
#### DevSecOps
* [Концепция DevSecOps и размышления](https://mp.weixin.qq.com/s/_jBmFdtyXY5D_YrrTUP1iQ) Центр реагирования на инциденты безопасности Tencent
* [Awesome-DevSecOps](https://github.com/devsecops/awesome-devsecops)
### Обнаружение угроз
* [Некоторые заблуждения о применении security intelligence](https://zhuanlan.zhihu.com/p/88042567)
#### RASP
* [Кратко о RASP](https://lucifaer.com/2019/09/25/%E6%B5%85%E8%B0%88RASP/)
* [На основе OpenRASP — подробно о загрузке классов в RASP](https://xz.aliyun.com/t/8148)
#### HIDS
* [Проектирование архитектуры распределённого кластера HIDS](https://www.cnxct.com/distributed-hids-cluster-architecture-design/) техническая команда Meituan
#### WAF
##### Руководство по построению WAF
* [Практика построения, эксплуатации WAF и применения ИИ](https://mp.weixin.qq.com/s?__biz=MjM5NzE1NjA0MQ==&mid=2651199346&idx=1&sn=99f470d46554149beebb8f89fbcb1578&chksm=bd2cf2d48a5b7bc2b3aecb501855cc2efedc60f6f01026543ac2df5fa138ab2bf424fc5ab2b0&scene=21#wechat_redirect)
##### BypassWAF
* [Итоги крауд-теста WAF MenShen](https://mp.weixin.qq.com/s/w5TwFl4Ac1jCTX0A1H_VbQ)
* [Личные наработки по обходу WAF при инъекциях (с методами обхода 6 распространённых WAF)](https://www.t00ls.net/viewthread.php?tid=43687&extra=&page=1)
* [Профи покажет, как обойти обычный WAF](https://www.secpulse.com/archives/69983.html)
* [Небольшие приёмы обхода при SQL-инъекциях](https://mp.weixin.qq.com/s/fSBZPkO0-HNYfLgmYWJKCg)
* [Обход WAF на уровне протокола HTTP](https://www.freebuf.com/news/193659.html)
* [Обход всех WAF с помощью chunked transfer](https://www.anquanke.com/post/id/169738)
* [Обходные пути и методы обхода WAF](https://www.qiaoyue.net/2019/WAF%E7%BB%95%E8%BF%87%E7%9A%84%E6%8D%B7%E5%BE%84%E4%B8%8E%E6%96%B9%E6%B3%95/)
* [Некоторые соображения об обходе WAF](http://static.anquanke.com/download/b/security-geek-2019-q2/article-18.html)
* [Обход WAF: загрузка JSP-webshell и Tomcat](https://www.anquanke.com/post/id/210630#)
* [JSP webshell в разных вариациях](https://xz.aliyun.com/t/7798)
#### Обнаружение Webshell
* [Обнаружение и уничтожение memshell типа Java Web Filter](http://gv7.me/articles/2020/kill-java-web-filter-memshell/)
* [Сканирование, перехват и уничтожение memshell типа Filter/Servlet](https://gv7.me/articles/2020/filter-servlet-type-memshell-scan-capture-and-kill/)
* [Об атаке и защите Java in-memory Webshell](https://mp.weixin.qq.com/s/DRbGeVOcJ8m9xo7Gin45kQ)
* [Всё о JSP Webshell — раздел об атаке](https://mp.weixin.qq.com/s/YhiOHWnqXVqvLNH7XSxC9w)
* [Webshell: атака и защита PHP](https://github.com/qiyeboy/kill_webshell_detect/blob/master/%E7%9F%A5%E8%AF%86%E6%98%9F%E7%90%83-webshell%E6%94%BB%E4%B8%8E%E9%98%B2.pdf)
* [Применение теории распространения меток в обнаружении Webshell — PHP](https://mp.weixin.qq.com/s/MFmSliCQaaVEQ0E66vN5Xg)
* [Новое начало: обнаружение webshell](https://iami.xyz/New-Begin-For-Nothing/)
* [Внедрение spring in-memory webshell через intercetor](https://github.com/LandGrey/webshell-detect-bypass/blob/master/docs/inject-interceptor-hide-webshell/inject-interceptor-hide-webshell.md) статья рассматривает атаку и эксплуатацию
#### Обнаружение reverse shell
* [Исследование принципов reverse shell и технологий обнаружения](https://www.cnblogs.com/LittleHann/p/12038070.html) - от LittleHann
* [Анатомия reverse shell](https://cloud.tencent.com/developer/article/1645464)
* [Подробно о многомерных технологиях обнаружения reverse shell](https://www.freebuf.com/articles/network/263684.html)
#### EDR
* [Lets-create-an-edr-and-bypass](https://ethicalchaos.dev/2020/06/14/lets-create-an-edr-and-bypass-it-part-2/)
* [openedr](https://github.com/ComodoSecurity/openedr) open-source EDR-продукт
#### AV
* [exploiting-almost-every-antivirus-software](https://www.rack911labs.com/research/exploiting-almost-every-antivirus-software/) контрмеры против AV: с помощью символических ссылок использовать высокие привилегии AV для удаления произвольных файлов
* [Bypassing Windows Defender Runtime Scanning](https://labs.f-secure.com/blog/bypassing-windows-defender-runtime-scanning/) перечисляется, какие API-вызовы триггерят проверку Defender; обнаружено, что Defender запускается при создании CreateProcess и CreateRemoteThread. Предложены три решения: переписать вызовы API, добавить/изменить инструкции для динамической расшифровки и загрузки, и сделать так, чтобы Defender не сканировал эту область. Автор опирается на механизм сканирования Defender (виртуальная память довольно большая, поэтому сканируются только страницы MEM_PRIVATE или с правами RWX): когда вызывается подозрительный API, динамически устанавливаются права памяти PAGE_NOACCESS, и Defender не проводит проверку безопасности этой области.
* [Engineering antivirus evasion](https://blog.scrt.ch/2020/06/19/engineering-antivirus-evasion/)
* [Bypass Windows DefenderAttack Surface Reduction](https://data.hackinn.com/ppt/OffensiveCon2019/Bypass%20Windows%20Exploit%20Guard%20ASR.pdf)
* [Проблема сканирования имён файлов в Defender](http://2016.eicar.org/85-0-Download.html)
* [herpaderping](https://github.com/jxy-s/herpaderping) новый способ обхода Defender
* [Реализация shellcodeLoader](https://paper.seebug.org/1413/) методы выполнения shellcode и обхода песочницы
* [Malware_development_part](https://0xpat.github.io/Malware_development_part_5/) серия обучающих материалов по разработке вредоносного ПО
* [Обнаружение антивирусами и список точек Hook](https://github.com/D3VI5H4/Antivirus-Artifacts/blob/main/ANTIVURUS_ARTIFACTS.pdf)
#### Обнаружение латерального перемещения — подход с honeypot
* [Honeypots](https://github.com/paralax/awesome-honeypots) - honeypot'ы, инструменты, компоненты и другое.
* [Hunting for Skeleton Key Implants](https://riccardoancarani.github.io/2020-08-08-hunting-for-skeleton-keys/) обнаружение персистентности Skeleton Key
* [Создание учётной записи-приманки для обнаружения Kerberoast](https://www.pentestpartners.com/security-blog/honeyroasting-how-to-detect-kerberoast-breaches-with-honeypots/)
#### Обнаружение вредоносного трафика
* [Разбор задач DataCon2020: отслеживание ботнета с помощью honeypot и DNS-трафика](https://www.cdxy.me/?p=829)
* [Эксперимент со скрытой связью через DNS-туннель && попытка воспроизвести подход к обнаружению через векторизацию признаков](https://www.cnblogs.com/LittleHann/p/8656621.html#_label0)
* [maltrail](https://github.com/stamparm/maltrail#introduction) open-source продукт для обнаружения трафика
* [Обнаружение стандартных модулей Cobalt Strike через named pipe](https://labs.f-secure.com/blog/detecting-cobalt-strike-default-modules-via-named-pipe-analysis/) обнаружение memory pipe, создаваемого при выполнении стандартных модулей CS после подключения
* [Обнаружение угроз с помощью DNS-данных](https://mp.weixin.qq.com/s/6CtRd7o4IjreLaU-hFt9vQ) описание 360 DNSMON: с помощью мониторинга DNS обнаружен бэкдор skidmap, некоторые методы анализа
* [DNSMon: обнаружение угроз с помощью DNS-данных](https://blog.netlab.360.com/use-dns-data-produce-threat-intelligence-2/) мониторинг событий через DNSMON и корреляционный анализ событий
* [evading-sysmon-dns-monitoring](https://blog.xpnsec.com/evading-sysmon-dns-monitoring/)
* [use-dns-data-produce-threat-intelligence](https://blog.netlab.360.com/use-dns-data-produce-threat-intelligence/)
#### IDS
* [Поговорим о сигнатурах IDS](https://www.anquanke.com/post/id/102948#h2-0)
* [TCP-пакеты, приходящие не по порядку](https://strcpy.me/index.php/archives/789/)
* [Некоторые изыскания по обходу IDS/IPS на сетевом уровне](https://paper.seebug.org/1173/)
#### Обнаружение текста
* [Применение машинного обучения в анализе сходства бинарного кода](https://mp.weixin.qq.com/s?__biz=MjM5NTc2MDYxMw==&mid=2458303210&idx=1&sn=345f8cec156ada8fa9bf6a6d6de83906&chksm=b1818a6086f60376e766baf472171d8e2c780b2913568b46b683e3112fcc5f86c9bf4c19e38b&mpshare=1&scene=1&srcid=&sharer_sharetime=1580984631757&sharer_shareid=5dc01f49f38fd64ff3e64844bc7d2ea7&exportkey=A0qHBeUryuXO6zhGWt5OJNw%3D&pass_ticket=gjTFXl4hPMTBWzlKpWZWqK8HivXQ8q7ChNndmw4I8JrdAK0jWWFvKIq7OMnO3BhL#rd)
### Операции безопасности
* [Как оценить качество работы по безопасности](https://zhuanlan.zhihu.com/p/226493047) несколько мыслей об управлении начальством от Tencent «Профессия: должен деньги»
### Безопасность данных
* [Построение системы безопасности данных в интернет-компании](https://tech.meituan.com/2018/05/24/data-security-system-construction.html)
* [Кратко о безопасности данных](https://iami.xyz/Talk-about-data-security/)
#### Картографирование сети
* [Коротко об искусстве картографирования киберпространства](https://www.anquanke.com/post/id/226007)
* [Чтобы картографирование киберпространства не было таким зыбким](https://mp.weixin.qq.com/s/lr39F9kNOfHlMimgymzVwg) от Чжао У — ключевые аспекты картографирования сети
* [Собраны некоторые материалы о картографировании киберпространства и поисковых системах](https://github.com/EXHades/CyberSpaceSearchEngine-Research)
### Безопасность связи
#### Связь end-to-end (первая версия)
* [Самый полный обзор уязвимостей Zoom и способов их устранения](https://mp.weixin.qq.com/s/a7mN0lTeXxA3YmZZxIGNRg)
* [Атаки на защищённые мессенджеры через анализ трафика](https://www.anquanke.com/post/id/208678#)
* [Анализ принципов конфиденциальности данных Shadowsocks на основе двойного запутывания при передаче](https://www.secrss.com/articles/18469)
#### SNI
* [ESNI](https://www.cloudflare.com/zh-cn/learning/ssl/what-is-encrypted-sni/) what-is-encrypted-sni
* [encrypted-client-hello-the-future-of-esni-in-firefox](https://blog.mozilla.org/security/2021/01/07/encrypted-client-hello-the-future-of-esni-in-firefox/)
* [encrypted-client-hello](https://blog.cloudflare.com/encrypted-client-hello/)
### Личная безопасность* [Tor-0day-Finding-IP-Addresses](https://www.hackerfactor.com/blog/index.php?/archives/896-Tor-0day-Finding-IP-Addresses.html)
* [lcamtuf: план на случай катастрофы](https://lcamtuf.coredump.cx/prep/)
* [tom0li: защита личной конфиденциальности](https://tom0li.github.io/%E4%B8%AA%E4%BA%BA%E9%9A%90%E7%A7%81%E4%BF%9D%E6%8A%A4/) Идеи по защите конфиденциальности для обычных людей
* [Защита конфиденциальности](https://github.com/No-Github/Digital-Privacy) Список методов сбора информации о цифровой конфиденциальности
* [Supercookie: идентификация браузера по отпечатку при посещении](https://supercookie.me/workwise) Supercookie использует фавиконки для присвоения уникального идентификатора посетителям сайтов. Использует несколько URL для различения пользователей
### Исследование APT
Большая часть перечисленного ранее относится к атакам, включая отчёты об отслеживании APT и т.п.
#### Список продвинутых угроз
* [Red-Team-Infrastructure-Wiki](https://github.com/bluscreenofjeff/Red-Team-Infrastructure-Wiki)
* [Сборник аналитических отчётов APT](https://github.com/CyberMonitor/APT_CyberCriminal_Campagin_Collections) Настоятельно рекомендую
* [О сущности продвинутых угроз и количественном исследовании атакующей мощи](http://www.vxjump.net/files/aptr/aptr.txt)
* [Конференция OffensiveCon](https://www.offensivecon.org/) Далее не перечисляю по отдельности
* [ATT&CK](https://attack.mitre.org/matrices/enterprise/)
* [Red Team: практика и размышления от 0 до 1](https://mp.weixin.qq.com/s/cyxC4Of4Ic9c_vujQayTLg) Рассказывает, что такое Red Team, подходит для организации внутренней red-команды
* [MITRE | ATT&CK — китайский сайт](https://huntingday.github.io) Карта знаний, больше не обновляется
* [fireeye: исследование угроз](https://www.fireeye.com/blog/threat-research.html) Известная компания по анализу угроз
* [red-team-and-the-next](https://devco.re/blog/2019/10/24/evolution-of-DEVCORE-red-team-and-the-next/) - от DEVCORE
redrain и статьи его команды об Anti Threat
* [Noah blog](http://noahblog.360.cn/) Анализ Anti Threat и Threat Actors аналитиками Noah Lab
* [Блог Fenghuo Lab](https://blogs.360.cn/)
* [Анализ APT и извлечение TTPs](https://paper.seebug.org/1132/)
* [Обсуждение ATT&CK/APT/атрибуции](https://weibo.com/ttarticle/p/show?id=2309404450471736639616)
* [Legends Always Die -- краткий обзор атаки на цепочку поставок League of Legends на саммите FireEye](https://card.weibo.com/article/m/show/id/2309404426957856047151) Раскрытие происхождения одной атаки на цепочку поставок: базовые данные (домены/IP/email), связь с прошлой APT-активностью
* [Технический обзор инцидента XShellGhost](https://cert.360.cn/static/files/XShellGhost%E4%BA%8B%E4%BB%B6%E6%8A%80%E6%9C%AF%E5%9B%9E%E9%A1%BE%E6%8A%A5%E5%91%8A.pdf)
* [Kingslayer A supply chain attack](http://www.hackdog.me/article/Kingslayer-A_supply_chain_attack--Part_1.html)
Анализ цепочки поставок Solarwinds
* [О скрытых операциях в ходе APT на примере атаки на цепочку поставок SolarWinds (золотой медведь)](https://mp.weixin.qq.com/s/UqXC1vovKUu97569LkYm2Q) Представляет анализ атак SolarWinds от имени qianxin
* [Анализ Solarwinds](https://go.recordedfuture.com/hubfs/reports/pov-2020-1230.pdf)
* [Highly Evasive Attacker Leverages SolarWinds Supply Chain to Compromise Multiple Global Victims With SUNBURST Backdoor](https://www.fireeye.com/blog/threat-research/2020/12/evasive-attacker-leverages-solarwinds-supply-chain-compromises-with-sunburst-backdoor.html)
* [Анализ SUNBURST: другие детали](https://www.fireeye.com/blog/threat-research/2020/12/sunburst-additional-technical-details.html)
#### Разведка угроз
* [Обвинительный акт против КНДР](https://www.justice.gov/opa/press-release/file/1092091/download) Процесс атрибуции, занявший десять лет
* [Кратко об «атрибуции» кибератак](https://www.secrss.com/articles/14864) Рассказывает о некоторых индикаторах и методах атрибуции APT (со ссылкой на документ Cyber Attribution), а также о некоторых документах по атрибуции
* [Что такое threat intelligence](https://www.secrss.com/articles/16577) Рассказывает, что такое threat intelligence: определение, классификация, какие бывают индикаторы; на примерах показывает процесс трассировки и атрибуции
#### Фишинг
* [Краткое описание принципа перечисления пользователей SMTP и связанных инструментов](http://www.freebuf.com/articles/web/182746.html) — для получения словаря пользователей
* [Спир-фишинг](https://payloads.online/archivers/2020-02-05/1)
* [О том, как дать отпор хакерам, использующим AWVS](http://www.freebuf.com/news/136476.html)
* [Контратака, отталкиваясь от MySQL](https://xz.aliyun.com/t/3277)
* [Расширение цепочки атак на произвольное чтение файлов в MySQL Client](https://paper.seebug.org/1112/)
* [Вредоносный MySQL Server читает файлы на стороне MySQL Client](http://scz.617.cn/network/202001101612.txt)
* [https://github.com/BloodHoundAD/BloodHound/issues/267](https://github.com/BloodHoundAD/BloodHound/issues/267) -xss
* [Ghidra: от XXE к RCE](https://xlab.tencent.com/cn/2019/03/18/ghidra-from-xxe-to-rce/) Для инженеров
* [Угрозы безопасности от сторонних плагинов WeChat](https://xlab.tencent.com/cn/2018/10/23/weixin-cheater-risks/) Для частных лиц
* [Фишинг в репозитории nodejs](https://www.cnblogs.com/index-html/p/npm_package_phishing.html) Для инженеров
* [Создание вредоносных расширений для Visual Stuio Code](https://d0n9.github.io/2018/01/17/vscode%20extension%20%E9%92%93%E9%B1%BC/#) Для инженеров
* [Фишинг VS Code](https://blog.doyensec.com/2020/03/16/vscode_codeexec.html) Для инженеров
* [Фишинг в Python-пакетах](https://paper.seebug.org/326/) Для инженеров
* [Фишинг в Docker-клиенте](https://www.blackhat.com/docs/us-17/thursday/us-17-Cherny-Well-That-Escalated-Quickly-How-Abusing-The-Docker-API-Led-To-Remote-Code-Execution-Same-Origin-Bypass-And-Persistence.pdf) Для инженеров
* [Атака на локальный Xdebug через вредоносную страницу](https://xlab.tencent.com/cn/2018/03/) Для инженеров
* [RCE-фишинг через роутер Huawei HG532](https://xlab.tencent.com/cn/2018/01/05/a-new-way-to-exploit-cve-2017-17215/) Для частных лиц
* [Фишинг во внутренней сети]()```
RMI反序列化
WIN远程连接漏洞CVE-2019-1333
Mysql读文件&反序列化
Dubbo反序列化
IDE反序列化
恶意vpn
恶意控件
笔记软件rce
社交软件rce
NodeJS库rce
Python package 钓鱼
VSCODE EXTENSION 钓鱼
VS Studio钓鱼
Twitter钓鱼
红包插件钓鱼防撤回插件
解压rce
破解软件钓鱼
docker客户端钓鱼
docker镜像钓鱼
Xdebug
Ghidra钓鱼
bloodhound钓鱼
AWVS钓鱼
蚁剑
浏览器插件
云盘污染
Спуфинг электронной почты
Пока просто краткий список
В ранее приведённых статьях есть ошибки — требуется проверка на практике
Рекомендуется читать официальные руководства
Предыдущее добавлю, когда вспомню
Старое```
## Внести вклад
Мы приветствуем вклад каждого. Вы можете открыть issue, если у вас есть новая идея по этому проекту или вы нашли качественные статьи по безопасности, и тогда я добавлю ваше имя в список благодарностей.
## Благодарности
* @[tom0li](https://github.com/tom0li)
* @[neargle](https://github.com/neargle)
* @[r4v3zn](https://github.com/0nise)
## Звезда
Спасибо за звезду!
[](https://starchart.cc/tom0li/collection-document)
国外赏金之路 - 老司机赏金见解,历史赏金文章 list