Webmail Hacking 千域千寻.

Slides:



Advertisements
Similar presentations
分享人:張益源. 個人資料介紹 姓名:張益源 畢業:體育系 97 級 專長:田徑、籃球、游泳 任教學校:慈濟大學實驗國民小學 學校職務:體育兼資訊老師.
Advertisements

一、软件简介 二、功能介绍 三、产品优势 四、应用范围 五、成功客户 目录目录 软件简介 ●员工工作时间,都认真工作了? ●还是在玩游戏? ●浏览与工作无关的网站? ●收发私人邮件? ●甚至将公司的机密资料拷贝带 走?或是通过邮件或聊天工具泄 密? …… 解决之道.
“ 税融通 ” 业务简要介绍. + 一、什么是 “ 税融通 ” ? + “ 税融通 ” 是指银行金融机构根据中小微企业 纳税情况,向依法诚信的中小微企业提供 一定数额的信用贷款或担保贷款的金融产 品。
此时此刻,我还是爱你?还是不爱? 我想,我不爱你了! 因为我累了, 我爱得累了 …………. 你的好对于我来说 像是一种无形的压力 每次你对我好 我都觉得好难承受 你越是对我好 我就越怕你 总是想逃避。
心理咨询师的个人品牌建设 徐钧 南嘉心理咨询师部落(俱乐部) 申请 QQ 酒香还怕巷子深 你需要一个 “ 个人品牌 ” 以让别人知道你 你是谁? 你的目标是什么? 你要成为什么样的人? 你能做什么? 你会怎样做? 怎么与你有效沟通?
和合共美,同修共进 ——工作室三年感言 何伟俊
第六章 交际礼仪 学习目标 案例导入 主要内容 互动训练 思考练习.
校园法治网 ◎传播校园法制文明 ◎营造校园法治环境
人类行为的起源 康复医学系 王海成 医学教授 精神科主任医师 QQ: 手机:
计算机网络在农产品营销中的应用 江苏省铜山县农广校.
性別平等教育實施成效 之 檢視與評鑑 主講人: 廖芳娟
授課者:陳月端 法律倫理 授課者:陳月端
三普聯合會計師事務所 講師:莊汧驊 會計師 : 中華民國103年03月10日
环科系12级毕业实习动员会 -平安、感恩、责任
電子郵件的使用 電子郵件的格式 電子郵件的種類 啟動Outlook Express
大学计算机基础 主讲:张建国 电话: 实验及交作业网址:
学 校 名 称: 乐山师范学院 课 程 名 称: 声 乐 学 课程层次 (本/专): 本 科 所属一级学科名称: 文 学
公文製作與品質 彰化縣政府秘書 劉玉平 中 華 民 國 104 年 7 月 31 日 .
應用文寫作規範 書信 便條 摘要 心得報告.
第1章 电子商务案例分析概述.
福建省毕业生就业公共网 注册流程 就业中心 二O一二年九月.
初念淺~轉念深 網路~小品一則~分享.
支援報備之重要性.
在线学习系统操作指南.
第三讲: 如何获取和处理就业信息.
企業設置哺(集)乳室與托兒服務觀摩座談及補助說明會
國立花蓮高級工業職業學校 圖書館簡介 歡迎各位蒞臨.
中山大学图书馆与CALIS联合目录共享共建的回顾与展望
课程改革呼唤科学教育 常州市教育局教研室 蔡正秋.
「一領一‧新倍加」 門徒培育教材 一領一友誼傳道 (領人系列 12).
网瘾的危害.
從無薪假談勞動契約條件之變更 主講人:建業法律事務所 李育錚律師.
明道大學 教師扣考系統 操作說明.
会计与财务学院 2010届毕业实习与毕业论文 学生应知注意事项.
预防老年痴呆的15个 生活习慣   背景音乐:红楼箫曲─秋窗风雨夕 文 字 资 料 来 自 网 络.
抓根本、强内涵 落实教学全过程管理 阿克苏广播电视大学 讲师 党委委员、副校长赵建胜.
國立臺灣海洋大學 【教務處】 簡報者:李國誥 教授兼教務長 中華民國98年9月23日.
刘 汉 德 广东省糖业协会 广东中轻糖业集团有限公司
備審資料準備 黃思倫 教授 逢甲大學資訊電機學院 院長
如何準備實習的履歷與自傳 吳秀照
國立高雄應用科技大學招生委員會 104 學年度碩士在職專班招生 在職服務證明書 表一 報考所 別 姓名 性別 生日 年月日 服務機 構
民法总论 丘志乔 民法学习网: 民法学习网:
澄清误区 探求共识 高冀生 海峡两岸大学图书馆建筑学术研讨会 高校图书馆建设理念再认识 中国图书馆学会 建筑专业委员会委员
于 雷 教育部高等职业院校人才培养工作评估研究课题组成员 沈阳工程学院教授
营销培训 农药渠道运作实务 迪智成咨询:程绍珊 迪智成咨询 3/21/2017
教育部補助公立大專校院辦理學生事務與輔導工作~ 有情天地~看見生命裡的陽光
国家自然科学基金 项目预算编制 财 务 处 二〇〇九年九月.
師資培育評鑑說明~教育實習篇 報告人:楊智穎主任.
政治生活:   积极参与 重在实践.
中国建设银行企业金融服务方案 中国建设银行广州经济技术开发区支行 2016年9月21日.
小学信息技术 小学信息技术 第3册教材教法分析 第3册教材教法分析.
待遇福利法規及案例分享 臺中市立后綜高級中學 林 春 榮.
慈濟大學101學年度(下) 公文寫作與文書處理 102年5月30日上午 總務處文書組 潘杰秀.
別忘了你的好朋友 好像很多同學都不會設定學生信箱的收 信方法 因此花了一些時間將這兩個設定檔完成 教你怎麼設定 ! Outlook
項目五、畢業生表現 第一節 現況描述 一、畢業生專業能力符合系所教育目標之程度
輔 導 業 務 承 辦 人 : 施 新 藤.
輔 導 業 務 承 辦 人 : 施 新 藤.
國立勤益科技大學 技專校院校務基本資料庫 填表說明會
電子郵件社交工程及防護 資訊中心網路管理組 組長 蕭明清 2010/1.
服務教育 「服務教育」之課程,即為愛校環境清潔的服務,此門課為必修課為新生一年級必修課程,上、下學期各一學分。
昂首踏實- 大專校院校外實習媒合資訊平台.
國立臺灣師範大學 邁向頂尖大學計畫 補助出國經費作業要點
服務教育 「服務教育」之課程,即為愛校環境清潔的服務,此門課為必修課為新生一年級必修課程,上、下學期各一學分。
我們讓自己相信,當我們結婚後,有了孩子以後,或者其它的什麼事情之後,我們會更加幸福。
向後退 有一天我在 信箱中收到一位朋友轉寄來的圖檔。一打開來,我只看見一個黑色塊上面堆了一些類似亂碼的白色文字,而排列方式也毫無規則可言,完全不知那個是什麼東西。
指導老師:張慶寶 第13組 組員:許芙碩 郭民政 林孟璁 傅瑞翔 陳柏誠
反方向-R (一)專題研究基本資訊 專題研究計劃聯絡 信箱:秋雯、碗容、馥字、于婷、俊陞 專題研究名稱:種族歧視-東抗西
育達商業科技大學資訊圖書處電子郵件社交工程宣導
備審資料準備 逢甲大學 資訊電機學院 黃思倫 教授兼院長
鑑定安置期程說明 特教資源中心 鑑定安置組 陳翠綾.
Presentation transcript:

Webmail Hacking 千域千寻

总目录 webmail的定义 国内常用企业邮箱 常用企业邮箱漏洞 webmail渗透测试流程 信息收集 webmail常见的漏洞类型 案例说明 webmail防御 总结

什么是webmail webmail:WebMail是一个基于Web的电子邮件收发系统,扮演邮件 用户代理角色,一般而言,WebMail系统提供邮件收发、用户在线 服务和系统服务管理等功能。 WebMail的界面直观、友好,不需要借助客户端,免除了用户对E- mail客户软件(如:Foxmail、Outlook等)进行配置时的麻烦,只要 能上网就能使用WebMail,方便用户对邮件进行接收和发送。 WebMail使得E-mail在Internet上的应用广泛。 WebMail与Foxmail、Outlook等客户端软件比较,有如下优点: (1)只要计算机能连上网络,便可随时随地转发邮件。 (2)在WebMail中可以修改密码,设置自动转发、自动回复等。 (3)在WebMail中可以了解邮箱已使用容量,及时清理不需要的邮 件,防止邮箱爆满。 (4)邮件发送速度比通过Foxmail、Outlook Express等软件快捷 引用自:搜狗百科 http://baike.sogou.com/v42555226.htm

国内常用企业邮箱

常用企业邮箱漏洞

webmail渗透测试流程

常用的CLI下的邮箱收集工具 theharvester Jenny search_email_collector

基于搜索引擎定位webmail SHODAN ZoomEye

基于开源代码托管平台搜索 Github 由于开发人员安全意识的不足导致内部邮箱信息及个人 信息泄露。(目前github由于某些不可描述的原因导致无 法继续搜索相关邮箱密码等敏感信息)

webmail测试手段

webmail常见的漏洞类型 XSS RCE CSRF webmail RCE LFI/RFI Other

案例说明【一】 QQ邮箱Self-XSS

案例说明【二】 Zimbra本地文件包含 测试站点:http://mail.sheelafoam.com 测试代码: /res/I18nMsg,AjxMsg,ZMsg,ZmMsg,AjxKeys,ZmKeys,ZdMsg,Ajx%20TemplateMsg.js.zgz?v=091214175450&skin=../../../../../../../../../opt/zimbra/conf/localconfig.xml%00 查看版本:/help/zh_CN/standard/version.htm 13

案例说明【三】 atmail本地文件包含

案例说明【四】 AfterLogic WebMail Lite PHP 7.0.1 - CSRF Vulnerability https://www.exploit-db.com/exploits/26009/ 15

案例说明【五】 webmail与钓鱼攻击 在horde webmail 5.1版本存在开放性重定向漏洞,可以被用来恶意钓 鱼。一个简单的案例:

案例说明【六】 U-mail 利用NTFS ADS特性getshell

当我们认为的安全不再安全!我们唯一 能做的就是尽力去防御,去弥补这些不 安全的因素。

webmail防御 针对webmail程序本身所出的漏洞问题,建议厂商在每次新版本发 布之前严格的进行安全测试和代码审计。 在漏洞被发现后,厂商即时地响应并修复,企业也即时地响应并修 复 对于企业,我们需要慎重的选择电子邮箱,不仅要看邮箱本身的实 用性和安全性,也要看厂商对安全漏洞的响应态度和修复速度 对于邮箱的验证一定要重视,杜绝弱口令,杜绝键盘弱口令,禁止 员工使用自己常用密码(可防止社工库查询引发的撞库事件) 厂商应该加强开发者的安全意识和水平;而企业应该对于运维人员 和企业员工加强安全意识的培训。 企业的员工邮箱和个人邮箱分离,企业内部利用防火墙控制流量的 进出。 企业对邮件设置疑似钓鱼邮件提醒,防止内部缺乏安全意识的员工 中招。

总结 webmail最大的价值不在于程序的本身,而是内在信息 的价值 苍蝇不叮无缝蛋 安全是相对的 及时的应急防御是对安全最大的保障

相关资源 相关资源: 链接:http://pan.baidu.com/s/1eSDl0SM 密码:6y03

谢谢 !