针对思科的沙虫组织专用木马卷土重来,模块化恶意软件开启泛化攻击 黑鸟 2 days 7 hours ago 2026 年 8 月多台被入侵的 Cisco Firewall Management Center(思科防火墙
一个复原新闻组时代的互联网档案平台 黑鸟 3 days 7 hours ago 当我们聊起互联网历史,大多会从万维网、早期门户网站说起,但在网页浏览器普及之前,已经有一套跨全球的分布式网络系统,支撑着无数人交流讨论,它就是 Usenet(新闻组)。而 Usenet‑Rewind(usenet-rewind.com),就是面向这段古老数字历史的一个公开归档站点。 Usenet 诞生于 1980 年,比 HTTP 协议、网页的出现还要早,它基于 NNTP (Network News Transfer Protocol,网络新闻传输协议) 运行,本质是一套去中心化的讨论分发系统。 你可以简单理解,它不是某一台服务器托管的论坛,而是全球大量服务器互相同步帖子数据,用户发布的一篇帖子,会在参与网络的节点服务器之间互相转发复制,流向世界各地。这些讨论板块被叫做 newsgroup(新闻组),不同 newsgroup 对应不同话题,从技术开发、文学创作,到生活闲聊各类内容都有覆盖。 这里的新闻和我们日常看的新闻资讯完全不是同一概念,newsgroup 更像是按主题划分的讨论社区,在九十年代互联网早期,它是全球技术爱好者交流信息最重要的阵地之一。 但这套系统有天然的局限,每一台 Usenet 服务器的存储空间有限,服务器会设置过期策略,旧的帖子会被自动删除释放磁盘空间,如果没有专门归档,大量用户发帖、讨论的内容就会彻底消失,不会留下任何数字副本。 知名的 Deja‑News 项目曾经也是 Usenet 归档的代表,后续相关数据集被 Google Groups 接管,但 Google Groups 后续缩减了归档开放能力,很多早期资料访问门槛变高,Usenet‑Rewind 很大一部分补充价值就体现在这里。 拿到原始数据之后,项目要处理 NNTP 协议原始报文,原始报文包含帖子头部元数据和正文两部分,头部记录 posting date(发帖时间)、message‑id(消息唯一标识)、newsgroup 归属、发件人信息等,正文才是用户实际写下的内容。很多老数据存在字符编码混乱,早年没有统一 UTF‑8 标准,不同地区服务器使用不同编码,部分特殊字符会出现乱码,项目需要做编码识别与修复工作,尽可能还原可读文本。 完成解析之后所有数据会做去重处理,因为 Usenet 本身多服务器同步的特性,同一篇帖子会存在几十份副本,依靠 message‑id 作为唯一标识,系统就可以剔除重复条目,避免数据库被冗余数据填满。 很多开源软件早期的技术讨论、编程语言的构思辩论、互联网早期社群的观点碰撞,都只留存于 Usenet 帖子当中,研究人员、技术历史爱好者可以通过这些存档,还原一项技术的演变过程,看见互联网社群最初的沟通模式。
三名土耳其部长收到iPhone间谍软件攻击通知 黑鸟 5 days 7 hours ago 据知情人士透露,至少有三名土耳其部长收到苹果的通知,警告他们的iPhone可能遭到雇佣兵间谍软件攻击。 Turkish ministers 土耳其各部部长,是土耳其中央政府的内阁核心成员,属于该国国家级第一梯队的行政官员层级。 这些警告是苹果上个月向包括土耳其在内的110个国家、未具体数量的iPhone用户发出的更广泛警报的一部分,这些部长们也是在同一批警报中被通知的。 官员称黑客攻击失败 土耳其当局认为试图攻破部长们手机的尝试未能成功。 该官员未透露部长身份,但表示他们使用的手机配备了加强安全措施和专门加密的应用程序,以保护敏感信息。 该官员表示,苹果通知后,土耳其新成立的网络安全主席府对受影响设备进行了检查,进行了更换并实施了额外的安全措施。目前尚不清楚此次攻击中使用了哪种具体间谍软件,因为多家公司生产类似的监控软件,而更新iPhone操作系统可以抹去可能帮助识别入侵的证据。 任何残留的数字痕迹通常只指向与特定国家相关的IP地址,这并不一定能确定攻击的起源地。 该官员表示,试图入侵部长、政治家、商人及其他知名人士的电话已成为该地区的常态,促使官员们假设这些电话随时可能成为目标。 此外,黑鸟观测到有关于mac电脑也收到间谍软件通知的照片 图二,甚是有趣。
震网Stuxnet蠕虫病毒重构源码公开 黑鸟 6 days 7 hours ago 在网络安全圈子里,Stuxnet(震网)是绕不开的里程碑,这款全球首款能够实现物理杀伤的工控网络武器,彻底改写了网络战的定义。 近期上线的 github.com/Sadpainy/Stuxnet公开仓库,以纯学术研究为核心定位,重构出Stuxnet全套开源代码,开发者依托2010年曝光的Stuxnet原始二进制样本,整合全球安全社区多年逆向工程成果,逐模块还原、重构而成的可分析源码工程。 (社区认为还是有遗漏,可以自行二次重构) 源码严格复刻原版病毒的多渠道入侵方式,支持USB设备LNK漏洞、局域网Print Spooler漏洞、P2P点对点三种传播路径,专门针对物理隔离、离线运行的工控内网设计。同时内置精准的环境检测逻辑,程序会自动扫描设备是否搭载Siemens WinCC、Step7工控软件与指定型号S7-315、S7-417 PLC设备,非目标环境下自动休眠或自销毁,最大程度模拟原版病毒的隐蔽生存机制。 项目采用C语言编写,严格对标原版Stuxnet的攻击逻辑与技术架构,将复杂的病毒程序拆解为多个独立功能模块,每一份源码文件都对应病毒的真实运行环节,从入侵植入、权限突破、工控劫持,到载荷攻击、内核隐身、内网传播,完整复刻了原版病毒的全套执行闭环,同时优化了代码可读性,适配人工分析与学习研究。 针对西门子工控设备的核心劫持能力,是该仓库重点还原的核心技术亮点,全部通过专属钩子库源码实现。 为还原Stuxnet极致的隐身对抗能力,该GitHub项目完整复刻了两套内核级Rootkit(内核隐藏工具)驱动源码,也是这款病毒难以被传统杀毒软件查杀的核心原因。 其中mrxcls.sys源码实现了文件系统隐身功能,通过SSDT系统服务描述表挂钩技术,完全规避常规系统检测与安全查杀。 mrxnet.sys源码则承担网络隐身与扩散任务,既能过滤系统文件请求、隐匿网络行为,同时支撑P2P点对点传播机制,让病毒在隐身状态下持续在内网横向扩散。 仓库中最具技术代表性的s7plcmain源码模块,完美还原了Stuxnet独一无二的物理杀伤能力,也是整个项目最核心的攻击载荷。源码完整复刻了原版病毒的侦查与注入逻辑,程序运行后会持续监控PLC设备的s7blk_write写入操作,一旦检测到工程师向设备下载OB1、OB35核心程序块,就会自动拼接注入恶意代码。 被篡改的工控程序不会触发系统报错与设备崩溃,只会悄悄修改变频驱动运行参数,让工业离心机电机长期处于异常转速,持续磨损机械结构最终造成硬件报废,精准还原了当年Stuxnet摧毁核工业设备的核心攻击原理。 #震网
一通未接微信语音来电就能入侵手机 黑鸟 1 week 1 day ago WeWorm是Calif Research演示的微信语音通话零点击蠕虫,跨iOS/Android平台,无需用户交互即可接管微信账号。腾讯已修复,更新即可。这个漏洞是微信VoIP(网络电话)堆栈中的一个内存损坏问题。 一旦利用成功,攻击者获得的是微信账号的完全控制权。可以读取和发送消息,可以拨打电话,可以以受害者的身份进行任何操作。这还不是终点,如果再结合其他已经报告并正在修复的Android和iOS系统漏洞,甚至可以实现对整个设备的完全控制。 这个漏洞有一个前提条件,攻击者必须在受害者的微信好友列表里。乍一看这似乎是个限制,但仔细想想就会发现这并不是什么真正的障碍。攻击者完全可以先入侵你某个朋友的账号,然后用朋友的身份来拨打你的电话。
手机里的广告追踪器,如何悄悄变成战场上的定位武器 黑鸟 1 week 2 days ago 你有没有想过,手机里那些看似无害的广告,其实正在记录你的一举一动?最近,美国军方做了一个不同寻常的决定,关掉了士兵手机和电脑上的广告追踪标识。