2026年 第27周 微信公众号精选安全技术文章总览
洞见网安 2026-7-6
0x1 hvv 2026 - HVV 马上开打:关键 HTTPS 资产看不见流量、也没 RASP,怎么守?
MessFreeSecurity 2026-07-11T21:11:50 © MessFeel
本文详细描述了在缺乏解密条件和RASP的情况下,如何发现、确认和处置内存马攻击的步骤和策略。首先强调确定TLS终止点的重要性,并根据终止点选择合适的观测点。接着,提出了三条证据收集线:访问行为(通过访问日志、LB日志和回源抓包)、文件变化(通过发布清单、文件哈希和FIM)以及JVM运行时(通过Filter、Servlet、Listener、路由和类加载基线)。文章详细介绍了如何使用tcpdump进行回源抓包,并强调了采集点的确定和权限控制。同时,介绍了使用Arthas枚举挂载点、分析类信息以及确认内存马的方法。文章还讨论了如何建立基线、设置规则、进行SIEM关联以及应急响应的步骤。最后,强调了长期维护发布基线、运行时差异和检测流程的重要性,并提醒生产环境部署前需评估业务影响、数据合规及授权。
网络安全监测 应急响应 TLS 终止点分析 流量分析 文件完整性管理 (FIM) JVM 分析 SIEM 关联分析 安全基线 安全工具使用 内存马检测
0x2 CVE-2026-43499 (GhostLock):Linux 内核 rtmutex 子系统的 Stack-UAF 漏洞(存在 15 年)
Ots安全 2026-07-11T19:33:00
本文详细分析了两个重要的网络安全漏洞。首先是CVE-2026-43499(GhostLock),这是一个Linux内核rtmutex子系统的Stack-UAF漏洞,存在了15年。该漏洞的核心问题在于rtmutex PI算法中的remove_waiter()函数错误地清空了指针,导致Stack Use-After-Free。利用该漏洞,攻击者可以构造特定的死锁循环,并通过一系列复杂的步骤实现本地提权,甚至容器逃逸。其次是CVE-2026-10702,这是一个Firefox JIT编译器中的误编译漏洞,可能导致类型混淆和远程代码执行。NebuSec提供了针对该漏洞的exploit,并将其集成到IonStack项目中,实现了从浏览器到Android内核的全链路RCE。这两个漏洞的利用展示了浏览器沙箱和古老内核bug的组合威力,强调了多层次防御策略的重要性。
Linux内核漏洞 内存安全漏洞 本地提权 利用链 漏洞利用技术 浏览器安全 跨平台漏洞 安全研究
0x3 CTFHub:第八十二章——JSON Web Token——敏感信息泄露
君陌社区渗透安全笔记 2026-07-11T19:30:00 © 君陌社区
本文详细描述了一个基于CTFHub平台的网络安全实战练习,旨在帮助学习者理解和掌握JSON Web Token(JWT)相关的安全风险,特别是敏感信息泄露问题。首先,学习者需要访问CTFHub网站并登录账号,然后进入“web进阶- JSON Web Token-敏感信息泄露”题目。题目描述指出,JWT的头部和有效载荷部分在传输时可能以明文形式存在,从而导致敏感信息泄露。学习者的任务是找出并提取隐藏的FLAG。在实战练习中,学习者使用Yakit截获数据包,发现JWT token经过Base64编码。随后,学习者分别解码了token的头部和有效载荷部分,头部包含类型和算法信息,有效载荷中包含了用户名、密码以及部分FLAG信息。最后,将解码后的头部和有效载荷部分拼接,得到完整的FLAG:ctfhub{04ed80bc8e73a2eae07f7300}。通过这个练习,学习者不仅了解了JWT的基本结构,还学会了如何在实际环境中识别和提取敏感信息,从而提升网络安全防护能力。
0x4 WordPress插件漏洞遭大规模武器化
网安百色 2026-07-11T18:41:00
本文报道了一起针对WordPress插件的大规模漏洞利用活动。攻击者利用多个内容管理系统中的已知漏洞,特别是WordPress插件,通过未授权文件上传、远程代码执行(RCE)、服务器端请求伪造(SSRF)及反序列化漏洞等手段,部署webshell以获取持久化远程访问权限。全球多个组织,包括澳大利亚中小企业,已遭受实际影响。文章强调了应急响应措施,包括检查Web目录中的异常文件、审查Web访问日志、隔离已受感染的服务器等。同时,文章列出了多个受影响的WordPress插件及其CVE编号,并提供了预防性措施,如应用供应商补丁、加强Web服务器安全等。文章还提醒组织在修复前禁用或移除存在活跃利用的插件,并采取一系列安全措施以降低风险。
WordPress漏洞 大规模攻击 Webshell攻击 数据窃取 应急响应 漏洞披露 网络安全防护 漏洞利用 内网渗透 恶意软件部署
0x5 Linux内核FUSE漏洞
网安百色 2026-07-11T18:41:00
Linux内核的FUSE子系统存在一个本地提权漏洞(CVE-2026-31694),该漏洞允许攻击者通过攻击者控制的目录项溢出页缓存,从而获取root权限。漏洞存在于fuse_add_dirent_to_cache()函数中,内核未预先检查目录项是否超过单页容量,导致溢出。攻击者可以在4 KiB页系统上构造超过单页容量的目录项,通过溢出覆盖相邻内存页,篡改SUID二进制文件,进而绕过身份验证检查并生成root shell。该漏洞影响启用大缓冲区的新版内核,仅在使用4 KiB内存页面的系统上可被利用。修复方案包括拒绝超出单页容量的目录项,并限制FUSE功能的使用。
Linux内核漏洞 本地提权 FUSE子系统 内存溢出 安全修复 攻击条件 漏洞编号 系统安全
0x6 Linux内核FUSE漏洞可致攻击者获取Root权限
FreeBuf 2026-07-11T18:00:00
本文介绍了Linux内核FUSE(用户空间文件系统)子系统存在的一处安全漏洞(CVE-2026-31694),该漏洞允许本地攻击者通过特定方法获取root权限。攻击者利用该漏洞的原理是通过构造超过单个页面大小的目录条目,溢出到下一个内存页面,进而破坏内核数据并执行恶意代码。该漏洞影响的是内核缓存FUSE readdir结果时使用的代码路径,攻击者需要具备挂载或运行FUSE文件系统的能力。为了修复此漏洞,管理员可以通过拒绝超过单个页面大小的目录条目、限制FUSE使用以及移除fusermount3的setuid位等措施来降低风险。
Linux内核安全 用户空间文件系统 内存溢出漏洞 本地提权攻击 安全漏洞 CVE编号 系统安全
0x7 ChatGPT漏洞可被利用访问系统文件;新型攻击可远程劫持AI编程Agent执行恶意代码 | FreeBuf周报
FreeBuf 2026-07-11T18:00:00
本周网络安全领域发生了一系列重要事件。ChatGPT的文件下载流程存在漏洞,可能导致系统文件被访问,OpenAI已经修复了这个问题。同时,一种新型的攻击方式能够远程劫持AI编程Agent执行恶意代码,对供应链安全构成威胁。黑客利用Claude AI窃取了全美音乐节门票,揭示了AI辅助漏洞研究的潜在风险。Linux内核的Bad Epoll漏洞使攻击者可获取root权限,GitHub公共API成为企业级侦查工具,首个一键式Android 17漏洞利用链曝光。AI编程工具在企业中使用频繁触发安全警报,AI双Agent攻击利用Claude桌面版执行远程代码。SharePoint远程代码执行漏洞PoC公开,通过Telegram租用的RedWing恶意软件使Android间谍工具获取权限。文章还推荐了相关的好文,包括AI Agent时代的安全风险、监控后门、SkillCloak恶意AI插件等。
人工智能安全 代码审查安全 操作系统安全 云安全 移动安全 数据泄露 网络钓鱼 漏洞利用 安全漏洞 终端安全
0x8 Windows新型进程注入技术曝光,四大主流EDR均被绕过
FreeBuf 2026-07-11T18:00:00
本文揭示了Windows操作系统上一种名为“进程参数投毒”(Process Parameter Poisoning)的新型进程注入技术。该技术通过将恶意代码隐藏在进程启动参数中,而非传统的远程内存写入和远程线程创建路径,从而绕过端点检测与响应(EDR)产品的检测机制。研究发现,该技术成功绕过了四款主流的EDR产品。该技术利用Windows启动时复制到进程环境块(PEB)中的信息,将恶意代码隐藏在命令行、环境变量或启动参数中。随后,通过修改主线程的执行流来运行恶意代码,从而避免触发与经典注入相关的常规检测指标。研究人员指出,防御者不应仅依赖内存分配、远程写入或远程线程创建的告警,而应关注更广泛的上下文关联,如异常的进程启动参数、PEB读取、内存权限变化及线程上下文修改等行为链。尽管该技术目前仅为概念验证,但它揭示了EDR检测的盲区,对网络安全构成了潜在的威胁。
Windows安全漏洞 恶意软件技术 端点检测与响应(EDR) 攻击技术分析 安全研究工具 内存操作 代码注入
0x9 一款基于 Windows 桌面端渗透测试工具箱
马哥网络安全 2026-07-11T17:00:00 点击关注👉
ICE是一款面向渗透测试人员的综合工具集,由Python开发,旨在降低日常安全渗透测试中的工具切换成本。该工具集为Windows桌面端应用,集成四大类共18+子模块,包括信息收集、武器库、工具箱和编码转换。信息收集模块提供端口扫描、子域名挖掘、目录扫描、JSFinder、指纹识别和权重查询等功能;武器库模块包含JWT破解、IP查询、反弹Shell生成、常用命令、WebShell集合和文件下载等工具;工具箱模块提供数据处理、社工字典生成、弱密码查询和杀软识别等功能;编码转换模块支持32种编码/加解密/哈希方法。ICE的主要功能是通过集成多种工具,帮助渗透测试人员高效完成信息收集、攻击武器准备、辅助工具支持和编码转换等任务,从而提升工作效率。项目环境要求Python 3.7+和Windows 10/11,安装运行步骤包括克隆仓库、安装依赖和执行运行命令。项目地址为GitHub上的Ga047/ICE仓库。文章最后还介绍了为网络安全学习者提供的【2026最新网安资料】网络安全工程师必备技能资料包,包含Web安全、渗透测试、安全面试题、代码审计、红队笔记和入门视频等内容,可通过扫描二维码免费领取。
渗透测试工具 网络安全工具 Python开发 桌面端应用 信息收集工具 武器库 编码转换工具
0xa 第31篇 全栈AI Web流量分析、冰蝎解密、Java内存马排查与Fastjson漏洞利用全流程
安全诸子 2026-07-11T12:19:00 © 陈看山
本文详细讲解了网络安全学习者在CTF题目中涉及到的三个关键操作:Web流量分析、Java内存马排查和Fastjson漏洞利用。首先,文章介绍了如何通过分析Web流量包来提取冰蝎WebShell,包括过滤HTTP流量、识别Tomcat框架、提取认证信息以及定位WebShell路径。接着,介绍了如何通过本地导出Java类文件来排查隐藏内存马,包括在线内存排查和本地导出分析。此外,文章还讲述了如何利用Fastjson漏洞进行攻击,包括流量分析、攻击特征识别和解密过程。最后,总结了WebShell流量解密的通用规则,并强调了自定义加密流量的限制。
网络安全教学 Web安全 漏洞分析 内存马排查 流量分析 加密解密 CTF竞赛
0xb 电子壳里的漏洞:Electron应用如何成为攻击者的后门温床
幻泉之洲 2026-07-11T11:08:14
本文深入分析了Electron应用在网络安全方面存在的漏洞,揭示了攻击者如何利用Electron应用的安装设计、未加密的asar包和Chrome调试协议来建立持久化后门。文章详细介绍了BEEMKA脚本注入、DLL劫持和远程调试三种攻击手法,并提供了相应的监控方案。Electron应用因其跨平台特性而广泛使用,但其内部设计缺陷使得攻击者能够在不触碰系统文件的情况下实施攻击。文章指出,BEEMKA利用Electron的asar文件进行攻击,DLL劫持则通过在用户目录下放置恶意DLL来实现,而远程调试协议则通过修改快捷方式启动参数来暴露攻击面。文章强调了监控AppData目录下的文件变化、DLL文件的创建和修改的重要性,并提供了相关的防护措施和资源链接。
Electron安全漏洞 应用安全 桌面应用安全 持久化攻击 DLL劫持 远程调试 脚本注入 Yara规则 杀软检测 代码审计
0xc 炸裂!这款 BurpSuite 插件让 Web 漏洞探测效率提升十倍
棉花糖网络安全工具箱 2026-07-11T10:38:51 棉花糖糖糖
本文介绍了一款名为xia_tan的BurpSuite自动化漏洞探测插件。该插件专注于对常见Web漏洞进行初步扫描,包括反射型XSS、SQL注入、SSTI模板注入、NoSQL注入等。它采用Java开发,无需外部依赖,功能强大且体积小巧。xia_tan使用行级Jaccard相似度算法和布尔盲注对照算法,能够有效提升漏洞检测效率。插件覆盖了多种数据库和模板引擎,提供了丰富的检测手段,如延时注入和WAF绕过技巧。xia_tan还支持自定义配置,包括检测开关、过滤规则和参数控制等。文章详细介绍了该插件的功能、使用方法、编译部署以及项目结构,适合网络安全学习和研究者参考使用。
网络安全工具 Web安全 自动化测试 漏洞检测 Java开发 开源软件
0xd DVWA每日实操系列|第8期 弱会话ID漏洞 Weak Session IDs
网络安全学习室 2026-07-11T10:31:36 © 点击关注👉
本文详细介绍了DVWA(Damn Vulnerable Web Application)中的弱会话ID漏洞及其不同级别的防护策略。文章首先解释了会话ID的原理和漏洞的通俗原理,指出简单的Session-ID生成规则容易受到攻击。接着,文章分别介绍了Low、Medium、High和Impossible级别防护的漏洞成因、防护逻辑和绕过方式。最后,文章提出了真实的SRC(Security Response Center)落地思路和漏洞报告的提交方法,并给出了修复建议。文章强调,弱会话ID漏洞在中小型开发项目中较为常见,了解Session-ID的生成规律对于发现和提交漏洞至关重要。
Web安全 漏洞分析 DVWA实战 SRC挖洞 网络安全入门 漏洞复现 会话管理 安全防护
0xe Zimbra 恶意代码邮箱窃取器 + 自清理
威胁情报Z分析 2026-07-11T09:12:00 © Z
本文详细分析了Zimbra邮件系统的一款恶意代码。该恶意代码通过钓鱼网站、邮件附件或网页挂马传播,利用HTML标签的onerror事件执行脚本,并尝试通过this.remove()销毁自身以逃避检测。恶意代码通过Base64解码执行,主要功能是连接到远程服务器,窃取Zimbra邮件系统的数据,包括邮件、对话和附件,并将数据打包成ZIP文件上传到攻击者服务器。该恶意代码还涉及日期范围过滤,并伪装成官方邮件进行社会工程学攻击。攻击者将代码嵌入网页或HTML邮件中,一旦受害者打开,就会自动执行,窃取邮件内容并上传。
恶意软件分析 邮件安全 JavaScript攻击 社会工程学 数据窃取 Zimbra漏洞利用
0xf 【病毒分析】某银狐伪装Steam客户端启动器”Steam.exe“、”Telegram简体中文语言包“隐蔽投毒
只会看监控的实习生 2026-07-11T08:00:00 菜狗
该文章详细分析了一个被恶意代码修改过的Steam启动器样本。样本通过protobuf注册路径在WinMain执行前触发恶意代码,而非常见的入口点或TLS回调方式。恶意代码首先在内存中构造模块名,并使用自定义API哈希逻辑解析函数地址。接着,样本检查当前模块路径是否包含“语言”字符串,若包含则解码字符串并打开Telegram汉化钓鱼链接。随后,恶意代码通过ShellExecuteA打开URL下载bmp文件到内存中。下载的文件大小为0x22808字节,但文章中提到访问该地址时已无法下载。解密算法采用原地逐字节XOR变换,使用自定义密钥和混合计数器进行解密。最终,解密后的shellcode作为gdi32!EnumObjects的回调函数执行,从而在枚举GDI对象过程中执行远程恶意代码。文章最后提供了样本的IOC信息,包括URL、MD5和SHA值,并提醒用户下载软件时需谨慎,注意辨别是否为官方版本。
恶意软件分析 注入攻击 protobuf 滥用 远程代码执行 (RCE) 下载器分析 解密算法分析 Windows 安全机制绕过 社会工程学 IoC
0x10 AI与云安全事件案例分析周报|2026.07.06 - 2026.07.10
绿盟科技研究通讯 2026-07-11T08:00:00 © 星云实验室
本周网络安全事件聚焦于AI Agent执行边界、AI编排平台暴露、云身份钓鱼与开发者供应链安全。GhostApproval攻击模式被披露,多个AI编码助手在处理恶意仓库内的符号链接时存在审批绕过风险,可能导致SSH持久化、shell启动或本地凭证读取。Langflow编排平台出现IDOR漏洞(CVE-2026-55255),攻击者可访问其他用户flow、窃取敏感数据并滥用算力资源。Forg365平台利用AI技术进行Microsoft 365钓鱼攻击,集成钓鱼邮件生成、OAuth配置和会话持久化功能。Injective SDK npm仓库发生供应链投毒事件,恶意版本窃取钱包密钥并通过HTTP外传。此外,GitHub休眠账号被用于系统性枚举企业代码组织,Helix组织则通过vishing和device-code phishing窃取SharePoint数据。这些事件凸显了AI技术融合带来的新型安全挑战,涉及执行链、编排平台、云身份、供应链和凭证安全等多个层面。
云安全 人工智能安全 供应链安全 身份认证安全 社会工程学 开发者安全
0x11 ThinkCMF漏洞全解析:从版本识别到Getshell的实战指南
小兵搞安全 2026-07-11T07:39:48 © simeon的文章
本文详细梳理了ThinkCMF内容管理系统在三个主要版本(X系列、5.x系列、6.x系列)中存在的十余个CVE漏洞,并提供了完整的利用路径和防御方案。文章首先强调了版本识别的重要性,介绍了通过访问/README.md、/admin页面和Logo来识别不同版本的方法。接着,针对X系列、5.x系列和6.x系列分别介绍了多种漏洞,包括前台模板注入、后台路由注入、Ueditor文件上传、ThinkPHP5底层RCE等,并提供了详细的漏洞原理、利用方式和修复方案。此外,还讨论了一些辅助漏洞,如SQL注入、任意文件删除和CSRF创建超级管理员,这些漏洞可以作为攻击链的一部分帮助攻击者获取后台权限。最后,文章提供了一个实战决策树,帮助攻击者根据目标版本选择合适的攻击路径,并推荐了自动化检测工具和防御加固方案。本文旨在为安全学习者和从业者提供一份系统、可靠的ThinkCMF漏洞分析参考,强调版本识别、漏洞验证和防御加固的重要性。
CMS安全 漏洞分析 ThinkPHP 模板注入 文件上传漏洞 路由注入 SQL注入 跨站脚本(XSS) 跨站请求伪造(CSRF) 权限提升 Webshell获取 漏洞利用 防御加固 版本识别 安全研究
0x12 威胁情报 | Injective SDK 投毒,加密钱包私钥失窃
白帽子 2026-07-11T07:11:00 慢雾安全团队
安全研究公司 Socket 和 SlowMist MistEye 发现 @injectivelabs/sdk-ts 1.20.21 版本存在异常行为,该 SDK 是 Injective 官方 SDK,用于查询链上数据、构造交易、签名以及导入或生成钱包密钥。恶意代码会在部分私钥派生接口被调用后,将助记词或字符串私钥推入队列,经 Base64 编码后放入 X-Request-Id 请求头,再以 HTTP POST 请求发出。恶意代码被植入了 SDK 的密钥派生路径,触发条件不是安装,而是应用实际调用钱包接口。正常的 SDK 外观掩盖了异常的参数,恶意区块位于 accounts 构建文件中,注释使用了 key-derivation-telemetry、anonymized usage metrics 和 SDK optimization 等字样,但参数承载的却是钱包根密钥。程序先把记录放入全局队列,等待约 2 秒;如果期间发生多次密钥派生,就用 | 连接成一批,随后,程序使用 Base64 编码。发送函数优先使用 fetch,把数据放到 X-Request-Id 请求头,正文为空;如果 fetch 不可用且 __require 可用,才回退到 Node.js 的 https.request。主机名没有明文写在代码中,而是被拆成数字数组,再通过 String.fromCharCode 还原。当前报告记录其曾解析到 15[.]235[.]87[.]88;DNS 结果会随时间和查询位置变化,不能单独用来判断服务控制权。对使用者而言,最紧迫的问题是确认密钥是否经过受影响的接口。建议检查依赖树、依赖锁定文件、缓存、容器镜像和已构建前端资产,确认没有继续使用 @injectivelabs/sdk-ts@1.20.21。升级到维护者确认并由组织自行验证的安全版本;不要只删除缓存后继续使用原有钱包密钥。盘点所有通过该 SDK 派生或导入的助记词、私钥和测试密钥。对高价值钱包生成新密钥并转移资产,同时撤销旧地址的授权、合约角色和自动签名权限。
供应链攻击 恶意代码注入 密钥管理 数据泄露 npm 生态安全 后门机制 Web3 安全 静态/动态分析
0x13 fast-mcp-telegram 存在严重漏洞,攻击者无需令牌即可访问 Telegram 会话
暗镜 2026-07-11T06:00:00 © ZM
fast-mcp-telegram 存在一个严重的安全漏洞(CVE-2026-52830),该漏洞允许攻击者在无需有效令牌的情况下,通过HTTP访问Telegram MCP会话。该漏洞源于会话文件解析方式中的路径遍历缺陷,攻击者可以利用这一缺陷通过构造特定的令牌来访问默认的Telegram会话文件。该漏洞影响了版本0.19.0及更早的版本,版本0.19.1引入了更严格的验证机制以修复此问题。受影响的系统可能会遭受未经授权的Telegram消息读取、发送以及MTProto API调用等安全威胁。
漏洞披露 路径遍历漏洞 身份验证漏洞 Telegram安全 软件安全 客户端安全 服务器安全 API安全
0x14 威胁情报 | Injective SDK 投毒,加密钱包私钥失窃
慢雾科技 2026-07-10T21:53:00 © 慢雾安全团队
安全研究公司Socket和SlowMist MistEye安全监控系统发现,Injective官方SDK @injectivelabs/sdk-ts 1.20.21版本存在异常行为,属于恶意供应链攻击。该SDK用于查询链上数据、构造交易、签名以及导入或生成钱包密钥,直接接触助记词和私钥,属于高风险组件。恶意代码会在部分私钥派生接口被调用后,将助记词或字符串私钥推入队列,经Base64编码后放入X-Request-Id请求头,再以HTTP POST请求发出。恶意代码被植入了SDK的密钥派生路径,触发条件不是安装,而是应用实际调用钱包接口。正常的SDK外观掩盖了异常的参数,恶意区块位于accounts构建文件中,注释使用了key-derivation-telemetry、anonymized usage metrics 和 SDK optimization等字样,但参数承载的却是钱包根密钥。程序先把记录放入全局队列,等待约2秒;如果期间发生多次密钥派生,就用|连接成一批,随后使用Base64编码。发送函数优先使用fetch,把数据放到X-Request-Id请求头,正文为空;如果fetch不可用且__require可用,才回退到Node.js的https.request。主机名没有明文写在代码中,而是被拆成数字数组,再通过String.fromCharCode还原。对使用者而言,最紧迫的问题是确认密钥是否经过受影响的接口。建议检查依赖树、依赖锁定文件、缓存、容器镜像和已构建前端资产,确认没有继续使用@injectivelabs/sdk-ts@1.20.21;升级到维护者确认并由组织自行验证的安全版本;盘点所有通过该SDK派生或导入的助记词、私钥和测试密钥,对高价值钱包生成新密钥并转移资产,同时撤销旧地址的授权、合约角色和自动签名权限。
供应链攻击 恶意软件 密钥管理 后门 数据泄露 npm 安全 Web3 安全 静态分析 动态分析 威胁情报
0x15 让codex或chatgpt对外提供API key给安全工具
进击的HACK 2026-07-10T20:45:41 © 进击的HACK
本文介绍了如何利用codex-proxy工具,将Codex Desktop的能力通过OpenAI、Anthropic、Gemini标准协议对外暴露,使其能够无缝接入任意AI客户端。文章首先解释了介绍此工具的原因,即尽管ChatGPT本身已有AI客户端,但codex-proxy提供了一种本地搭建的中转站,使得其他人也能使用其API。此外,文章还说明了codex-proxy的一个实际用途,即允许用户在自己的系统中使用ChatGPT Plus/Pro的API和key,这对于一些需要API和key才能正常工作的开源网络安全工具尤其有用。文章详细介绍了如何在Windows上配置和使用codex-proxy,包括添加账号、配置上游代理、获取接口和key信息以及进行curl请求验证。最后,文章通过CipherBridge工具的例子展示了如何使用codex-proxy进行AI分析,并强调了这种技巧在某些情况下可能非常有用。
API安全 开源工具安全 安全配置 中转站安全 AI安全 逆向工程
0x16 CVE-2026-40860-ApacheCamel-JMS反序列化RCE 漏洞分析报告
Sec打更人 2026-07-10T19:51:32 md-bot
CVE-2026-40860是一个影响Apache Camel多个JMS相关组件的严重反序列化漏洞。该漏洞允许攻击者通过向目标Camel应用监听的JMS队列或主题发送恶意构造的ObjectMessage,在目标服务器上执行任意代码。漏洞源于camel-jms和camel-sjms组件在处理JMS ObjectMessage时未对反序列化过程施加任何限制。攻击者需要目标应用作为JMS消费者运行,并能够发布消息。成功利用此漏洞可能导致远程代码执行,CVSS评分为9.8。Apache官方已发布修复版本,建议用户升级到修复版本以缓解风险。
CVE Apache Camel JMS 反序列化漏洞 远程代码执行 安全漏洞 Java 代码审计 漏洞修复
0x17 CVE-2026-54390-JTL-Shop-Smarty-SSTI-远程代码执行
Sec打更人 2026-07-10T19:51:32 md-bot
CVE-2026-54390是一个影响JTL Shop 5.2.0至5.7.1版本的服务器端模板注入(SSTI)漏洞。该漏洞源于JTL Shop在处理联系表单的“邮件主题”字段时,未对用户输入进行充分的安全过滤,导致攻击者可以通过注入恶意Smarty模板语法来执行远程代码。漏洞利用过程涉及攻击者检测目标版本、发现联系表单、提交包含恶意payload的表单,最终可能导致远程代码执行。该漏洞的CVSS评分高达9.8,属于严重级别,攻击者无需身份验证即可利用此漏洞。
漏洞分析 服务器端模板注入 远程代码执行 XSS攻击 JTL Shop 安全漏洞 安全公告
0x18 休眠的 GitHub 账户帮助攻击者在映射企业组织时融入其中
HackSee安全生活 2026-07-10T19:47:55 HackSee安全团队
Datadog安全实验室发现了一种通过GitHub API进行的系统性攻击活动,攻击者利用休眠的GitHub账户和受损的OAuth令牌或个人访问令牌(PAT)来枚举企业GitHub组织、存储库和用户帐户。这些攻击者依赖于自动抓取工具,使用已存在多年的“幽灵”账户,这些账户在长时间不活跃后用于发送API请求,以避免引起怀疑。攻击活动不仅限于公共数据,还成功克隆了私有存储库。攻击者使用自动扫描工具,通过50多个休眠账户和数十个合法账户,无意中暴露了个人访问令牌。攻击者通过GitHub API的公共端点进行侦察,绘制组织的GitHub相关活动,并在某些情况下克隆了私有存储库。Datadog指出,这些活动虽然单独来看可能不起眼,但当聚合起来时,就构成了一个有组织的攻击活动。
GitHub 安全漏洞 API 安全 身份验证与授权 数据泄露 自动化攻击 侦察与情报收集 持久化攻击 企业安全
0x19 Telegram租用的RedWing恶意软件,可致任何人获取Android间谍工具
FreeBuf 2026-07-10T19:20:48
Telegram平台上的RedWing恶意软件是一种高级的Android间谍工具,通过订阅制形式出售,与俄罗斯威胁组织有关联。该恶意软件技术源自Oblivion恶意软件家族,提供完整文档、教学视频和定制恶意应用的机器人系统,降低了攻击者的入门门槛。RedWing通过钓鱼链接和伪造应用商店页面进行感染,利用社会工程学手段诱导用户授予关键系统权限。一旦安装,它能够窃取银行凭证、拦截短信、监控摄像头和麦克风,并能够将受感染设备组成僵尸网络进行DDoS攻击。该恶意软件的模块化架构和动态目标更新技术使其能够针对多种目标,包括俄罗斯金融机构。防御措施包括不安装非官方渠道的应用、拒绝无明确需求的应用的权限请求,以及警惕隐藏图标的应用。
恶意软件分析 Android安全 间谍软件 恶意软件即服务(MaaS) 移动端安全 电信安全 社会工程学 银行木马
0x1a GitHub API遭滥用,企业代码库面临隐秘侦查威胁
FreeBuf 2026-07-10T19:20:48
本文揭示了GitHub API被滥用以对企业软件环境进行隐蔽侦查的情况。攻击者利用GitHub公共API和幽灵账户来获取企业源代码、密钥和自动化流水线,以进行潜在的安全威胁。Datadog安全研究团队发现这种攻击呈现出持续性模式,尽管这些请求单独出现时看似正常,但当它们持续数周并在多个环境中运作时,危险性急剧上升。攻击者使用定制化工具和幽灵账户网络,通过GitHub的API接口构建完整的组织架构图谱。GitHub的API设计特性使得这些活动难以察觉,因为它不记录与外部资源交互的地理位置数据。为了应对这种威胁,文章建议企业通过监控用户代理、令牌类型和自治系统编号等关键字段来发现异常行为,并启用多因素认证、定期审查用户访问权限和清理闲置账户等安全措施。
API安全 软件供应链攻击 开源安全 幽灵账户 自动化攻击 企业安全 密钥管理 威胁情报 安全审计
0x1b Apple Model I/O再爆USD越界写入漏洞
船山信安 2026-07-10T18:10:00 © Only
本文详细分析了Apple Model I/O框架中发现的USD文件越界写入漏洞。该漏洞源于Pixar开发的USD场景描述语言,Apple的iOS、macOS、visionOS产品都内置了用于解析USD文件的Model I/O框架。漏洞触发点位于处理Alembic文件(USD生态中的开放交换格式)的路径上,具体是在解析Property值时发生越界写入。攻击者可以通过构造畸形USD文件触发漏洞,恶意文件可能通过多种途径被系统自动解析,如Quick Look预览、Spotlight索引等。Apple在2026年2月修复了该漏洞,受影响的产品包括iOS、iPadOS、macOS、visionOS的多个版本。修复通过改进边界检查逻辑实现,确保写操作不会超出分配缓冲区的范围。
软件漏洞 内存溢出 代码执行 文件解析 跨平台 供应链攻击 漏洞披露 漏洞利用
0x1c 魔改二开哥斯拉webshell工具--助力红蓝对抗
安全天书 2026-07-10T18:09:08 © Hello888
本文介绍了一种基于原版Godzilla的二次开发版本的webshell工具,该工具在原版基础上进行了重构与增强,重点解决了请求连接时的默认流量和免杀等问题。文章强调了该工具的使用仅限于安全测试和防御研究,禁止用于非法入侵或攻击他人系统。工具的免杀测试和更多魔改二开细节在文章中未详细展开,但提到了该工具已经同步到特定圈子中。圈子内分享了许多红队技术文章、攻防经验总结、自研工具与插件,包括多种免杀工具、红队场景下的钓鱼技术和对抗EDR的方法。文章还提到了一些往期推荐的免杀课程和红队工具更新。
Webshell 免杀技术 红蓝对抗 渗透测试 网络安全工具 安全研究 实战经验 技术分享
0x1d 勒索软件用上了微软签名的恶意驱动:GodDamn把你的EDR变成了瞎子
安世加 2026-07-10T18:00:00
近日,Symantec威胁猎手团队揭露了一个名为GodDamn的勒索软件家族,该家族使用了一个带有微软合法签名的恶意内核驱动,能够在攻击前将目标系统的EDR和杀毒软件“致盲”。GodDamn的开发者Hyadina在勒索软件领域已有四年经验,其软件发展经历了多个阶段,从最初针对32位Windows的Monster到支持Linux和ESXi的Beast,再到现在的GodDamn,每次更新都增加了新的功能。PoisonX驱动是GodDamn的核心组件,它能够绕过传统安全防御机制,因为Windows系统会自动加载签名的驱动。Symantec发现的一个实际攻击案例中,攻击者通过AnyDesk远程访问工具和一系列凭证收割工具进行横向移动,并使用PsExec执行命令。勒索软件在至少10台主机上执行了加密操作。文章指出,恶意驱动获得微软签名和勒索团伙防御规避的系统化趋势是当前网络安全面临的主要挑战。
勒索软件 恶意软件 内核驱动 EDR绕过 防御规避 Windows安全 安全威胁情报 安全防御策略
0x1e 安全热点周报:Adobe ColdFusion 曝高危漏洞,披露后两小时内即遭利用
奇安信 CERT 2026-07-10T17:42:41
本文摘要涵盖了多个网络安全相关主题。首先,多个漏洞被通报,包括用友U8cloud的XChangeServlet SQL注入漏洞、XWiki Platform路径遍历漏洞、Linux FUSE page cache本地权限提升漏洞、Citrix NetScaler内存越界读取漏洞和Adobe ColdFusion路径穿越漏洞。这些漏洞都存在严重安全风险,建议相关机构尽快自查和修复。其次,部分漏洞已在野利用,如Adobe ColdFusion路径穿越漏洞和Langflow不安全直接对象引用漏洞,CISA已发布警告并要求联邦机构进行修补。此外,文章还报道了AI编程工具Claude Code存在安全后门隐患,以及多起安全事件,如埃森哲数据泄露、日本动漫网站因中学生攻击而关停服务、首个AI勒索攻击案例以及马来西亚数字停车服务被攻击等。最后,介绍了欧盟发布的《网络安全与人工智能行动计划》等多项政策法规动态,包括中国发布的多项网络安全国家标准和《国有文物资源数据管理办法》等。
漏洞情报 在野利用 安全事件 政策法规 SQL注入 路径遍历 权限提升 内存越界 路径穿越 不安全直接对象引用 任意文件上传 AI安全 勒索软件 数据泄露 金融业安全 欧盟政策
0x1f 【高危漏洞预警】Firefox JIT引擎误编译漏洞CVE-2026-10702
飓风网络安全 2026-07-10T17:40:44 jufeng
本文详细分析了CVE-2026-10702漏洞,该漏洞存在于Mozilla Firefox浏览器的JavaScript引擎(IonMonkey JIT编译器)中。该漏洞允许攻击者通过构造恶意JavaScript代码,触发JIT编译器生成存在边界逻辑错误的机器码,从而实现越界内存访问和沙盒内任意代码执行。Mozilla已在Firefox 151.0.3版本中修复了该漏洞。文章深入探讨了漏洞的技术细节,包括Firefox的IonMonkey JIT编译机制、漏洞的核心成因、利用路径与危害,以及影响范围和风险评估。此外,文章还提供了漏洞验证的POC代码、修复方案与缓解措施,以及企业侧防护建议。尽管目前没有公开证据显示该漏洞已被在野批量利用,但安全研究团队已披露完整攻击链技术细节,攻击风险仍然存在。
Web安全 漏洞分析 JIT编译器漏洞 浏览器安全 内存安全 Root攻击 Android安全 漏洞利用 安全修复
0x20 用友 U8cloud XChangeServlet SQL 注入漏洞
云南启安科技 2026-07-10T17:05:09 云南启安
本文分析了用友U8cloud云ERP系统中存在的XChangeServlet SQL注入漏洞。该漏洞允许攻击者通过发送恶意XML请求,在sender属性中注入SQL语句,从而破坏原有查询结构并执行任意命令,获取服务器控制权限。漏洞影响范围包括多个版本,从U8cloud 2.0到U8cloud 5.1sp。官方已发布补丁,建议用户使用U8C安全补丁升级工具进行更新。同时,文章还提供了临时修复建议,包括关闭未使用的功能模块、遵循最小权限原则、限制访问源为可信范围以及定期更新系统至安全版本等。
SQL注入漏洞 云ERP安全 企业级应用安全 漏洞修复 系统安全更新 安全最佳实践
0x21 phpmyadminxa0未授权 getshell
蚁景网安 2026-07-10T16:30:00 © The Ju1y
本文主要介绍了一种针对phpMyAdmin的未授权漏洞利用方法。作者在渗透测试过程中发现,通过特定的POST请求可以绕过phpMyAdmin的认证机制,实现未授权访问。具体利用方式是通过设置环境变量allow_url_include和auto_prepend_file,开启远程文件包含功能,并通过php://input读取HTTP请求体中的数据。作者在Metasploitable2靶场环境中进行了演示,并展示了如何利用该漏洞上传一句话木马。此外,文章还介绍了如何通过反弹shell技术获取远程服务器的控制权,并强调了在实际操作中应注意的安全事项。
Web应用程序安全 漏洞利用 SQL注入 远程代码执行 渗透测试 安全漏洞 PHP安全
0x22 PAN-OS 高危缓冲溢出漏洞可导致任意代码执行
代码卫士 2026-07-10T15:40:20 Do Son
Palo Alto Networks公司披露了一个PAN-OS缓冲区溢出漏洞(CVE-2026-0288),CVSS评分为7.2。该漏洞位于User-ID终端服务器代理中,允许未认证的攻击者可能导致防火墙崩溃或执行任意代码。该漏洞无需登录或用户交互,且已知的PAN-OS漏洞CVE-2026-0300已被在野利用,增加了修补的紧迫性。漏洞影响PAN-OS 12.1、11.2、11.1和10.2的特定修复版本之前的版本,而Cloud NGFW和Panorama不受影响。建议用户更新到已修复版本,并在修补前限制TSA连接至受信任的内部IP地址,以降低风险。
缓冲区溢出漏洞 任意代码执行 防火墙安全 Palo Alto Networks 漏洞披露 网络安全事件 安全补丁 终端服务器代理
0x23 红队内网渗透实战:CVE-2020-0796 SMBGhost 利用(附 EXP 工具)
倍果科技 2026-07-10T13:21:43 © 倍果科技
本文详细介绍了CVE-2020-0796,也称为SMBGhost,这是一个影响Windows SMBv3.1.1压缩机制的远程代码执行漏洞。文章首先提供了获取利用该漏洞的工具的方法,并简要介绍了漏洞的常见影响范围和修复节点。接着,文章讨论了红队护网中可能遇到的典型场景,并提醒了使用MSF攻击可能导致目标蓝屏的风险。文章重点介绍了基于Go语言编写的exp工具,该工具可以在内网渗透中使用,且无需额外安装运行环境。此外,文章还提供了工具的参数说明、实战利用的注意事项,并讨论了实战中可能遇到的误区和常见错误。文章强调了检测漏洞存在并不代表一定能成功利用,并指出目前没有工具能100%精准判定漏洞是否存在。最后,文章提醒读者不要将内容用于非法用途,并提供了免责声明。
漏洞利用 红队攻击 内网安全 Windows系统安全 EXP工具 漏洞修复 实战案例分析
0x24 Wireshark加载Lua插件分析DTLCP数据过程
利刃信安 2026-07-10T13:00:00 © 利刃信安
本文详细介绍了Wireshark如何通过Lua插件解析DTLCP(数据报传输层密码协议)数据的过程。首先,文章解释了Wireshark加载Lua插件的流程,包括扫描插件目录、初始化配置、按字母顺序加载插件等步骤。接着,重点阐述了DTLCP Lua插件的注册过程,包括创建协议对象、定义协议字段(如Epoch、Sequence Number、Content Type等)、以及注册到UDP端口。随后,文章深入分析了DTLCP数据包的解析过程,包括数据包到达触发、解析器接收参数、DTLCP数据读取与解析、以及结果添加到协议树等环节。特别强调了DTLCP特有的解析逻辑,如Epoch和Sequence Number的处理、加密Record的解析、以及UDP分片处理。最后,文章总结了DTLCP解析的完整工作流程,并对比了DTLCP与TLCP(TCP)在解析上的关键差异,突出了DTLCP Lua插件在解析DTLCP协议数据中的核心价值。
网络安全协议分析 Wireshark DTLCP协议 协议解析 Lua脚本 网络分析 数据包分析 安全机制
0x25 群友靶机之Putty
MS02423 2026-07-10T11:01:33 © MS02423
本文记录了一次针对Sublarge佬的网络安全靶机实战过程。作者首先通过rustscan探测靶机开放端口,发现80端口存在信息,随后使用gobusterdir进行目录扫描,并绕过了403错误,成功获取了名为1.zip的文件。通过分析,发现该文件包含PuTTY格式的SSH私钥,但需转换成OpenSSH格式。作者成功连接到系统后,尝试获取rosers用户的shell权限,并通过公钥写入到brendon用户的.ssh/authorized_keys中,使用SSH密钥登录rosers用户。最后,作者通过将RFC4716格式的公钥写入root用户的.ssh/authorized_keys,成功以root用户权限登录系统。整个渗透过程详细展示了信息收集、漏洞利用、权限提升和提权等网络安全攻击步骤。
渗透测试 网络安全漏洞 靶场学习 SSH安全 Web安全 信息收集
0x26 西软云XMS download2 任意文件读取漏洞
Nday Poc 2026-07-10T10:09:36 Superhero
本文分析了西软云XMS download2接口的任意文件读取漏洞。该漏洞允许未经身份验证的远程攻击者读取服务器上的敏感信息,对系统安全构成严重威胁。文章提供了漏洞概述、复现方法、自查工具和修复建议。通过搜索引擎FOFA可以搜索到相关目标,并使用Nuclei和AFOG等工具进行检测。修复建议包括关闭互联网暴露面、设置访问权限和升级至安全版本。文章还介绍了Nday漏洞实战圈,一个专注于公开1day/Nday漏洞复现的内部圈子,以及相关的资源内容和更新计划。
漏洞分析 任意文件读取 西软云XMS 安全漏洞 漏洞复现 漏洞修复 网络安全 安全运维 渗透测试
0x27 【CVE-2026-46215】通过 DRM GEM change_handle 中的UAF功能获得ROOT权限
骨哥说事 2026-07-10T09:49:24 © 骨哥说事
本文详细分析了一个存在于DRM GEM核心ioctl DRM_IOCTL_GEM_CHANGE_HANDLE 中的释放后重用漏洞,该漏洞允许任何能访问渲染节点的本地用户提升至root权限。漏洞源于drm_gem_change_handle_ioctl()在移动GEM对象句柄时,未正确调整对象的handle_count,导致在短暂时间内对象存在两个IDR条目而handle_count仍显示为1。在此期间,若对旧句柄执行并发DRM_IOCTL_GEM_CLOSE,会将计数降至0并释放对象,而新句柄仍指向该已释放对象,形成悬垂句柄,造成释放后重用。由于相关ioctl标记为DRM_RENDER_ALLOW,任何能打开/dev/dri/renderD*的本地用户均可触发此漏洞。文章还介绍了利用链的构建过程,包括通过喷洒pipe_buffer数组回收kmalloc-512槽位、泄漏内核指针绕过KASLR、设置PIPE_BUF_FLAG_CAN_MERGE绕过DirtyPipe修复,最终通过页面缓存覆盖只读文件/etc/passwd来获取root权限。文章最后讨论了漏洞的修复方案和披露时间线,并指出此类漏洞在内核中可能存在的更广泛模式。
内核漏洞 竞争条件 释放后重用 本地提权 DRM子系统 内核指针泄漏 DirtyPipe绕过 KASLR绕过 PoC与利用链
0x28 当漏洞猎人成了猎物:ChocoPoC 木马借假 PoC 仓库精准攻陷安全研究员
幻泉之洲 2026-07-10T09:47:00
近期曝光的ChocoPoC木马通过在GitHub上发布假的漏洞利用代码(PoC)来攻击安全研究员。这种木马隐藏在依赖包中,一旦运行,就会窃取浏览器的密码、Cookie和文件,并开启后门。攻击过程分为三步,利用研究人员急于验证新漏洞的心理,通过GitHub仓库分发恶意代码。ChocoPoC具备完整的远程控制功能,可以窃取多种数据,并通过合法的Mapbox服务进行通信,以规避检测。目前至少有七个假的PoC仓库被发现,对应多个高危漏洞。该木马专门针对安全研究员,因为他们通常是高价值目标,拥有敏感信息。为了防止此类攻击,研究人员应谨慎对待PoC代码,检查整个依赖链,并在隔离环境中测试,同时保持对系统安全的持续监控。
恶意软件攻击 漏洞利用 社会工程学 供应链攻击 白帽子攻击 GitHub安全 远程访问木马(RAT) 安全研究员防护
0x29 漏洞复现 | OpenCode content 接口任意文件读取漏洞
实战安全研究 2026-07-10T09:00:00
本文详细描述了OpenCode content接口的任意文件读取漏洞。该漏洞允许未经身份验证的攻击者通过构造特定的路径参数,读取服务器上的任意文件,包括系统配置文件和数据库凭证等敏感信息。文章中提到了漏洞的描述、影响版本、漏洞复现过程以及检测POC。同时,提供了漏洞修复的建议,包括联系厂商打补丁、增加Web应用防火墙防护、关闭互联网暴露面或接口设置访问权限等。此外,文章还介绍了相关的安全圈子,提供了漏洞POC和复现资源,并提醒用户仅限授权范围内的合法安全测试,严禁用于未授权攻击行为。
漏洞分析 文件读取漏洞 OpenCode 任意文件读取 安全研究 漏洞复现 安全运维 渗透测试 系统安全
0x2a OPNsense Root RCE 漏洞(CVE-2026-57155,CVSS 9.9) PoC已公开,建议立即升级!
杂杂咱谈 2026-07-10T08:55:31 © tuto
安全研究人员近日公开披露了OPNsense防火墙的一个严重漏洞CVE-2026-57155,该漏洞的CVSS评分高达9.9,属于高危级别。攻击者只需拥有Firewall: Alias: Edit权限,即可通过构造恶意GeoIP数据库,实现任意文件写入,最终获取Root权限并执行任意代码。OPNsense是一款广泛应用于企业、政府机构及家庭网络的开源防火墙系统。该漏洞利用仅需低权限认证用户即可进行,存在较高的风险。官方已发布安全更新修复该漏洞,建议所有用户尽快升级至修复版本。同时,用户应收紧权限管理,检查异常配置,并加强日志监控,以降低设备被攻陷的风险。
漏洞分析 安全漏洞 防火墙安全 权限提升 任意代码执行 开源软件安全 安全更新 安全建议
0x2b 你的 Claude Code 可能在偷偷“汇报”——官方通报后门,附处置 checklist
重生之咸鱼说安全 2026-07-10T08:54:48 © 重生之咸鱼说安全
本文分析了美国Anthropic公司开发的AI编程工具Claude Code存在的安全后门隐患。该工具在未告知用户的情况下,通过静默扫环境、Unicode隐写水印和随正常API请求回传等方式,未经用户同意向远程服务器回传敏感信息。文章详细梳理了事件的时间线,从2026年3月机制上线到7月NVDB发布风险提示,揭露了其隐蔽的监控机制。同时,文章还提供了自查和处置清单,包括版本核查、网络层管控、终端层安全和治理层措施等,以帮助受影响用户和组织应对此安全风险。
安全漏洞 后门攻击 AI 安全 监控机制 数据泄露 安全监管 软件开发安全 代码审计 供应链安全
0x2c 微软修复 Windows Defender RoguePlanet 漏洞 CVE-2026-50656
黑猫安全 2026-07-10T08:46:55 鹏鹏同学
微软近期发布了一项安全更新,修复了Windows Defender中的一个严重漏洞CVE-2026-50656,该漏洞代号为RoguePlanet,CVSS评分为7.8。这个漏洞影响Windows Defender所使用的恶意软件防护引擎,允许攻击者在已获得系统访问权限的情况下提升本地权限。安全研究员Chaotic Eclipse(网名Nightmare-Eclipse)在微软公开确认漏洞存在之前就发现了这个问题,并发布了概念验证漏洞利用代码。尽管微软已经修复了漏洞,但研究人员指出,即便安装了补丁的设备仍然存在安全风险。该漏洞的利用程序能够在Windows 10和Windows 11系统上运行,尽管在Windows服务器系统上无法直接生效。微软的恶意软件防护引擎1.1.26060.3008版本已修复此漏洞,并包含其他安全加固更新。
漏洞修复 本地权限提升 恶意软件防护 零日漏洞 安全更新 安全研究员 竞争条件漏洞 操作系统安全 安全最佳实践 漏洞利用
0x2d 【应急响应】 护网中,蓝队该如何撰写技法?
那夜的雨夹雪 2026-07-10T08:13:00 © 我是一只白大鹅
本文主要探讨了在网络安全攻防演练中,蓝队如何撰写技战法。文章首先声明了本文仅用于学习与研究,并强调了相关内容的合法性使用。接着,文章介绍了技战法的定义和重要性,它是对实战技巧的系统化总结,有助于提供攻防思路和实战指导。文章进一步分析了技战法的选题方向,包括溯源反制、资产漏洞管控、装备设备工具产品、情报分析、应急处置和整体防御策略等类别。此外,还提供了一些具体的技战法主题参考,如0day防护、态势感知与攻击检测等。文章还介绍了技战法的常见架构,包括背景、目的、原理、主要内容、总结等。最后,文章提供了一个反制红队AI的技战法示例,并推荐了一些相关的文章和博客,以供读者进一步学习和参考。
网络安全攻防 应急响应 蓝队技术 技战法文档 溯源反制 资产漏洞管控 情报分析 应急处置 防御策略 AI安全
0x2e CVE复现 | CVE-2026-31816漏洞复现
凌日网络与信息安全团队LapR1skT 2026-07-10T08:00:00 © LRT凌日
本文详细分析了CVE-2026-31816漏洞,该漏洞存在于Budibase开源低代码平台中。漏洞源于服务端authorized()中间件在处理Webhook路径时使用了非锚定正则表达式,导致攻击者可以通过在API请求末尾拼接特定的Webhook路径字符串绕过身份认证、角色鉴权及CSRF防护。攻击者可以利用这一漏洞访问服务端所有API端点,并执行恶意操作。文章中提供了漏洞的源码地址、代码定位、环境配置方法以及基于docker-compose的漏洞验证过程。通过实际操作,展示了如何通过附加webhook路径模式来获取敏感信息,并提供了相关的免责声明和参考链接。
漏洞复现 低代码平台安全 Webhook安全 正则表达式安全 身份认证漏洞 CSRF防护 API安全 开源软件安全
0x2f 【热点安全风险】7月10日 |Google发布Chrome更新,修复27个安全漏洞,包含多个常用组件中的Critical级别漏洞
华顺信安威胁情报中心 2026-07-10T07:30:00
本文详细分析了2023年7月10日发布的网络安全风险信息。主要内容包括Google发布的Chrome 150更新,修复了27个安全漏洞,其中包含多个Critical级别漏洞,对企业浏览器安全构成威胁;Ubiquiti披露UniFi OS多项关键漏洞,影响网络管理、门禁与视频系统;AI编码代理如GhostApproval和Friendly Fire存在信任边界失效问题;Microsoft 365身份治理需复核新认证方式,防止语音钓鱼攻击;npm和PyPI上出现伪造支付SDK包,可能窃取支付密钥和云权限;AssuranceAmerica披露近700万司机记录泄露,提醒企业关注员工账号入口安全。文章还提供了相应的加固建议和风险处置建议。
浏览器安全 漏洞修复 企业安全 身份认证 支付安全 数据泄露 AI安全 网络设备安全 开源依赖 终端安全管理
0x30 SharePoint域失陷真阳研判案例
MessFreeSecurity 2026-07-10T06:00:17 © messfree
该案例分析了某组织因未经授权的安全软件安装而导致域级失陷的真实事件。调查始于Exchange服务账号安装火绒安全软件,并导致原有安全产品异常。进一步调查发现该账号曾尝试执行Impacket并被阻断,随后安装了新的安全软件。通过分析域控制器日志,确认该账号一周前通过RDP登录过域控,且域控中存在FRP、计划任务、凭据获取和Active Directory枚举工具。最终追溯至公网SharePoint服务器,发现IIS日志中存在与CVE-2024-38094漏洞利用一致的请求,并出现WebShellghostfile93.aspx被连续调用。攻击链被还原为:SharePoint漏洞利用→WebShell→本地高权限→凭据获取→Exchange特权服务账号→RDP横向至域控→FRP持久化→域级失陷。攻击者潜伏约两周,对整个域造成影响。报告强调了多层证据的重要性,并提供了详细的调查步骤和处置建议,包括控制扩散、确认范围、清除入口与持久化、恢复凭据和恢复验证等。案例还突出了合法工具不等于合法行为,以及从异常账号行为追溯攻击入口的重要性。
网络安全事件分析 攻击链分析 SharePoint安全 Active Directory安全 凭证访问 横向移动 防御规避 事件响应 攻击者TTPs 证据确认
0x31 TLCP(ECC_SM4_CBC_SM3)流量包验签解密
利刃信安 2026-07-10T00:30:00 © 利刃信安
本文详细分析了TLCP(ECC_SM4_CBC_SM3)协议的流量包验签解密过程,涉及SM2验签、SM4-CBC解密和HMAC-SM3完整性校验。文章首先介绍了协议概览,包括协议类型、鉴别类型、密码套件、加密算法、杂凑算法和签名算法等。接着,描述了TLCP握手流程,包括客户端和服务端的交互过程。SM2签名验签过程详细说明了随机数生成、证书签名、签名值、签名源数据和验签过程。密钥派生过程包括预主密钥解密、主密钥派生和工作密钥派生。SM4-CBC逐条解密过程详细解释了EtM算法、记录1(客户端Finished)、记录2(服务端Finished)、记录3(客户端AppData)和记录4(服务端AppData)的解密和HMAC验证过程。最后,文章总结了密码学算法参数,并提供了SM2曲线参数和HMAC-SM3验证详解。全文通过具体的数据包示例,展示了TLCP协议的安全实现细节,对于网络安全学习和实践具有参考价值。
0x32 【高危漏洞预警】GhostLock (CVE-2026-43499):Linux内核15年栈UAF漏洞,本地提权与容器逃逸风险通告
飓风网络安全 2026-07-09T23:43:03
本文详细介绍了Linux内核中一个长达15年的高危漏洞CVE-2026-43499,该漏洞名为GhostLock,位于内核实时互斥锁子系统中,属于栈释放后使用(Stack Use-After-Free)漏洞。漏洞自Linux 2.6.39版本引入,影响多个主流Linux发行版。攻击者可通过本地普通用户权限触发漏洞,实现内核权限提升至root,并可能导致容器逃逸。漏洞利用代码已公开,对云主机、容器集群、共享服务器等场景构成严重威胁。文章深入分析了漏洞的技术细节、影响范围、风险评级以及完整利用链,并提供了漏洞验证POC和修复方案与防护建议,包括官方补丁、临时缓解措施以及注意事项。
操作系统安全 内核漏洞 本地提权 容器安全 云安全 安全漏洞预警 栈溢出 安全补丁管理 安全防护措施
0x33 银狐病毒应急响应方案
灰帽大于 2026-07-09T21:35:36 灰帽大于
本文详细介绍了针对企业环境中发现的银狐病毒(Silver Fox)感染的应急响应方案。方案首先描述了银狐病毒的特征,包括钓鱼邮件传播、微信滥用、信息窃取、持久化控制和横向移动等。接着,详细阐述了应急响应的三个阶段:紧急遏制、深入排查和清理与恢复。在紧急遏制阶段,包括阻断传播通道、隔离感染主机和通知全员等措施。深入排查阶段则涉及进程排查、启动项排查、文件系统排查、网络连接排查和浏览器数据排查等多个方面。清理与恢复阶段包括终止恶意进程、删除持久化项目、删除恶意文件和重置凭证等。此外,文章还提出了后续加固建议,包括邮件安全、终端安全、网络安全、账户安全和安全意识培训等方面。最后,提供了常见的IOC指标、应急响应时间线模板、联系人与资源以及附录等内容,以帮助企业和安全人员有效地应对银狐病毒感染。
恶意软件分析 应急响应 钓鱼攻击 信息窃取 网络安全意识 终端安全 网络安全 账户安全 邮件安全
0x34 hvv 2026 - 今年攻防演练的新变量:WAF 看不见,后端却执行了
MessFreeSecurity 2026-07-09T20:02:20 © MessFeel
《Cast Attack: A New Threat Posed by Ghost Bits in Java》介绍了 Java 生态中的一种新型攻击面,称为 Ghost Bits 攻击。该攻击利用 Java 的 char 类型是 16 位,但在许多代码中只处理低 8 位的事实,导致高位被截断。攻击者可以利用这一特性,使同一个输入在 WAF 看起来是乱码,但在后端执行时却变成攻击语义。文章详细解释了 Ghost Bits 攻击的原理,包括常见的危险写法和攻击场景,如文件上传绕过、JSON 字段变形、路径穿越和认证绕过、SMTP 注入和邮件头注入。文章还强调了蓝队应关注的四条理由,包括 Java 资产面太大、蓝队关注度不足、天然适合做 WAF 绕过、容易造成日志错位。最后,文章提出了蓝队可以采取的四个行动,包括资产排查、代码检索、日志检测和统一解析语义,并提供了三个演练剧本供参考。
0x35 npm 和 PyPI 恶意软件活动通过虚假支付 SDK 窃取 CI/CD 机密信息
安全圈的那点事儿 2026-07-09T19:08:00 © 网络安全9527
本文揭示了通过npm和PyPI平台进行的供应链攻击活动,攻击者发布了17个恶意软件包,伪装成知名支付服务SDK,旨在窃取CI/CD机密信息。这些恶意软件包在短时间内迅速传播,通过伪装的SDK外观,攻击者能够收集环境中的凭据并将其泄露到攻击者控制的基础设施。攻击者利用了沙箱规避技术和反分析检查,以降低被检测的可能性。恶意软件旨在窃取如PAYSAFE_API_KEY、AWS_SECRET_ACCESS_KEY等敏感信息,攻击活动显示出专业化和经济利益驱动的特征。文章还提供了针对此类攻击的补救措施,包括删除恶意依赖项、轮换凭据、审查环境变量和密钥管理,以及加强供应链卫生的建议。
供应链攻击 恶意软件 支付系统安全 CI/CD安全 环境感知攻击 加密密钥泄露 开发者安全意识 跨语言生态系统攻击
0x36 SharePoint远程代码执行漏洞PoC及技术细节公开
FreeBuf 2026-07-09T18:32:00
本文详细分析了Microsoft SharePoint Server中存在的远程代码执行(RCE)漏洞CVE-2025-53770。该漏洞允许未经身份验证的攻击者通过网络执行任意代码,影响了SharePoint Server 2016、2019及订阅版,而Microsoft 365 SharePoint Online不受影响。研究人员已公开了概念验证(PoC)利用代码及技术细节,揭示了攻击者如何通过滥用PerformancePoint BI服务的ExcelDataSet控件中的XML模式处理实现RCE。文章还描述了攻击链的实现方式,包括构造恶意XML载荷,并提供了PoC演示和实际攻击场景。最后,文章给出了安全建议,包括应用最新补丁、启用AMSI集成等,以减轻漏洞带来的风险。
远程代码执行 SharePoint漏洞 数据反序列化 PoC利用 漏洞披露 补丁管理 攻击链分析 安全建议
0x37 首个一键式Android 17漏洞利用链可使攻击者完全控制手机
FreeBuf 2026-07-09T18:32:00
本文详细介绍了首个一键式Android 17漏洞利用链,名为IonStack。该漏洞利用链能够通过点击恶意链接,利用Firefox和Linux内核的两个0Day漏洞,实现对Android设备的完全控制。漏洞发现者Nebula Security通过自动化代码扫描工具VEGA发现了这两个漏洞,其中一个Firefox 0Day漏洞影响v151.0.2之前的所有版本,另一个Linux内核0Day漏洞存在于主流Linux发行版中约15年。攻击者通过这些漏洞可以突破沙箱限制,实现数据窃取、监控、后门安装等操作。文章还分析了该漏洞的发现过程、行业影响以及给出了相应的安全建议,包括更新浏览器、关注内核补丁以及使用自动化扫描工具等。
Android安全漏洞 漏洞利用 0Day漏洞 浏览器安全 内核安全 移动安全 自动化安全工具 安全建议
0x38 【漏洞通告】XWiki Platform Old Core 目录遍历漏洞(CVE-2026-34151)
深信服千里目安全技术中心 2026-07-09T18:06:22 深瞳漏洞实验室
本文介绍了XWiki Platform Old Core目录遍历漏洞(CVE-2026-34151)的相关信息。该漏洞存在于XWiki Platform版本低于17.10.518.0.0-rc-1至18.2.0之间,当XWiki部署在Jetty 12及以上版本环境时,未经身份认证的远程攻击者可以通过构造恶意请求,利用双重编码绕过路径校验,读取服务器上的敏感文件,造成敏感信息泄露。漏洞的利用难度低,威胁等级高。官方已发布修复方案,建议用户升级至XWiki Platform 17.10.5或更高版本。同时,提供了一些临时修复建议和深信服的安全解决方案,包括风险资产发现、漏洞主动检测等。
目录遍历漏洞 XWiki 漏洞 CVE-编号 远程攻击 无需认证 高危漏洞 信息泄露 软件升级 安全响应
0x39 【漏洞通告】Linux Kernel GhostLock 权限提升漏洞(CVE-2026-43499)
深信服千里目安全技术中心 2026-07-09T18:06:22 深瞳漏洞实验室
本文详细介绍了Linux Kernel GhostLock权限提升漏洞(CVE-2026-43499),这是一个高危漏洞,可能导致本地低权限攻击者提升至root权限。漏洞存在于Linux Kernel组件中,影响了多个Linux发行版,包括Ubuntu和Debian。该漏洞由remove_waiter()在Futex PI代理锁回滚场景下错误使用current清理等待状态所引起,导致stack-UAF。攻击者需要本地低权限执行条件,且目标内核需启用CONFIG_FUTEX_PI=y。官方已发布漏洞补丁,建议用户及时更新以修复该漏洞。此外,文章还提供了漏洞的检测方案和预防措施。
操作系统漏洞 权限提升漏洞 本地攻击 高危漏洞 内核安全 补丁更新 漏洞分析
0x3a 【已复现】用友U8cloud XChangeServlet SQL注入漏洞(QVD-2026-38848)安全风险通告
奇安信 CERT 2026-07-09T17:43:01
本文介绍了用友U8cloud XChangeServlet SQL注入漏洞(QVD-2026-38848)的安全风险通告。该漏洞源于用友U8cloud的/servlet/XChangeServlet接口存在SQL注入问题,攻击者可以构造恶意SQL片段破坏原有查询语句结构,导致任意命令执行和服务器控制权限的获取。此漏洞影响多个版本,包括用友U8Cloud 2.0至3.6sp,以及5.0至5.1sp版本。奇安信CERT已成功复现此漏洞,并提供了相应的补丁下载链接和升级工具。建议用户尽快安装补丁以避免安全风险。此外,文章还提供了临时缓解措施,如限制接口公网访问和设置访问白名单。
SQL注入 云ERP系统安全 企业信息安全 高危漏洞 漏洞复现 补丁发布 威胁情报
0x3b AI赋能&&edusrc从前台到后台的简单挖掘案例分享
陌笙不太懂安全 2026-07-09T17:38:00 © 陌笙
本文详细描述了一个针对教育领域网站(edusrc)的渗透测试过程。测试从资产测绘发现目标IP站点开始,通过信息收集确认目标。测试首先检查登录功能,尝试用户名枚举和密码爆破,发现使用常见密码'1'可以成功登录,并观察到Shiro框架的响应包。随后测试后台功能,发现多个未授权访问的接口,并成功利用任意文件读取漏洞读取系统文件。在测试删除功能时,发现存在越权漏洞。测试还尝试了上传功能,发现虽然可以上传文件,但没有实现任意文件上传和路径遍历。此外,测试还发现了SQL注入漏洞和CSRF漏洞。最后,测试者尝试利用上传功能进行权限提升,但未成功,最终通过Shiro框架的爆破找到了登录密码。整个测试过程中,测试者使用了多种工具和技术,如Burp Suite、AntiDebugBreaker等,并利用AI辅助进行漏洞挖掘和路径分析。测试结果表明,该网站存在多个安全漏洞,需要及时修复。
网络安全实战 漏洞挖掘 渗透测试 漏洞分析 漏洞利用 安全工具 安全框架 安全意识
0x3c 面向红队队员的进攻性 PowerShell 脚本及防御规避技巧
Ots安全 2026-07-09T14:00:56
本文深入探讨了 PowerShell 在网络安全攻击和红队演练中的应用,覆盖了从无文件恶意软件开发到渗透后活动的各个方面。文章首先介绍了 PowerShell 的基础知识,包括其作为命令行解释器和脚本语言的功能,以及其在 Windows 系统中的预装特性。接着,文章讨论了 PowerShell 为什么仍然是攻击者的首选工具,包括其与操作系统的紧密交互、内存执行能力以及绕过安全机制的方法。文章详细分析了绕过执行策略和 AMSI 等防御措施的技术,如降级到 PowerShell V2、字符串混淆、反射技术和内存修补。此外,文章还介绍了基于 PowerShell 的有效载荷交付技术,包括使用下载摇篮、HTA 文件、Office 宏和快捷方式等。特别地,文章深入探讨了 ClickFix 和 FileFix 等社会工程学攻击技术,以及如何通过修改注册表项来规避 ClickFix 的检测。最后,文章讨论了渗透后的活动,如使用 PowerSploit 和 BloodHound 进行内部侦察,以及使用 PowerShell cmdlet 和 WMI 进行横向移动。文章还提到了内存中 .NET 程序集执行技术,以减少在目标系统上留下的痕迹。总体而言,本文为网络安全学习者提供了关于 PowerShell 在攻击和防御中的全面概述。
PowerShell 红队演练 无文件攻击 社会工程学 防御规避 内部侦察 横向移动 Empire 内存执行
0x3d 朝鲜相关 Polyfill 恶意活动
威胁情报Z分析 2026-07-09T06:51:33 © Z
本文分析了与朝鲜民主主义人民共和国(DPRK)相关的恶意活动,称为DPRK Polyfill。这一活动涉及将恶意软件伪装成npm包的Polyfill,这些包被用来窃取敏感信息或执行后续攻击。据JFrog安全研究文章指出,这些恶意npm包伪装成Rollup补丁,风险评分为75分,属于高风险级别。恶意软件的主要目标是窃取敏感信息,活动主要集中在2026年7月2日至3日。涉及的恶意包包括evm-typechain、notifier-utils、mongoose-lean-hooks等多个前端和Node.js工具库。这些包被发现时已经伪装成正常的工具库,实际上是由Lazarus组织投放的恶意软件。
恶意软件攻击 供应链攻击 npm包安全 朝鲜黑客活动 前端/Node.js安全 代码混淆 安全研究
0x3e AI 渗透初探:从零开始的实战赋能记录
不秃头的安全 2026-07-08T12:34:18 月
本文介绍了一种基于AI的渗透测试方法论,强调在合法合规的前提下利用AI提高测试效率。作者分享了如何通过设定目标和行为边界,引导AI进行宏观信息收集、业务逻辑梳理、JS接口提取、路由表扒取以及接口参数追踪和Fuzz构造。文章还探讨了非预期漏洞挖掘的重要性,以及如何通过AI进行源码审计、参数模糊测试和漏洞利用。作者认为,AI在信息收集和攻击面放大方面效率很高,但在接口测试的具体分析上仍需人工辅助。此外,作者还介绍了如何编写场景化的Skill来固化测试思路,以及如何将Skill拆分成多个小Skill以适应不同场景。最后,作者提出通过精细化Prompt做行为约束或拆分Skill来进一步提升AI在模糊测试中的能力,并呼吁安全社区共同探索AI在网络安全领域的应用。
人工智能安全 渗透测试 模糊测试 漏洞挖掘 业务理解 技能开发 非预期漏洞 接口测试 安全工具 安全意识
0x3f EDUSRC--记一次信息泄露进入某学院学工系统的渗透测试
掌控安全EDU 2026-07-08T12:21:59 zkaq - kpc
本文介绍了一种通过信息搜集和漏洞利用来渗透学校内部系统的方法。首先,作者建议通过浏览器搜索、Fofa、学校官网以及社交平台等方式搜集学生的学号、身份证后六位等敏感信息。接着,使用鹰图工具搜集学校内部系统资产,发现学工系统存在默认密码,即身份证后六位,从而成功进入系统。进入系统后,作者分析了该系统的技术栈,判断为.NET框架,并推测数据库为MSSQL。针对MSSQL数据库,作者进行了SQL报错注入和布尔盲注测试,成功获取了数据库名称。此外,作者还测试了越权漏洞,发现修改家庭信息模块存在越权问题,并成功触发了XSS漏洞。文章强调了在渗透测试中要全面测试各个功能,避免遗漏漏洞,并根据不同的技术栈有针对性地进行测试。最后,作者提醒读者不要将技术用于非法途径,并强调获取授权的重要性。
0x40 政务网站常见网络安全隐患及整改落地指南
菜根网络安全杂谈 2026-07-08T11:46:20 © Caigensec
本文详细分析了政务网站常见的网络安全隐患,包括网站架构与服务器隐患、程序代码与应用漏洞、数据与信息安全隐患、内容与运维管理隐患等多个方面。文章指出,政务网站的安全运行直接关系到政府公信力、群众信息安全与网络空间稳定。针对这些隐患,文章提出了相应的整改措施,如更新软件版本、收紧账户权限、加强输入验证、部署安全设备、定期安全巡查等。同时,文章还强调了敏感信息泄露、个人信息防护不足、挂马暗链等问题,并提供了相应的防护建议。此外,文章还涉及运维账号管理、外包及供应链管理、日常巡检与应急机制、过期域名管理等方面,为政务网站的安全运营提供了全面的指导。
政务网络安全 网络安全漏洞 安全整改措施 安全合规 安全运维 安全意识
0x41 BeyondTrust 修复高危认证绕过:远程支持平台,必须按关键资产管理
字节脉搏实验室 2026-07-08T11:17:44 © tcode
BeyondTrust 官方公告指出,其 Remote Support(RS)和 Privileged Remote Access(PRA)产品存在多项安全漏洞,包括CVE-2026-40138至CVE-2026-40141,其中CVE-2026-40138与CVE-2026-40139被评定为Critical级别。这些漏洞可能导致未认证的攻击者在特定配置下绕过访问控制,获得对设备的未授权访问。尽管目前没有证据表明这些漏洞已被外部利用,但鉴于RS/PRA是远程运维和特权访问的入口,存在被攻击者关注的风险。因此,企业应立即确认资产范围,升级到最新版本或安装安全补丁,并采取一系列措施,如收紧管理面暴露、复核特权账号和会话、纳入高价值系统监控等,以确保远程支持平台的安全。
认证绕过 远程访问安全 漏洞修复 关键基础设施保护 横向移动风险 特权账号管理 企业安全策略
0x42 Tenda 路由器曝隐藏后门:家用设备,也可能成为网络入口
字节脉搏实验室 2026-07-08T11:17:44 © tcode
本文揭示了Tenda路由器固件中存在的隐藏后门问题,这是一个安全漏洞,可能使攻击者绕过正常密码校验并获得设备管理员级访问权限。CERT/CC在Vulnerability Note VU#213560中披露了这一漏洞(CVE-2026-11405),指出多个Tenda固件版本存在未记录的认证后门。事件发生后,没有可用的补丁,因此建议用户关闭远程Web管理,减少设备被互联网直接触达的机会。文章还分析了这一漏洞对家庭和小微企业网络安全的潜在影响,并提供了一些应对建议,如确认设备信息、关闭远程管理、关注补丁或考虑替换设备等。此外,还强调了网络设备的安全管理不应被忽视,尤其是在家庭和小微企业环境中。
路由器安全漏洞 固件后门 网络入口安全 认证机制漏洞 家庭网络安全 小微企业网络安全 安全配置建议 网络安全意识
0x43 DEBULL 滥用设备代码登录:MFA 不是“点一下就安全”的护身符
字节脉搏实验室 2026-07-08T11:17:44 © tcode
本文分析了DEBULL工具链滥用Microsoft 365设备代码流程进行身份攻击的事件。文章指出,尽管许多企业已经启用了多因素认证(MFA),但攻击者仍然可以通过诱导用户在真实登录流程中输入攻击者提供的代码,从而绕过MFA。DEBULL攻击利用了协作类诱饵,如协作文档、共享文件夹和付款等,引导受害者进入合法的Microsoft登录体验。文章强调,设备代码流程本身是合法的OAuth机制,但攻击者可以利用其特性进行钓鱼攻击。文章还提到了Cisco Talos的研究,指出设备代码钓鱼已经与邮箱访问、业务电子邮件诈骗和文件访问等环节结合。文章最后提出了针对企业和普通用户的应对建议,包括强化用户提醒、审计设备代码登录、调整条件访问和监控邮箱后续行为等。
多因素认证(MFA) 钓鱼攻击 身份验证 企业安全 Microsoft 365 安全意识教育 安全审计 持续监控
0x44 大象要一口一口吃:PHP PDO扩展中的NUL字节SQL注入与空指针解引用漏洞
幻泉之洲 2026-07-08T10:38:00
本文深入剖析了PHP Data Objects (PDO) 扩展中的两个代表性漏洞:pdo_firebird驱动中因NUL字节处理不当导致的SQL注入(CVE-2025-14179),以及pdo_pgsql在模拟预处理模式下因libpq报错引发的空指针解引用(CVE-2025-14180)。这两个漏洞揭示了PHP托管环境与C级库之间对边界输入的不安全处理问题。文章首先介绍了PHP中DBMS访问的整体架构,包括通用PDO接口和原生扩展,以及ODBC层的作用。接着详细解释了PDO的两种预处理模式:模拟模式和关闭模拟模式。对于pdo_firebird漏洞,文章分析了NUL字节在引用和预处理阶段的处理差异,指出strncat()函数的不安全使用导致SQL语句结构被破坏,从而引发SQL注入。对于pdo_pgsql漏洞,文章探讨了模拟预处理模式下,libpq报错导致引用函数返回NULL,进而引发空指针解引用崩溃的过程。这两个漏洞都强调了审查关键驱动例程的重要性,以及PHP应用开发者应警惕看似安全的防御机制中可能存在的严重弱点。
SQL Injection Null Pointer Dereference PHP Security Database Security Code Quality Vulnerability Analysis C Library Interaction Prepared Statements
0x45 7月8日高危CVE漏洞速报
探知安全 2026-07-08T10:14:20
本文报道了2026年7月8日发布的多项高危CVE漏洞。其中包括BeyondTrust Remote Support产品线的四个严重漏洞,其中两个认证绕过漏洞CVSS评分达到9.2,可能导致远程支持设备被完全接管;Linux内核的0-day漏洞BadEpoll(CVE-2026-46242)存在竞态条件和释放后使用缺陷,可能被无特权用户提升至root权限;FortiBleed凭证窃取行动已窃取超过1.1亿条FortiGate凭证;Opera GX浏览器存在零点击Mod静默安装漏洞,可窃取敏感数据;Ubiquiti UniFi Protect SSRF漏洞CVSS 9.9可实现低权限用户提权。文章详细分析了每个漏洞的影响范围和修复建议,提醒用户及时更新和修补系统以防止安全风险。
高危漏洞 认证绕过 权限提升 内核漏洞 凭证窃取 零点击攻击 网络安全设备 远程访问 浏览器漏洞 Android安全 勒索软件 企业安全 固件安全
0x46 AI 渗透初探:从零开始的实战赋能记录
Yfansec 2026-07-08T10:02:14 月
本文详细介绍了一位网络安全学习者在实战中摸索出的AI辅助测试方法论。该方法主要利用AI简化信息收集和业务理解,通过简洁的Prompt梳理业务逻辑、提取JS接口、扒路由表,以及进行接口参数追踪和Fuzz构造。文章强调了AI在非预期漏洞挖掘、后端接口测试、业务理解辅助测试等方面的强大能力,并通过多个实际案例展示了如何结合AI进行漏洞挖掘和利用。同时,文章也探讨了如何编写有效的AI测试Skill,以及如何通过精细化Prompt和Skill拆分来提升AI测试的效率和灵活性。最后,作者分享了自己在使用AI进行模糊测试中的经验和思考,并提出了未来改进的方向。
人工智能安全 渗透测试 模糊测试 漏洞挖掘 接口安全 业务逻辑漏洞 技能开发 (Skill Development) 非预期漏洞 安全测试方法学
0x47 AI 渗透初探:从零开始的实战赋能记录
福Us1r 2026-07-08T09:47:41 月
本文详细介绍了作者在网络安全测试中如何利用AI提高效率的方法和经验。作者主要通过设定目标、约束行为边界和明确指令,让AI在规则内进行无限推理,以简化信息收集和业务理解。文章涵盖了多种测试场景,如小程序反编译、接口参数追踪、非预期漏洞挖掘、存储桶Fuzz等,展示了AI在识别漏洞、追踪JS接口、构造攻击思路等方面的强大能力。作者强调,通过精细化Prompt和Skill设计,可以进一步约束AI的行为,提高测试效率。同时,作者也指出了AI测试的局限性,如泛化能力受限、可能产生冗余测试等,并提出了拆解Skill、按需触发的解决方案。最后,作者分享了AI在模糊测试中的落地深度探索,以及如何通过实战不断优化AI测试方法。
AI安全测试 渗透测试 模糊测试 非预期漏洞挖掘 接口安全 业务理解 技能/Skill开发 漏洞利用 前端安全 后端安全
0x48 魔改二开哥斯拉webshell工具--助力红蓝对抗
安全天书 2026-07-08T09:24:00 © Hello888
本文所涉及的技术、思路和工具仅用于安全测试和防御研究,切勿将其用于非法入侵或攻击他人系统等目的,一切后果由
网络安全 渗透测试 免杀技术 红蓝对抗 恶意软件对抗 钓鱼攻击 工具开发 网络安全社区 EDR对抗 后渗透
0x49 正在被恶意利用的 Gitea 容器高危漏洞,可泄露代码仓库与密钥
黑猫安全 2026-07-08T08:50:14 鹏鹏同学
Sysdig 研究团队发现并警告,Gitea 容器存在一个编号为 CVE-2026-20896 的高危漏洞,CVSS 评分达到 9.8 分。该漏洞影响 1.26.3 版本之前所有官方 Gitea Docker 镜像,攻击者可利用该漏洞绕过身份验证,无需密码或令牌,仅通过构造特定的 HTTP 请求头即可访问所有公网暴露的 Gitea 服务。漏洞的根源在于不安全的默认配置,允许任意 IP 接入而未限制可信代理。Sysdig 监测到漏洞公布后不久便有野外攻击案例。Gitea 1.26.3、1.26.4 版本已修复此漏洞,但使用官方 Docker 镜像的 Gitea 用户应立即升级以防止数据泄露。
漏洞披露 身份验证绕过 代码泄露 密钥泄露 Gitea容器安全 Docker镜像漏洞 反向代理配置缺陷 安全配置建议
0x4a 腾达路由器疑似出行暗藏后门,可直接获取管理员权限,暂无官方修复补丁
黑猫安全 2026-07-08T08:50:14 鹏鹏同学
美国CERT/CC发布安全预警,指出腾达多款路由器固件存在一个未公开的内置后门漏洞CVE-2026-11405。攻击者能够利用专属后门密码绕过用户自定义管理员密码,直接获取设备后台管理员权限。受影响的型号包括FH1201、W15E、AC10、AC5、AC6等多个产品线。该漏洞位于设备的Web登录逻辑中,攻击者只需输入特定的后门密码,无论用户名如何,都能成功登录。腾达官方尚未确认或回应此漏洞,也没有发布修复计划。CERT/CC建议用户立即关闭路由器远程管理功能,修改默认LAN网段,以降低风险,但这些措施并不能彻底修复漏洞。
路由器安全漏洞 后门攻击 固件漏洞 设备管理权限泄露 内网渗透风险 无官方修复 安全预警 网络安全事件
0x4b CVE-2026-6307:V8 JS 到 Wasm 的类型混淆 Chrome 146 上的远程代码执行漏洞
威胁情报Z分析 2026-07-08T08:44:52
本文详细分析了CVE-2026-6307漏洞,该漏洞存在于Chrome浏览器中V8 JS到Wasm的类型混淆问题。通过反优化和类型混淆技术,攻击者可以实现在Chrome 146版本上远程代码执行。文章描述了漏洞的本地重现和武器化过程,包括漏洞利用的原理、攻击步骤和所需的浏览器设置。同时,文章还提到了漏洞的修复版本和测试过程中的注意事项,如无头模式、标志设置和地址泄露等问题。此外,文章还展示了如何通过优化的JS函数和shellcode实现远程代码执行,并对RCE执行过程进行了详细的描述。
CVE Vulnerability Remote Code Execution Web Browser JavaScript Wasm Type Confusion Exploit Browser Security Pentesting
0x4c Frida学习笔记(二十六):DEX 脱壳实战
泡泡以安 2026-07-08T08:44:00 © 泡泡以安
本文深入分析了三种主流的Frida脱壳工具:frida-dexdump、frida_dump和FART,并探讨了它们在脱壳过程中的原理、关键源码和使用边界。文章首先介绍了加固壳的本质和工作流程,以及加固壳的代际演进,帮助读者理解不同代际壳的脱壳难度和选择合适工具的方法。接着,文章详细解析了frida-dexdump、frida_dump和FART的源码,包括DEX搜索的核心机制、内存提权、磁头修复、主动触发、拦截LoadMethod和CodeItem重组等关键步骤。此外,文章还讨论了这些工具的已知短板和对策,以及脱壳后的验证方法。最后,文章通过实际的脱壳案例,展示了如何根据不同的脱壳场景选择合适的工具,并分析了当代脱壳生态面临的挑战和解决方案。
网络安全 Android 安全 逆向工程 脱壳技术 Frida 安全对抗 APK 分析 软件开发
0x4d HVV面试!红蓝对抗10连问
306Safe 2026-07-08T08:25:13 © ladon
本文针对网络安全领域中的高级面试问题进行了详细的分析和解答。文章首先介绍了护网面试中常见的高级问题,如WebShell的横向移动、黄金票据与白银票据的区别、Pass the Hash攻击原理等。接着,文章深入探讨了Windows和Linux系统的提权方式、安全加固措施、域渗透的攻击思路以及内网横向移动的检测和防范方法。此外,还分析了红队钓鱼攻击的常见手法和防范措施,以及护网实战中蓝队的核心工作流程。文章内容丰富,涵盖了网络安全领域的多个高级实战场景,对于网络安全学习者和从业者都具有很高的参考价值。
网络安全面试 网络安全实战 渗透测试 内网安全 域渗透 安全加固 横向移动 钓鱼攻击 安全防护 红蓝对抗
0x4e 新型“Bad Epoll”零日漏洞允许攻击者获取Linux服务器和安卓设备的root权限
暗镜 2026-07-08T06:11:35 © ZM
最新曝光的Linux内核漏洞“Bad Epoll”(CVE-2026-46242)允许未经授权的本地用户在Linux服务器、桌面和Android设备上通过内核epoll子系统中的竞争条件和释放后使用漏洞提升至root权限。这个UAF漏洞位于ep_remove()函数中,当文件对象在清除过程中被并发使用时可能导致内核内存损坏。漏洞被Google的kernelCTF计划以零日漏洞形式提交,价值高达71,337美元。与常见的Linux权限提升漏洞不同,Bad Epoll可以用于获取Android的root权限,且由于其是核心组件,无法禁用。研究人员通过扩大竞争窗口并实施重试策略,提高了攻击的可靠性。尽管内核提交引入了补丁,但最初的努力并不完美,修复工作最终在漏洞首次披露两个月后完成。攻击者可以通过/proc/self/fdinfo获得内核内存读取权限,并通过ROP技术获取root shell。由于禁用epoll会影响核心功能,管理员只能通过应用补丁或等待发行版更新来修复这个问题。
Linux内核漏洞 Root权限提升 Android安全 内存损坏漏洞 零日漏洞 内核竞态条件 内核内存管理 漏洞利用 安全补丁 安全研究
0x4f 【已复现】Linux FUSE page cache 本地权限提升漏洞(CVE-2026-31694)安全风险通告
奇安信 CERT 2026-07-07T20:16:59
本文介绍了Linux FUSE page cache本地权限提升漏洞(CVE-2026-31694)的安全风险。该漏洞允许攻击者在获得本地低权限后,通过触发Linux内核FUSE page cache越界写操作,篡改内核缓存中的敏感文件内容,从而提升至root权限。成功利用此漏洞可能导致系统权限被完全接管、敏感数据泄露、系统配置被篡改、后门账户被植入,甚至系统崩溃或业务中断。漏洞影响多个Linux内核版本,包括Ubuntu和Fedora等发行版。奇安信CERT已成功复现该漏洞,并提供了详细的利用条件和影响范围。建议受影响的用户升级至官方已修复版本,并在无法立即升级时采取临时缓解措施。
Linux内核漏洞 本地权限提升 内存损坏 CVE编号 奇安信安全通告 系统崩溃风险 安全更新建议 漏洞复现
0x50 【代码审计】客户端漏洞之未授权文件上传+dll劫持实现命令执行rce
挖个洞先 2026-07-07T20:12:58 © 挖个洞先
这篇文章详细描述了一个基于网络服务器的漏洞利用过程。首先,通过配置文件定义HTTP端口80,并发现服务绑定到0.0.0.0,允许远程攻击。通过netstat和Process命令定位到Server.exe进程。接着,使用Strings工具搜索定位接口,发现存在一个名为UploadFile的接口,该接口存在目录穿越漏洞,允许攻击者将文件上传到服务器安装目录的根路径。进一步分析发现,version.dll没有写绝对路径,存在dll劫持漏洞。文章还提供了构造version.dll和利用dll劫持执行命令的详细步骤,包括使用curl工具上传dll文件到服务器,并最终触发命令执行,打开计算器。整个过程涉及多个步骤和工具的使用,包括参数配置、进程定位、字符串搜索、数据包构造和命令执行等。
Web应用程序安全 文件上传漏洞 命令注入 DLL劫持 服务器安全 恶意软件部署 逆向工程
0x51 CTFPlus逆向每周练习-冲刺!偷摸零!、only_flower、CTF+Binary练习题-Re-Day7、CTF+Binary练习题-Re-Day11、CTF+Binary练习题-Re-Day5
SPEEDCoding 2026-07-07T19:12:11 © 李北辰
这篇文章详细描述了五个网络安全学习者的CTF实践练习,涵盖了不同类型的挑战,包括游戏逆向、PE可执行程序分析和二进制漏洞利用。第一个挑战涉及一个跑酷游戏,通过JD-GUI打开JAR包发现SQLite数据库,并利用SQL注入获取第一部分flag。第二部分flag通过分析GameOverView中的异或加密逻辑,使用Python脚本解密得到。第二个挑战是一个PE可执行程序,使用IDA静态分析并去除混淆指令后,发现输入字符串经过两个加密函数处理,分别使用异或和ROL8操作,通过Python脚本解密得到flag。第三个挑战同样使用IDA分析,涉及输入字符串格式检查和两个加密函数,分别是异或和自定义加密算法,通过Python脚本解密得到flag。第四个挑战也是一个PE可执行程序,输入字符串被分割并经过两个加密函数处理,第一个是异或操作,第二个是修改轮数的TEA加密,使用C语言脚本解密得到flag。第五个挑战同样使用IDA分析,涉及函数地址修复和三个加密函数,其中一个是自定义RC4加密,使用C语言脚本解密并进一步处理得到flag。这些练习展示了逆向工程、密码分析和脚本编写在网络安全学习中的应用。
SQL注入 异或加密 PE可执行程序分析 花指令混淆 TEA加密 异或加密 RC4加密
0x52 BeyondTrust 修复了远程支持和 PRA 中的关键身份验证绕过漏洞
安全圈的那点事儿 2026-07-07T19:02:00 © 网络安全9527
BeyondTrust近日发布更新,修复了远程支持(RS)和特权远程访问(PRA)产品中的多个关键安全漏洞。这些漏洞可能被未经身份验证的攻击者利用,从而绕过访问控制并控制易受攻击的设备。其中包括CVE-2026-40138和CVE-2026-40139两个身份验证子系统中的预身份验证漏洞,以及CVE-2026-40140和CVE-2026-40141与网络通信和Web应用程序组件相关的漏洞。CVE-2026-40138和CVE-2026-40139的成功利用依赖于特定的身份验证配置,而CVE-2026-40141则限于具有特定权限的账户。这些问题已在RS 25.3.3和PRA 25.3.3版本中得到修复。BeyondTrust强调,用户应尽快应用这些修复程序以防止潜在的安全风险。
身份验证漏洞 远程访问安全 CVE编号 软件更新 权限提升 拒绝服务攻击 系统完整性 网络安全产品
0x53 Frida学习笔记(二十五):签名校验绕过
泡泡以安 2026-07-07T18:35:21 © 泡泡以安
本文详细分析了Android应用签名机制以及绕过签名校验的方法。文章首先介绍了Android签名的三代方案:v1、v2和v3,并解释了为什么修改APK的任何字节都会导致安装失败。接着,文章深入探讨了Java层和Native层读取签名的API集,以及常见的签名校验姿势,包括直接计算hash比对、反射调用和JNI调用。文章还介绍了Frida在绕过签名校验中的三种打法,并提供了具体的Frida脚本示例。此外,文章通过QQ音乐和网易云音乐两个实战案例,详细讲解了如何通过Frida hook和smali patch来绕过签名校验。最后,文章总结了签名校验绕过的关键点和注意事项,并强调了逆向工作需要耐心和细致,不能盲目添加hook,而要逐步排查,找到真正的突破口。
Android 网络安全 应用逆向工程 签名校验绕过 Frida 加固对抗 原生代码分析 调试技巧
0x54 微软Edge漏洞可致攻击者远程执行任意代码
FreeBuf 2026-07-07T18:00:00
微软近日披露了一个影响其基于Chromium的Microsoft Edge浏览器的严重安全漏洞(CVE-2026-57992),该漏洞属于Use-After-Free(UAF)内存破坏问题,CVSS评分为7.5,被归类为关键级漏洞。攻击者可以通过诱骗用户访问特制网页来利用此漏洞,在受影响的系统上执行任意代码。攻击需要用户交互,包括两次点击手势来触发Edge的自动填充功能,因此攻击复杂度较高。目前尚无官方补丁或公开的PoC利用代码。企业和用户应关注微软安全响应中心的补丁发布信息,并采取教育用户、启用增强安全模式、限制自动填充功能等措施作为临时缓解方案。
浏览器安全漏洞 Chromium引擎漏洞 Use-After-Free漏洞 远程代码执行 高危漏洞 社会工程学攻击 微软产品安全 安全补丁和缓解措施
0x55 恶意WebDAV载荷中转站深度研判报告
CyberOk 2026-07-07T17:26:34 © CyberOk
该文章详细分析了一个活跃的Windows黑产窃密/远控工具链专属载荷分发基础设施。该基础设施运行在DigitalOcean法兰克福机房,通过WsgiDAV匿名读写服务(TCP/8080)和DuckDNS动态域名(gogettate.duckdns.org)进行载荷分发,同时在HTTPS/443端口由nginx提供面向受害终端的载荷下发通道。站点内可见完整攻击组件源码、迭代备份、钓鱼诱饵、便携Python环境及DLL劫持模块,具备明显的专业化黑产运维特征。威胁等级极高,主要危害包括剪贴板加密货币地址劫持、浏览器凭据窃取、多重持久化、Defender排除与Office宏绕过。攻击入口通过伪装Q1财报的钓鱼HTML/ZIP/DOCM/LNK/HTA多载体投递。文章还详细还原了攻击链路,包括投递阶段、落地与加载、深度驻留与对抗、窃密与牟利模块,并对关键样本进行了静态分析。最后,文章提出了网络层和终端层的处置建议,并提供了检测规则建议。
WebDAV C2服务器 钓鱼攻击 恶意软件 持久化 凭证窃取 剪贴板劫持 反分析 动态域名 双通道架构 Office宏 DLL劫持 远程更新
0x56 匿名WebDAV载荷服务器关联Windows窃密远控工具全链路研判分析
CyberOk 2026-07-07T17:26:34 © CyberOk
近期,安全研究者揭露了一款疑似黑客组织使用的Windows窃密远程控制工具的攻击链。该工具通过公开的WebDAV服务器进行恶意载荷分发,并集成了多种高级技术,包括反调试、虚拟机沙箱对抗、系统持久化、SSL校验绕过、内存无文件执行、自清除、剪贴板劫持和数字货币窃取。工具链包括批处理加载器、DLL劫持模块、Python加载器以及多种攻击载荷。攻击者能够通过WebDAV服务器上传和修改恶意载荷,工具链的文件时间戳表明它持续处于维护和优化状态。该攻击链具备钓鱼投放、环境适配、对抗免杀、长期驻留和远程控制等完整闭环攻击能力,对Windows终端及政企内网构成严重安全威胁。
网络安全分析 恶意软件分析 WebDAV攻击 远控木马 钓鱼攻击 持久化攻击 信息窃取 免杀技术 攻击链路分析 企业安全
0x57 进程强杀最新版火绒6
安全天书 2026-07-07T16:45:43 © Hello888
本文主要介绍了火绒6.0的最新版本进程强杀技术。文章强调了所涉及的技术、思路和工具仅用于安全测试和防御研究,并警告读者切勿用于非法目的。文章中展示了火绒6.0的更新日志,包括版本号、病毒库更新时间等详细信息。此外,还提到了一个名为“红蓝偶像练习生小圈子”的平台,该平台专注于渗透测试、红蓝对抗、钓鱼手法等研究方向,并分享了多个免杀工具和插件,如HeavenlyBypassAV、Heavenly自动化红队后渗透工具等。文章最后推荐了加入该圈子,并提供了往期推荐的安全课程和工具信息。
网络安全工具 免杀技术 红队工具 渗透测试 红蓝对抗 安全研究
0x58 TongWeb 反序列化的图形化检测与利用工具
不秃头的安全 2026-07-07T15:57:27 © CurlySean
本文介绍了一款名为TongWebExploit的图形化检测与利用工具,该工具专注于TongWeb反序列化漏洞场景。工具由CurlySean开发并开源,具备漏洞探测、EL表达式执行、内存马注入等功能。漏洞探测支持Sleep和DNS两种模式,内存马注入支持基于MemShellParty生成或自定义内存马注入。工具还支持批量检测和自定义全局配置。文章详细介绍了工具的概览、快速上手、功能模块、配置以及实战场景,适用于护网演练、授权渗透测试和安全团队资产巡检。
网络安全工具 反序列化漏洞 中间件安全 漏洞利用 图形化界面 攻防演练 开源项目
0x59 工具 | ARL灯塔 二开重构版本 自动化资产发现和漏洞监控平台
渗透安全团队 2026-07-07T15:47:47 owl234
ARL-Next 是一款针对网络安全团队的现代化重构版本,它旨在提供极简高效的自动化资产发现和漏洞监控解决方案。该平台具备全局仪表盘,直观展示资产分布、任务状态和实时日志,便于安全团队快速了解安全态势。平台支持企业资产查询,内置 ICP 备案和天眼查查询功能,能够快速定位企业资产边界,并支持一键下发自动化扫描任务。任务管理功能精细,支持多维度过滤和插件分类,交互直观。系统设置允许用户在 Web 端热更新扫描字典,灵活调整任务并发,并配置多渠道告警推送。ARL-Next 适合二次开发者和安全研究人员使用,其后端服务运行在 Docker 容器中,前端在本地独立运行并代理请求,提供了良好的开发和部署体验。文章还提供了详细的部署指南,包括构建后端开发环境、配置前端 API 代理和启动前端开发服务器等步骤。
自动化工具 资产发现 漏洞监控 安全态势感知 二次开发 Docker Web安全 安全配置 告警系统
0x5a 0182.IDOR 导致通过电子邮件重新分配进行账户接管
Rsec 2026-07-07T15:34:25 © Gambacorta
本文分析了由身份识别漏洞(IDOR)引起的账户接管事件。一个大型信用机构的消费者门户网站存在个人资料更新端点漏洞,攻击者可以修改请求将其他用户的注册邮箱地址更改为自己控制的地址,利用密码恢复流程接管账户。攻击者通过两个步骤完成账户接管:首先修改受害者的备用邮箱,然后触发密码恢复。文章详细描述了漏洞的发现、利用过程、根本原因分析以及补救指南。该漏洞CVSS评分9.1(危急),可能导致信用数据泄露、身份盗窃等严重后果。
账户接管 身份验证漏洞 密码恢复攻击 数据泄露风险 网络安全测试 API安全 漏洞利用 漏洞补救
0x5b 【原创工具】burp-mcp-bridge v1.1.0:把 Burp 的 33 个能力通过 MCP 桥接到 AI 客户端
吃瓜安全 2026-07-07T12:19:03 © A4n9g7e2l
本文详细介绍了一个名为burp-mcp-bridge的项目,旨在通过MCP协议将Burp Suite的核心功能以及BApp商店中的第三方插件桥接到AI客户端,使LLM agent能够真正"看到"Burp的全部武器。作者A4n9g7e2l指出,官方burp-mcp-all.jar只暴露了27个Burp核心工具,而忽略了BApp商店的300多个插件,这些插件在实际渗透测试中非常重要。为了解决这个问题,作者花费3周时间开发了burp-mcp-bridge,包含33个MCP工具(26个基础工具+7个Phase 3高级工具),这些工具能够实际执行,如sqlmap、dddocr、xpoc等。项目使用了Java 17、Montoya API 2024.12、NanoHTTPD、Gson等技术栈,并提供了详细的安装和使用教程。作者还分享了开发过程中遇到的坑和解决方案,如绕过mcp-proxy.jar的OAuth 2.1探测、解决JDK 21移除Nashorn的问题等。最后,作者提出了未来的Roadmap,包括BApp Store上架、Phase 4高级功能、多用户协作和Web UI等。
Burp Suite MCP (Model Context Protocol) BApp (Burp App Store) AI Automation Web Security Testing Penetration Testing Extensibility Java Python Open Source
0x5c 最新 Linux 内核提权漏洞,获得八万美金,潜伏 19 年+
SecureNexusLab 2026-07-07T11:38:51 © i3eg1nner
2007年提交的一个Linux内核commit中存在一个长期未被发现的安全漏洞,编号CVE-2026-43456,影响Linux 2.6.24至6.12.77版本。该漏洞源于net/bonding子系统中的类型混淆,攻击者只需具备CAP_NET_ADMIN权限即可触发,提权成功率超过99%,且全程不超过一秒。漏洞利用涉及KASLR泄露、改写skb的flags以及精确控制skb->data的位置等步骤。研究员Yuki Koike和Kota Toda通过IP6GRE和GRE设备链的巧妙构造,成功绕过KASLR并实现任意代码执行。该漏洞隐藏近20年未被察觉,直至2026年被发现并修复。受影响版本建议升级至最新内核,或通过禁用bonding模块、限制非特权用户获取CAP_NET_ADMIN等缓解措施进行防护。
内核漏洞 提权漏洞 类型混淆 网络设备 KASLR 泄露 任意代码执行 缓冲区溢出 漏洞利用 内核安全 长潜伏期漏洞 AI 在安全研究中的应用
0x5d ColdFusion 高危漏洞被利用:老牌 Web 平台,不能再靠“低调运行”避险
字节脉搏实验室 2026-07-07T10:53:50 © tcode
Adobe ColdFusion近期遭遇高危漏洞CVE-2026-48282的利用,该漏洞可能导致任意代码执行、权限提升等问题。Adobe已发布安全公告,建议用户升级至最新版本。然而,由于ColdFusion在政府、教育等领域的广泛应用,许多实例可能存在安全隐患。本文分析了该漏洞的影响,并提出了针对企业应对的建议,包括资产清单审查、升级到最新版本、复核开发调试与管理能力、回看日志和主机痕迹等。同时,强调了企业应重新调整对老牌Web中间件的补丁优先级,并提醒系统虽然可以老,但台账、补丁、隔离和监控不能老。
漏洞利用 安全更新 Web应用安全 漏洞评估 系统维护 历史系统风险 企业安全策略 攻击者行为
0x5e DVWA每日实操系列|第5期 文件包含漏洞 四层手把手通关+SRC高危报告
网络安全学习室 2026-07-07T09:44:58 点击关注👉
本文详细介绍了DVWA(Damn Vulnerable Web Application)的文件包含漏洞的实操学习过程。文章首先解释了文件包含漏洞的原理,包括本地文件包含(LFI)和远程文件包含(RFI),并指出了开发中常见的漏洞成因,即直接将用户输入用于文件加载函数,未进行过滤。文章接着从Low到Impossible级别,逐步介绍了不同安全级别下如何通关文件包含漏洞,包括绕过黑名单过滤的方法和高级防护下的绕过技巧。此外,文章还提供了真实的SRC挖洞落地思路,包括漏洞检测、复现步骤和影响危害分析。最后,文章对新手学习网络安全提出了建议,并提供了学习福利,包括200节攻防教程和后续更新的网安实战内容。
文件包含漏洞 漏洞复现 安全漏洞 Web安全 安全修复 网络安全 安全培训 SRC挖洞
0x5f CVE-2026-40138 与 CVE-2026-40139:BeyondTrust 未经身份验证漏洞(CVSS 评分 9.2)
sec随谈 2026-07-07T09:06:55 sec随谈
BeyondTrust公司近日披露了两个影响其Remote Support和Privileged Remote Access产品的严重预授权漏洞,CVE-2026-40138和CVE-2026-40139。这两个漏洞均被赋予CVSS评分9.2,源于身份验证校验不当,允许未经身份验证的远程攻击者绕过访问控制,获得未授权访问权限。此外,还有一个高危漏洞CVE-2026-40140,源于客户端输入验证不足,可能导致拒绝服务攻击。另一个漏洞CVE-2026-40141允许已通过身份验证的用户访问其无权访问的资源。这些漏洞影响多个版本的BeyondTrust企业软件。BeyondTrust已为云端客户自动应用了补丁,而自托管客户需手动采取措施或升级到更高版本以修复这些漏洞。
漏洞披露 远程支持软件漏洞 预授权漏洞 身份验证缺陷 CVSS评分 BeyondTrust 安全补丁 内部网络安全 拒绝服务攻击(DoS)
0x60 FatFs 存在七处漏洞,物联网与嵌入式设备面临安全风险
黑猫安全 2026-07-07T08:57:10 鹏鹏同学
网络安全厂商runZero近期披露了FatFs开源库中存在的七处安全漏洞,这些漏洞可能导致物联网与嵌入式设备面临安全风险。FatFs是一款广泛应用于嵌入式设备的文件系统库,支持读写FAT和exFAT格式的存储介质。runZero的研究团队通过人工智能工具发现这些漏洞,其中部分漏洞被评为高危,可能导致远程代码执行。这些漏洞影响了包括乐鑫ESP-IDF、意法半导体STM32Cube等在内的多个主流平台和设备,如消费级物联网设备、工业控制器等。由于许多设备未搭载内存保护机制,如地址空间布局随机化(ASLR),使得设备容易受到攻击。尽管部分漏洞已有修复,但仍有大量设备使用旧版本,需要厂商及时更新固件。runZero建议设备厂商和运维方采取措施加强安全防护,并及时更新固件以修复漏洞。
嵌入式系统安全 文件系统安全 开源软件安全 漏洞分析 自动化安全测试 物联网安全 内存安全 补丁管理
0x61 存在长达 16 年的 Linux KVM 漏洞,英特尔、AMD x86 平台虚拟机可突破隔离逃逸至宿主机
黑猫安全 2026-07-07T08:57:10 鹏鹏同学
本文详细介绍了Linux KVM虚拟化管理程序中存在的一个严重漏洞,该漏洞名为Januscape,编号CVE-2026-53359,是一个释放后重用(use-after-free)漏洞,存在于KVM影子内存管理单元(shadow MMU)代码中。该漏洞影响英特尔和AMD x86架构的虚拟机,可以导致虚拟机逃逸至宿主机,从而实现任意代码执行。该漏洞存在时间长达16年,由安全研究员金贤宇发现。目前,公开的概念验证(PoC)程序只能导致宿主机内核崩溃,但研究人员称存在一个未公开的完整利用程序。该漏洞的触发依赖于虚拟机具备root权限和宿主机开启嵌套虚拟化功能。文章还讨论了漏洞的原理、受影响范围、实际风险场景以及处置方案,包括内核补丁的推送和必要时的嵌套虚拟化关闭。
操作系统安全 虚拟化安全 内核漏洞 逃逸漏洞 代码执行 x86架构安全 硬件虚拟化 安全研究 漏洞赏金计划
0x62 Opera GX 浏览器存在漏洞,恶意网站可自动安装扩展模组,窃取用户访问页面中的数据
黑猫安全 2026-07-07T08:57:10 鹏鹏同学
研究人员在Opera GX浏览器中发现了一个严重漏洞,该漏洞允许恶意网站静默安装扩展模组,进而窃取用户访问页面中的敏感数据。攻击者无需用户交互即可利用该漏洞,通过概念验证环境,能够窃取用户的Gmail邮箱地址。Opera官方已修复该漏洞,并发布了更新版本。该漏洞的严重性在于其利用了浏览器模组的自动安装机制,攻击者可以通过CSS样式全局覆盖用户访问的所有网站,实现数据窃取。尽管Opera官方认为该漏洞的利用门槛较高,但研究人员通过演示证明了其零交互入侵的可能性。此外,该漏洞还可能导致无痕模式下浏览器崩溃并清空所有标签页。
浏览器安全漏洞 扩展模组安全 跨站信息泄露 无痕模式安全 自动安装机制漏洞 安全赏金计划 零交互攻击 隐私泄露
0x63 漏洞 CVE-2026-20896 披露仅 13 天,威胁攻击者已针对 Gitea 容器漏洞开展探测攻击
黑猫安全 2026-07-07T08:57:10 鹏鹏同学
云安全厂商Sysdig发现,Gitea容器镜像中存在一个高危安全漏洞CVE-2026-20896,CVSS评分9.8。该漏洞允许外部攻击者无需身份验证即可获取高权限访问权限。漏洞源于Gitea官方Docker镜像默认配置为信任所有来源IP,导致攻击者可以伪造X-WEBAUTH-USER请求头登录系统。官方已发布修复方案,但该漏洞公开披露仅13天,已有攻击者进行探测攻击。Sysdig监测到约6200台Gitea实例可能受影响,建议用户尽快升级修复以保障安全。
漏洞利用 容器安全 代码平台安全 反向代理安全 身份验证安全 安全配置错误 安全响应时间 DevOps安全
0x64 聊聊流量解析那些事:遇到不认识的协议,设备是不是就“失明”了?
倬其安 2026-07-07T08:35:55 Hash先生
本文探讨了网络安全中的流量解析问题,针对流量威胁检测设备在面对不熟悉的私有或特殊通信协议时的表现进行了分析。文章首先解释了流量检测设备生成日志的基本过程,包括会话流重组、协议识别和字段提取三个步骤。接着,详细说明了设备如何通过五元组识别通信会话,通过端口匹配和深度包检测来识别协议,以及如何提取关键字段形成结构化日志。文章进一步讨论了当设备遇到不认识的特殊协议时,日志和检测层面的影响,指出设备仍能生成基础会话日志,但应用层细节可能缺失。此外,文章还介绍了针对未知协议的威胁检测策略,包括自定义解析规则、行为基线分析和业务日志关联补全。最后,强调了在实际工作中,应根据不同协议的特点采取相应的检测策略,并注重工具的灵活运用和短板的补充。
网络安全协议 流量分析 威胁检测 日志分析 深度包检测(DPI) 网络安全策略
0x65 DirtyClone:Linux内核 DirtyFrag 漏洞家族新变种分析与利用(CVE-2026-43503)
黑白之道 2026-07-07T08:32:47 © Red Hunter
JFrog安全研究团队发现了Linux内核中一个名为"DirtyClone"的新漏洞(CVE-2026-43503),该漏洞是DirtyFrag漏洞家族的最新成员,CVSS评分为8.8。该漏洞允许无权限的本地用户通过操纵Linux页缓存获得root访问权限(LPE),攻击无声无息,不留日志痕迹。DirtyClone漏洞利用了XFRM/IPsec子系统中的不同数据包处理路径,通过在原地加密转换过程中修改共享页缓存内存,导致文件数据被破坏。攻击者首先映射特权二进制文件到页缓存,然后构造IPsec数据包,利用本地环回IPsec隧道确保数据包在本地处理,并通过控制解密输出修补二进制文件,最终实现权限提升。修复该漏洞需要更新Linux内核到v7.1-rc5或应用相关补丁。临时缓解措施包括设置kernel.unprivileged_userns_clone=0和黑名单esp4、esp6和rxrpc内核模块。
0x66 CitrixBleed Infinity:NetScaler预认证内存越读漏洞(CVE-2026-8451)
黑白之道 2026-07-07T08:32:47 © Red Hunter
本文介绍了Citrix NetScaler设备中发现的最新预认证内存越读漏洞CVE-2026-8451,该漏洞被归类为CitrixBleed漏洞家族的最新成员。该漏洞允许攻击者在无需认证的情况下读取服务器进程内存中的敏感数据。漏洞存在于NetScaler解析SAML AuthnRequest时,由于XML属性解析器的缺陷,可能导致越界读取。该漏洞的影响范围包括多个版本的NetScaler ADC和NetScaler Gateway。文章详细分析了漏洞的技术细节、利用方法和修复建议,并提供了检测工具的下载链接。
漏洞分析 Citrix NetScaler 内存越读漏洞 SAML IDP 安全漏洞披露 网络安全事件 安全补丁和修复 信息泄露 拒绝服务攻击
0x67 自带智能体:劫持暴露的AI 后端以支撑攻击性行动
安全行者老霍 2026-07-07T08:00:00 © Zenity Labs
本文分析了2026年3月至5月期间,网络安全研究者捕获的三起针对暴露的AI后端服务的攻击事件。攻击者利用未设置有效身份验证的AI服务端点,如Ollama和LiteLLM,将其作为攻击工具链的后端,运行渗透测试智能体、工具和Web逆向工程程序。攻击者包括使用自主渗透测试框架的团队,以及利用OpenAI Codex智能体绕过安全限制的人员。文章详细描述了攻击者的行为、使用的工具和暴露出的设计缺陷,如默认的身份验证机制和错误的网络配置。文章还提供了拦截检测目标和安全加固建议,强调了企业应采取的措施来保护其AI基础设施免受类似攻击。
AI 安全 端点安全 渗透测试 智能体滥用 数据泄露 身份验证安全 安全配置错误 网络安全监控 新兴威胁
0x68 浏览器里也能跑勒索?Chromium 文件访问 API 风险
NowSec 2026-07-07T08:00:00 © JacobWang
Check Point Research 发布的研究指出,勒索软件攻击者可能不需要安装恶意软件或利用浏览器漏洞,仅通过诱导用户在浏览器中打开网页并授权文件系统访问权限,即可实施勒索攻击。该研究分析了一个由 AI 生成的恶意样本,该样本尝试利用 Chromium 的 File System Access API 读取、处理和修改用户授权目录中的文件。虽然该样本不完整且未形成稳定在野攻击,但它展示了 AI 如何将看似“幻觉式”的恶意需求与真实存在的浏览器能力相结合,揭示了新的攻击路径。文章强调,浏览器权限被社会工程化滥用是关键风险,用户需谨慎对待浏览器中的权限提示。企业应加强浏览器权限管理,关注浏览器进程的异常文件行为,并重新理解浏览器安全边界。AI 时代,攻击者可能利用 AI 工具发现并组合现有能力,形成新的攻击方式,防守方需提前将这些能力纳入风险管理。
勒索软件 浏览器安全 社会工程学 API滥用 AI安全风险 权限管理 零日漏洞(广义) 终端安全 Web安全 钓鱼攻击
0x69 【热点安全风险】7月7日 |SharePoint Server CVE-2026-45659进入KEV,低权限用户可触发远程代码执行
华顺信安威胁情报中心 2026-07-07T07:30:00
本文详细分析了近期网络安全领域的重要风险和漏洞。首先,SharePoint Server的CVE-2026-45659漏洞被加入KEV目录,低权限用户可触发远程代码执行,对企业内部网络构成威胁。其次,Linux内核的CVE-2026-46242漏洞可能导致本地提权,影响服务器、容器宿主机等。FatFs文件系统库存在七个漏洞,影响IoT和工业控制器。此外,ARToken暴露EvilTokens关联面板,Microsoft 365设备码钓鱼风险增加。QuimaRAT提供跨平台远控能力,需关注终端安全。NetNut住宅代理网络被打击,企业需关注IoT设备被代理化和身份攻击溯源失真。文章最后给出了总体处置建议,包括补丁闭环、外部暴露面收敛、Token与会话审计等,以帮助企业应对这些安全风险。
SharePoint 漏洞 远程代码执行 Linux 提权 IoT 安全 Microsoft 365 钓鱼 跨平台恶意软件 代理网络攻击 补丁管理 身份验证安全 终端安全
0x6a codeql实战:codeql检测sql注入
信安路漫漫 2026-07-07T07:00:00 © 信安路漫漫
本文介绍了如何利用CodeQL检测原生JDBC SQL注入查询。文章首先介绍了官方提供的查询示例,该示例主要导入了SqlInjectionQuery和QueryInjectionFlow两个库,分别用于定义数据流的sink点和构建数据流。QueryInjectionSink类负责定义SQL注入的sink点,包括SqlInjectionSink、PersistenceQueryInjectionSink等,这些sink点代表了可能发生SQL注入的漏洞点。QueryInjectionFlow类则用于构建数据流,通过定义源点、sink点和障碍点,来分析数据在程序中的流动路径。文章指出,官方已经定义了大部分常见的sink点,可以直接使用来检测SQL注入漏洞。最后,文章提供了一个简单的查询示例,展示了如何使用这些库来检测SQL注入漏洞。需要注意的是,该检测暂时不包含使用MyBatis等框架的检测,后续会有专门的文章来检测MyBatis框架下的SQL注入漏洞。
网络安全 SQL注入 CodeQL 静态代码分析 漏洞检测 JDBC 数据流分析 安全研究
0x6b PEEP-专为高级红队设计的浏览器侧控制平台
巡音安全 2026-07-07T00:21:23
PEEP是一款专为高级红队设计的浏览器侧控制平台,用于授权渗透测试与红队演练。该平台通过在目标主机的浏览器中部署轻量级的Agent插件,结合本地的Master Server控制端,实现实时窃取标签、Cookie、书签、历史、剪切板与截图等功能。PEEP能够以浏览器身份访问内网或受限系统,无需密码即可携带目标用户的Cookie和登录态。平台的核心能力包括Tab Monitor,可以持续监控目标浏览器的标签页,并按域名规则配置告警和截图。此外,PEEP还具备全量浏览器数据采集的能力,包括标签页、Cookie、书签、历史记录、页面截图和剪贴板等。Master Server控制台通过Wails桌面应用完成所有操作,无需命令行。PEEP还提供了静默安装工具,支持绕过开发者模式直接修改Secure Preferences,以及多种Profile和远程安装支持。
浏览器安全 渗透测试工具 红队工具 代理转发 数据窃取 网络监控 安全测试 内网渗透 持久化攻击 用户行为分析
0x6c 物理隔离也能传数据?揭秘苹果Find My网络的隐蔽数据通道
黑鸟 2026-07-06T23:52:46 © 黑鸟
本文介绍了一个名为 hzgl-air-bridge 的开源项目,该项目利用苹果的 Find My 网络,可以在物理隔离的电脑上实现数据窃取。即使电脑完全断开网络连接,拔掉网线关闭 WiFi,甚至屏蔽手机信号,通过植入一枚蓝牙硬件,也能将内部数据悄无声息地传输到千里之外。该方案利用了 Find My 网络的运行逻辑,即通过全球十几亿台苹果设备组成的低功耗无线传输网络,将自定义数据编码进广播包,通过苹果设备捕获转发至苹果服务器,再由服务端拉取解密并拼接还原原始数据。项目主要由 ESP32-C3 自定义信标固件、服务端对接组件和轻量级 Web 应用三部分组成。固件负责广播位置报告和环境数据,服务端组件模拟苹果设备身份认证信息并拉取解密数据,Web 应用则用于数据还原和前端展示。该项目基于多个开源项目的研究成果,实现了在完全隔离环境下通过 Apple 生态的全球定位网络进行低调数据传输。虽然该技术本身是中性的,可用于合法场景下的数据回传,但也可能被滥用于涉密场景,对气隙系统的安全造成威胁。该方案存在传输速率低、依赖苹果设备密度、协议调整风险等局限性,但其价值在于拓展了网络边界的认知,提醒安全防护需要完善物理防护的漏洞。
物理隔离绕过 蓝牙攻击 Find My 网络 数据泄露 信标(Beacon)攻击 协议利用 无线传输 开源项目 隐私风险 社会工程学/环境依赖
0x6d 面向APP/Web 加解密逆向分析的工具
进击的HACK 2026-07-06T21:03:13
本文介绍了一个名为CipherBridge的可视化解密框架,专为APP/Web加解密逆向分析和渗透测试人员设计。该框架能够处理多种加密算法,如AES、DES、SM4等,并支持MD5、SHA256、HMAC等签名算法。CipherBridge的核心特性包括AI自动生成mitmdump插件代码、可视化配置加解密流程、Burp Suite双向加解密桥接、自定义Python函数扩展、浏览器Hook和AI自动分析生成脚本、内置加解密测试工具、自动识别Base64、Hex、JWT等编码格式,以及项目导入导出功能。该框架支持Windows、macOS和Linux操作系统,并要求Python 3.10以上版本。文章还提供了安装指南和项目启动方法,旨在帮助网络安全学习者和专业人士更高效地进行加解密逆向分析和渗透测试工作。
网络安全工具 逆向工程 加密技术 渗透测试 软件开发 浏览器安全
0x6e 【工具更新】EasyShell v2.3 版本更新,1. 新增win进程注入、2. 优化页面布局、3. 修复kcp协议偶尔离线的bug
渗透云记 2026-07-06T20:35:16 © 沐寒
EasyShell v2.3版本进行了多项更新,包括新增Windows进程注入功能,优化页面布局,以及修复了KCP协议偶尔离线的bug。此外,更新还合并了日志中心和系统管理标签,备忘录与下载管理标签,并支持标签页拖拽。默认Windows生成图标逻辑也被优化,以避免每次生成图标一致。用户界面也进行了调整,如将下载管理与备忘录合并展示,系统管理与日志中心标签合并等。更新还包括对旧版bug的修复,如进程注入的改进和界面交互的优化。EasyShell控制台的用户界面也进行了更新,包括仪表盘、客户端管理、监听管理等功能模块的调整。文章还提到了EasyTools渗透测试工具箱V2.2.2的更新,以及渗透云记博客的相关信息。
网络安全工具 漏洞修复 软件更新 进程注入 用户界面优化 云安全 数据库安全 Webshell管理
0x6f 冰蝎webshell神器--免杀360、火绒、defender、卡巴斯基等
安全天书 2026-07-06T19:46:26 © Hello888
本文介绍了一款名为ByPassBehinder的自动化免杀生成工具,该工具可以帮助用户绕过360、火绒、Defender、卡巴斯基等安全软件的检测,实现免杀效果。文章强调了该工具的使用仅限于安全测试和防御研究,禁止用于非法入侵或攻击他人系统。文章还介绍了该工具的使用方法,包括生成免杀文件的过程和效果展示。此外,文章还提到了一个名为“纷传”的圈子,该圈子主要研究渗透测试、红蓝对抗、钓鱼手法思路、武器化,红队工具二开与免杀,并分享了多个相关技术文章和工具,如HeavenlyBypassAV、Heavenly自动化红队后渗透工具等。文章最后推荐了往期相关内容,并鼓励读者加入圈子交流学习。
Webshell 免杀技术 安全测试 渗透测试 AV/EDR对抗 工具开发 红队工具 安全研究
0x70 HTB-Redeemer:Redis 基础知识分享
小安数记pro 2026-07-06T19:23:35 © 小安Air
本文详细介绍了网络安全领域中的Redis数据库服务器的基础知识。文章首先阐述了Redis作为一个高性能键值数据库服务器的特点,包括其快速读写速度、支持多种数据结构以及其在缓存、计数器、排行榜等应用场景中的使用。接着,文章以HTB-Redeemer靶机为例,展示了如何通过端口扫描识别Redis服务,并使用redis-cli命令行工具与Redis服务器进行交互。文章详细描述了如何连接Redis服务器、获取服务器信息、选择数据库、统计键数量以及读取键值数据等基本操作。最后,文章强调了Redis配置不当可能带来的安全风险,并建议在实际生产环境中采取合理的安全措施,以避免安全风险。通过完成Redeemer靶机,读者可以全面了解Redis的工作原理和应用场景,为后续学习数据库安全和中间件安全打下基础。
网络安全 靶场实践 Redis安全 信息收集 命令行工具 中间件安全 渗透测试 安全意识
0x71 FatFs漏洞使攻击者可利用特制USB/SD卡镜像执行代码
网安百色 2026-07-06T18:27:00
FatFs文件系统库近期曝出七项高危漏洞,攻击者可利用特制USB或SD卡镜像触发内存损坏,甚至实现远程代码执行。这些漏洞影响多个平台,包括Espressif ESP-IDF、STM32Cube、Zephyr RTOS、MicroPython及TizenRT等。其中,CVE-2026-6682是最严重的漏洞,源于整数溢出,CVE-2026-6687和CVE-2026-6688分别涉及卷标长度校验缺失和长文件名处理缺陷。研究人员通过AI辅助模糊测试技术发现了这些漏洞,并呼吁厂商审计代码、验证补丁并审查文件处理逻辑。由于多数嵌入式环境缺乏内存保护机制,攻击者只需短暂接触设备即可实现系统控制。
文件系统漏洞 嵌入式设备安全 代码执行漏洞 物理安全 漏洞挖掘 供应链安全 安全修复
0x72 SSH攻击者利用单条exec命令规避交互式蜜罐分析
网安百色 2026-07-06T18:27:00
本文分析了SSH攻击者利用单条exec命令规避传统蜜罐分析的趋势。研究发现,99.23%的SSH蜜罐认证会话仅包含单个非交互式命令请求,而非交互式shell和文件传输尝试的比例极低。攻击者通过自动化工具和僵尸网络基础设施在1秒内完成攻击,这表明攻击行为已高度自动化。独立Cowrie蜜罐即服务(HaaS)数据集也证实了这一趋势,非交互式SSH会话自2018年起普遍存在,2024年末占比超过97%。文章指出,传统的SSH蜜罐设计假设攻击者认证后会开启交互式shell,但现实情况是攻击者通过单条命令快速收集信息。这导致依赖交互时长或命令数量的评估指标失效,研究人员需要转向识别短时单次命令。文章还提到,基于LLM的SSH蜜罐需要优化以应对这种攻击模式,并强调验证探测的正确性而非对话操控的重要性。
SSH安全 蜜罐技术 自动化攻击 网络安全趋势 防御策略 安全漏洞 安全检测
0x73 AI安全案例分析xa0| JadePuffer勒索软件利用AI代理自动化攻击
M01N Team 2026-07-06T18:01:00 © 天元实验室
2026年7月初,Sysdig披露了一起由AI驱动的勒索软件攻击事件,名为JadePuffer。该勒索软件利用Langflow漏洞(CVE-2025-3248)获得初始访问权限,并借助大语言模型代理自动执行攻击链,包括侦察、凭证窃取、横向移动、权限提升和文件加密。这是首次记录的完全由AI代理驱动的端到端勒索软件攻击事件,标志着勒索软件攻击进入自主化和智能化阶段。攻击者首先攻陷Langflow实例,然后横向移动至生产数据库服务器。攻击过程中,AI代理展现了自适应能力和对自然语言上下文的理解。该案例表明,勒索软件不再仅限于高技能攻击者,AI代理能够自动化完成复杂攻击,同时提醒安全防御需升级以应对自主推理和自适应攻击。
勒索软件 AI攻击 漏洞利用 自动化攻击 大语言模型 云安全 数据库安全 自适应攻击 网络安全趋势
0x74 银狐木马总结与通用应急响应流程
问渠安全实验室 2026-07-06T17:37:36 © z3nbyte
本文详细分析了银狐木马这一网络安全威胁,强调防守、排查、取证与处置的重要性。银狐木马并非单一样本名,而是国内安全社区对一类以钓鱼投递、仿冒软件、远控控制、窃密和免杀对抗为主要特征的 Windows 远控木马活动的统称。文章指出,银狐木马常与多种技术交织出现,如 Winos4.0、ValleyRAT、Gh0st 派生远控、BYOVD 驱动对抗、DLL 侧加载、内存加载、插件化远控等。对于一线应急响应人员,识别银狐木马的关键在于理解其常见的行为链,包括搜索或点击仿冒软件/钓鱼链接、下载恶意安装包、释放加载器或 DLL、进行 DLL 侧加载/反射加载/内存加载、连接 C2 或下载二阶段组件、计划任务/服务/注册表/驱动等权限维持,以及远控、屏幕、文件管理、窃密、横向移动等恶意行为。文章还介绍了银狐木马的传播入口、执行与加载方式、对抗与权限维持方法,并提供了详细的现场排查步骤和工具建议。最后,文章强调了在应急响应过程中,应结合威胁情报平台、流量日志和终端证据进行二次确认,并提出了针对银狐木马事件的通用应急响应流程和复盘加固建议。
恶意软件分析 应急响应 钓鱼攻击 Windows安全 IOC分析 APT活动 对抗技术
0x75 记 “ 羊城杯 ” 部分题目的解题思路
蚁景网安 2026-07-06T17:14:08 秋名山上的小柠
本文详细记录了作者在参加“羊城杯”CTF比赛时的解题思路。文章首先分析了web1题目的PHP代码,发现了unserialize函数被滥用,以及一系列魔术方法的使用,从而可以构造序列化对象来执行任意代码。作者详细解释了如何通过构造payload来触发这些魔术方法,最终实现命令执行并获取flag。接着,文章简要介绍了misc题目的解题过程,通过分析图片格式和二进制转换来提取隐藏信息。最后,作者分享了re1题目的解题思路,涉及对exe文件的逆向工程,使用Godot Re tools工具提取代码,并通过解码自定义编码的字符串来获取flag。文章内容涵盖了CTF比赛中常见的PHP漏洞利用、图片隐写术和逆向工程等网络安全技术。
PHP 安全漏洞 CTF 挑战题解析 Web 应用安全 反序列化攻击 魔术方法利用 代码审计 渗透测试 安全工具使用 二进制分析 逆向工程
0x76 记一次Exchange邮件服务器登录入口的爆破实战:二次开发 + 拨号换IP + 延迟爆破
渗透安全团队 2026-07-06T16:18:41 abc123info
本文详细描述了在渗透测试中针对仅暴露Exchange邮件服务器的情况,如何进行用户名和密码的枚举与爆破。首先,文章指出Exchange 2019支持多种用户名格式登录,并推荐使用特定工具进行用户名枚举。在密码爆破方面,作者对比了多个工具后选择了EBurst,因为它支持多种Exchange爆破接口且易于改造。针对实战中遇到的问题,作者对EBurst进行了优化,解决了SSL证书校验问题、增加了用户pass格式字典支持以及中文编码问题。此外,针对IP封禁和账号锁定问题,作者最初采用拨号换IP的方式规避限制,后因效率问题改为增加延迟机制。整个过程持续约5天,最终成功获取一组有效账号密码,为后续测试提供了关键突破口。文章强调了在AI时代Python代码修改的便捷性,并分享了修正后的工具。
Exchange服务器 用户枚举 密码爆破 工具使用 SSL/TLS 字典攻击 IP封禁绕过 自动化脚本 网络安全测试 防御绕过
0x77 工具 | 一款基于 Windows 桌面端渗透测试工具箱
渗透安全团队 2026-07-06T16:18:41 Ga047
ICE是一款专为渗透测试人员设计的综合工具集,旨在简化日常安全服务渗透测试中的工具切换过程。该工具基于Python开发,适用于Windows桌面环境,集成了信息收集、武器库、工具箱和编码转换等四大类共18个子模块。主要功能包括端口扫描、子域名挖掘、目录扫描、JSFinder、指纹识别、权重查询、JWT破解、IP查询、反弹Shell生成、常用命令、WebShell集合、文件下载工具箱、数据处理、社工字典生成、弱密码查询、杀软识别以及多种编码转换方法。ICE提供了快速开始指南,包括克隆仓库、安装依赖和运行工具的步骤。该工具的使用需遵循免责声明,确保行为符合当地法律法规,并已获得足够的授权。
渗透测试工具 信息收集工具 武器库工具 安全分析工具 编码转换工具 Python开发 Windows平台
0x78 新的“糟糕的”Linux内核漏洞让非特权用户获得Root,打击Android
HackSee安全生活 2026-07-06T15:42:59 HackSee安全团队
最近发现的一个名为Bad Epoll的Linux内核漏洞(CVE-2026-46242)允许非特权用户以root身份完全控制一台机器,影响了Linux桌面、服务器和Android系统。这个漏洞由研究人员Jaeyoung Chung发现,它利用了内核代码中的一个缺陷,允许攻击者通过特定的内存冲突从普通用户账户提升到root权限。该漏洞可以通过Chrome的渲染器沙箱触发,并且由于其时间窗口非常窄,使得攻击难度增加。尽管已经发布了修复程序,但这个漏洞仍然是一个严重的威胁,因为它可以追溯到2023年对epoll代码的一次修改。此外,文章还提到了其他几个类似的Linux内核漏洞,如Bad Binder、Bad IO_uring和Bad Spin,以及它们对Android系统的潜在影响。
Linux内核漏洞 Root权限提升 Android安全 人工智能安全 竞争条件漏洞 零日漏洞 内核安全 漏洞利用 安全修复 操作系统安全
0x79 朝鲜黑客在PolinRider行动中发布108个恶意软件包及扩展程序
FreeBuf 2026-07-06T15:26:12
朝鲜黑客组织近期在名为PolinRider的活动中发布了108个独特的恶意软件包和扩展程序,这些恶意组件分布在不同平台上,包括npm、Packagist、Go和Google Chrome。这些恶意软件通过入侵维护者账户、篡改合法代码库并发布受感染的软件包版本进行传播。攻击者利用伪造的招聘流程针对软件开发人员和加密货币行业从业者,通过LinkedIn、GitHub或自由职业网站建立信任,最终投递恶意软件。PolinRider活动自2023年起持续活跃,攻击者在公开GitHub仓库中植入经过混淆的JavaScript恶意载荷,用于传播与“传染性面试”相关的恶意软件。恶意软件执行后会扫描特定文件并追加恶意JavaScript代码,同时修改Git历史记录。最新的攻击链演变中,恶意软件会连接到区块链基础设施获取加密的第二阶段载荷,并释放DEV#POPPER RAT和OmniStealer恶意软件。安全专家建议用户审查仓库活动日志、软件包发布元数据等,并审计开发工作站和仓库中的修改。
朝鲜黑客攻击 恶意软件发布 开源软件漏洞 供应链攻击 社会工程学 JavaScript恶意软件 GitHub攻击 VS Code攻击 区块链安全 Git历史篡改
0x7a ldap利用工具公开——JNDIexp
珂技知识分享 2026-07-06T15:17:24 © 珂字辈
JNDIexp是一个用于Java环境的JNDI注入利用工具,由初学者开发,采用命令行界面且较为简陋。该工具在VPS上监听1389端口,并通过命令行参数指定目标地址、模块、gadget和payload进行利用。工具支持多种gadget和payload组合,如calc、tomcat、weblogic、spring等,以及不同的Java版本和库。使用方法包括指定LDAP服务器地址、模块名称、gadget名称和payload内容,其中模块和gadget的选择取决于目标环境和需求。注释中提供了简陋的提示信息,帮助用户理解不同gadget和payload的用途。工具支持多种Java库和框架的利用,如Fastjson、Jackson、Rome、C3P0、 CommonsDbcp、 TomcatDbcp、 Druid、 HikariJNDI等,以及不同的数据库和Web应用服务器。用户可以根据目标环境选择合适的gadget和payload进行利用。工具的详细使用说明和gadget信息在help中提供,但为了简洁没有全部枚举,而是提供了提示信息。该工具对于学习和研究Java JNDI注入利用具有一定的参考价值。
JNDI_exploitation Java_sandbox_bypass Deserialization_vulnerability Payload_delivery Exploitation_tool Environment_variable Gadget_selection Java_version_dependency Web_app_exploitation Command_line_tool
0x7b 2026平航杯 计算机取证题解析
取证与溯源 2026-07-06T13:03:18 怪叔叔
本文档详细记录了2026平航杯计算机取证任务「早起王的电脑」的解题过程。任务涉及分析早起王的PC镜像,涵盖Windows Build版本提取、SAM Hash解析、邮件隐写解码、VeraCrypt隐藏卷、AI模型配置、数据恢复、VBA宏分析、JScript混淆代码、BloodHound域控分析、跨机钓鱼邮件、.NET木马反编译等多个知识点。解题过程中使用了多种取证工具和技术,如strings、impacket-secretsdump、stegsnow、VBA_Parser、olefile、dnspy等,并对关键证据链进行了详细分析和交叉验证,最终成功完成了所有题目的解答。
0x7c WinPE:作为 Windows 驱动测试与模糊测试的无状态测试框架
securitainment 2026-07-06T12:50:00 bednars.me
本文探讨了使用Windows PE(预安装环境)作为Windows驱动测试和模糊测试的无状态测试框架的解决方案。文章分析了Windows系统CI/CD环境编排中的挑战,如资源消耗、非确定性环境以及冷启动时间过长。作者提出使用WinPE,一个官方的精简环境,它运行在RAM中,资源消耗低,且不支持图形界面,非常适合自动化测试。文章详细介绍了如何通过修改BCD和QEMU配置来优化WinPE的启动速度和稳定性,包括引导优化、测试模式配置、禁用安全特性以及硬件拓扑选择。此外,还讨论了KDNET网络调试机制、WinPE的幂等性保证、外壳修改以及如何通过SAC控制台进行系统管理。最后,文章强调了Hyper-V enlightenments对KDNET稳定性的影响,并提供了避免该问题的配置建议。
操作系统安全 驱动程序安全 模糊测试 虚拟化安全 测试自动化 WinPE 网络调试 安全研究
0x7d 重磅APT预警|Nexus TAG182组织大肆投放MarkiRAT间谍木马,定向窃取涉密、涉外企业核心资料
AI紫队安全研究 2026-07-06T11:53:00 © AI紫队安全研究
本文详细分析了Nexus TAG182组织利用自研MarkiRAT间谍木马进行大规模持续性间谍行动的情况。该组织具有国家级背景,主要目标是收集战略情报、商业机密和涉外业务数据。MarkiRAT木马通过Office宏、IM钓鱼等方式入侵政企终端,具备键盘记录、截屏、文件窃取和凭证抓取等功能。文章详细拆解了团伙的攻击链路、木马的核心能力和防御方案。攻击链路包括社工投递、宏代码执行、落地驻留和情报收集。防御方案分为全员基础防护、终端安全加固、网络边界防护和应急处置步骤。文章强调了企业应采取的全面防护措施,以防止APT攻击和核心资料泄露。
APT攻击 间谍木马 恶意软件分析 网络安全预警 钓鱼攻击 远程控制木马 键盘记录 数据窃取 企业安全 防御策略
0x7e 【银狐应急复盘】伪装 Telegram 的“白加黑”银狐木马,从深度溯源到彻底清除的闭环响应实录(附自查 IOC)
solar应急响应团队 2026-07-06T11:02:02 © 州弟学安全
Solar 安全运营响应团队分享了处置银狐木马攻击的应急响应案例。该案例的排查难度较高,因为攻击者已执行了部分“痕迹抹除”操作,如清空浏览器历史记录和删除原始下载的 Telegram 安装包。团队通过深度取证与逆向还原,完成了从外联告警到攻击全链路的闭环溯源。主要步骤包括:定位异常外联进程 tracerpt.exe,利用内存 Dump 技术提取恶意 DLL 样本,通过分析 JumpList 和 Prefetch 文件寻找被抹除的攻击足迹,识别伪装细节,进行恶意程序逆向分析,最终定位并清除恶意服务项和文件。该案例展示了在有限取证条件下,如何通过综合技术手段实现攻击溯源和清除。文章还提到了 Solar 团队处理的其他勒索病毒案例,并强调了防御与响应的重要性。
应急响应 恶意软件分析 APT攻击 勒索病毒 溯源分析 安全运营 技术对抗
0x7f RunPack内部版v1.2单文件免杀工具 | 绕过常见杀软火绒/360/Defender
词不达意安全团队 2026-07-06T10:57:33 © 词不达意
RunPack内部版v1.2是一款基于Patch技术的免杀工具,通过将自定义shellcode Patch到二进制程序,实现单文件免杀。本次更新增加了内置常见图标使用教程,用户可以选择常见软件安装目录进行扫描,并选择c2载荷(仅支持x64)。工具提供了三个Patch模板:template_msg.bin(单文件带有文件损坏提示弹窗)、template_normal.bin(常规单文件上线模板)和template_sandbox.bin(单文件上线带反沙箱功能,支持绕过微步、天穹沙箱、virustotal、奇安信情报沙箱)。使用时,用户需选择模板并生成单文件loader,自定义图标可放置在icons目录下。建议选择体积较大的二进制程序(如2mb起)进行patch,以提升静态规避效果。工具适用于降低被火绒、Defender360等杀软检测的概率。此外,文章还介绍了纷传圈子,提供红队终端安全对抗、社工钓鱼、免杀冲锋马、内网/域渗透等交流,并分享了往期文件内容,如冲锋马一键生成工具、lnk文件一键生成工具、bypass内存扫描插件等。重要声明:本文所涉及的技术、思路和工具仅供本地靶场安全测试和防御研究,禁止用于非法入侵或攻击他人系统。
免杀 Patch技术 单文件工具 反沙箱 网络安全工具 恶意软件开发 攻防演练 社区分享
0x80 Apache ActiveMQ Classic 重大 RCE 研究:CVE-2026-34197 及其补丁绕过 CVE-2026-42588 全解析
Ots安全 2026-07-06T10:17:11
本文深入分析了Apache ActiveMQ Classic中的一个严重远程代码执行(RCE)漏洞CVE-2026-34197,并揭示了官方补丁CVE-2026-42588的绕过方法。研究详细拆解了攻击链,包括Jolokia → addNetworkConnector → xbean/Spring-XML的远程代码执行过程。文章不仅复现了CVE-2026-34197,还发现了补丁绕过的方法,并对6.2.6版本的ActiveMQ Classic进行了全面审计。审计发现,虽然6.2.6版本有效封堵了主要RCE链,但仍存在一些中低危问题。文章还与Crowdfense的公开绕过文章进行了对比,并提供了官方修复措施的建议,包括升级至6.2.6或更高版本,限制Jolokia访问,禁用不必要的管理操作,并审查认证配置。
漏洞分析 远程代码执行 安全漏洞 Apache ActiveMQ Classic 软件安全 漏洞利用 代码审计 安全研究
0x81 Synacktiv 公开披露了一个 Kerberos 反射绕过漏洞(CVE-2026-26128),并提供了 PoC 漏洞利用代码
Ots安全 2026-07-06T10:17:11
Synacktiv 公开披露了一个编号为 CVE-2026-26128 的 Kerberos 反射绕过漏洞,该漏洞允许域用户在目标 Windows 计算机上获得 SYSTEM 权限。该漏洞利用了 Windows 组件处理 Unicode 字符方式的差异,通过 DNS 查询和 SMB 服务触发身份验证反射,从而在目标机器上建立 SYSTEM 会话。尽管微软在 2026 年 3 月修复了该漏洞,但概念验证的漏洞利用代码已公开,对 Active Directory 网络构成了实际风险。该漏洞影响 2026 年 3 月补丁之前的所有 Windows 版本,而 Windows 11 24H2 版本由于强制执行 SMB 签名而不会受到影响。微软的两个补丁未能完全修复问题,Synacktiv 的研究揭示了这一漏洞的利用链,并提供了详细的攻击原理和漏洞利用代码。建议所有服务器尽快应用最新的更新,并启用 SMB 签名以增强安全性。
Kerberos 漏洞 权限提升 Windows 漏洞 Active Directory 攻击 概念验证代码 补丁管理 身份验证问题
0x82 【原创】Operation Phnom Penh:银狐Ghost分发商针对特定目标投递MODBEACON特马
奇安信威胁情报中心 2026-07-06T10:00:00 © 威胁情报中心
银狐/UTG-Q-1000被误认为是低水平的仿冒软件黑产,实则是一个类似Malware-as-a-Service(MaaS)的组织架构。该组织利用ghost变种、winos等木马,通过SEO投放仿冒软件安装包在亚洲地区活动。2026年,奇安信红雨滴团队发现该组织针对特定目标下发一款由Rust编写的特种木马MODBEACON,该木马高度模块化,采用插件化架构和gRPC隧道流式通信,并复用开源抗审查代理框架Xray/V2Ray的传输层作为C2信道以规避审查。该组织不仅从事诈骗业务,还针对柬埔寨博彩行业进行"黑吃黑"活动,其动机可能存在外包性质的政治意图。天擎“六合”高级威胁防御引擎已可对MODBEACON stage shellcode进行拦截。文章还详细分析了MODBEACON的技术细节,包括其初始化流程、C2配置选择、gRPC/TLS通信流程、主机指纹采集、命令与插件分发等。目前,奇安信全线产品已支持对此类攻击的精确检测。
恶意软件分析 APT攻击 木马技术 威胁情报 网络安全事件 C2通信 黑产分析 跨境攻击
0x83 DVWA每日实操系列|第4期CSRF跨站请求伪造|四层零基础通关 + 篡改任意用户密码 + 可直接上交SRC
网络安全学习室 2026-07-06T09:31:01 点击关注👉
本文深入探讨了CSRF(跨站请求伪造)漏洞的原理、危害以及不同安全级别的防护措施。文章首先解释了CSRF的基本概念,即在用户登录状态下,通过诱导点击恶意链接,攻击者可以自动执行用户的操作,如改密码、改手机号等,而无需用户账号密码或会话劫持。接着,文章详细分析了Low、Medium、High和Impossible四个安全级别的防护措施,包括Token防护、Referer校验等,并指出不同级别防护的绕过方法和实际危害。此外,文章还提供了真实网站SRC挖洞的落地思路,以及如何提交漏洞报告的模板。最后,文章鼓励新手网络安全学习者,并提供了学习福利和后续内容预告。
CSRF跨站请求伪造 Web安全 漏洞复现 网络安全入门 SRC挖洞 漏洞防护 网络安全实战 漏洞等级 漏洞修复
0x84 Cursor IDE 中的两个关键性 RCE 漏洞,通过零点击提示注入触发
骨哥说事 2026-07-06T09:11:43 © 骨哥说事
Cato AI Labs 发现了 Cursor IDE 中的两个关键性远程代码执行(RCE)漏洞,这两个漏洞被命名为 "DuneSlide",分别获得了 9.8 的 CVSS 评分。这些漏洞允许攻击者通过零点击提示注入的方式在开发者的本地系统上写入任意文件,并最终实现非沙盒的 RCE,导致系统完全失陷。第一个漏洞源于沙盒对工作目录参数的处理不当,攻击者可以通过提示注入设置攻击者控制的路径,从而绕过沙盒限制。第二个漏洞则与符号链接规范化失败有关,攻击者可以创建符号链接绕过越界写入保护。这两个漏洞的共同点是它们都利用了提示注入技术,展示了在 LLM 层面之上的代码路径中的经典漏洞。Cursor 团队已经确认了这两个漏洞的严重性,并发布了修复补丁。
远程代码执行(RCE) IDE安全漏洞 沙盒逃逸 提示注入攻击 零点击攻击 财富500强公司相关 负责任披露 AI安全
0x85 【威胁情报】Kongtuke组织利用ClickFix社工技术及高级规避手段投放Havoc C2载荷
TtTeam 2026-07-06T08:52:00 Z
本文详细分析了Kongtuke组织发起的新一轮定向攻击活动。该组织利用ClickFix社工技术,通过虚假验证码诱导用户执行恶意命令,最终投放搭载Havoc远控(C2)的恶意载荷。攻击者伪装正规软件安装包,结合多种高级对抗技术,如进程隐藏、沙箱逃逸、内存混淆等,实现隐蔽性和抗分析性。攻击链路包括静默恶意安装、代理侧加载、窗口伪装、沙箱逃逸、内存偏移混淆、无监控回调执行、自定义加密、PowerShell隐蔽执行和持久化驻留等步骤。恶意载荷运行依赖于一个高熵独立容器文件,攻击者通过创建系统计划任务实现长期驻留。文章提供了攻击的关键配置、载荷特征和威胁指标,并提出了相应的防御建议。
定向攻击 威胁情报 恶意软件 社会工程学 高级持续性威胁(APT) 对抗技术 恶意软件分析 安全防御 浏览器安全 内存安全
0x86 新型 Linux 内核漏洞 “Bad Epoll” 曝光,普通无权限用户可提权获取最高管理员权限,安卓系统同样受影响
黑猫安全 2026-07-06T08:47:19 鹏鹏同学
Linux内核近日曝光了一个名为“Bad Epoll”的新型漏洞(CVE-2026-46242),该漏洞允许普通无特殊权限的用户提升至最高管理员权限。该漏洞存在于Linux桌面、服务器及安卓设备,影响了广泛的应用程序和系统。漏洞源于内核代码中的一处竞争条件,使得攻击者可以通过特定的时序条件篡改内核内存,实现权限提升。尽管研究人员已经开发出了可利用该漏洞的攻击程序,但截至发布时,尚未有证据表明该漏洞被实际利用。官方已发布修复补丁,用户应尽快更新系统以避免潜在的安全风险。同时,文章还提到了其他相关的Linux内核漏洞,以及AI在漏洞挖掘中的局限性。
Linux内核安全 Root权限提升 操作系统漏洞 零日漏洞 AI漏洞挖掘 竞争条件漏洞 安卓系统安全 安全补丁发布 安全竞赛
0x87 AI漏掉的Linux内核提权漏洞,普通用户也能拿到Root权限,Android手机也受影响
二进制空间安全 2026-07-06T08:30:00 © suntiger
本文详细介绍了Linux内核中的一个严重漏洞,名为Bad Epoll,这是一个允许本地用户提升权限至root级别的Use-After-Free竞态条件漏洞。该漏洞存在于Linux内核的epoll子系统,通过一个极窄的竞态窗口,普通用户可以绕过权限限制,获得root权限。该漏洞不仅影响传统的Linux服务器,还影响Android手机。尽管AI模型Mythos曾在同一代码段中发现另一个竞态漏洞,但漏掉了Bad Epoll。文章解释了epoll的工作原理和为什么它难以关闭,详细描述了Bad Epoll的漏洞原理和攻击链,包括权限提升的步骤。最后,文章提供了漏洞的时间线、影响范围和修复信息,并警告不要将漏洞利用代码用于非法用途。
Linux内核安全 权限提升漏洞 Use-After-Free(UAF) 竞态条件漏洞 Android安全 系统崩溃(DoS) 安全研究
0x88 Avalon恶意软件利用合法文件诱饵来传播CrownX勒索软件的功能
暗镜 2026-07-06T06:00:00 © ZM
本文分析了名为Avalon的恶意软件框架,该框架利用伪造的法律文件诱饵和多阶段的无文件链传播CrownX勒索软件组件。Avalon框架展示了多种进攻能力的整合,降低了威胁行为者部署复杂模块化工具集的门槛。恶意软件通过电子邮件传播,隐藏在ISO镜像和伪装的MSBuild项目文件中,并使用多种遥测规避技术。Avalon具备凭证窃取、持久化、横向移动、反取证和勒索软件等功能,通过DPAPI收集敏感数据,并通过WinHTTP进行C2通信。CrownX勒索软件模块实现了强大的加密和反取证措施,旨在阻止恢复和加密大量文件。本文详细描述了Avalon的传播方式、技术细节和潜在影响。
勒索软件 恶意软件分析 钓鱼攻击 无文件攻击 内存加载 勒索软件加密 远程访问木马 凭证窃取 系统破坏 防取证技术
0x89 Linux 病毒应急响应方案
灰帽大于 2026-07-05T21:19:58 灰帽大于
本文详细介绍了Linux系统病毒应急响应的方案,包括应急响应概述、流程、现场保护与证据固定、威胁排查与定位、威胁遏制与清除、系统恢复与加固、事件总结与报告以及常用工具等方面。应急响应流程分为初步识别与研判、现场保护与证据固定、威胁排查与定位、威胁遏制与清除、系统恢复与加固等步骤。文章中详细描述了每个步骤的具体操作,如查看系统负载、网络连接、登录记录、定时任务、开机启动项等,以及如何隔离网络、终止恶意进程、删除恶意文件和清除后门。此外,还介绍了系统恢复与加固的措施,如修复漏洞、加固SSH、配置防火墙、禁用不必要的服务、安装入侵检测工具等。最后,文章强调了事件总结与报告的重要性,并提供了威胁情报共享的建议。
Linux安全 应急响应 病毒检测 系统加固 入侵检测 日志分析 安全工具 威胁情报
0x8a 【思路学习】EasyShell实现进程注入
渗透云记 2026-07-05T21:05:19 © 沐寒
本文介绍了EasyShell实现进程注入的思路和方法。作者首先解释了进程注入的概念,即将恶意代码注入到正在运行的受信任系统进程中,以避免被安全软件检测。文章详细描述了进程注入的核心原理,包括使用OpenProcess、VirtualAllocEx、WriteProcessMemory和CreateRemoteThread等API。接着,作者展示了如何利用已有的Shellcode生成模块和插件执行框架来实现进程注入,并提供了实验结果和效果展示。此外,文章还从防守角度提供了排查进程注入的方法,包括检查内存权限、远程线程创建和进程链等。最后,作者强调了攻防两端都需要关注行为分析,以识别异常行为。
进程注入 恶意代码 安全防御 Windows安全 渗透测试 安全工具
0x8b 针对香港、台湾的攻击基础设施分析报告
独眼情报 2026-07-05T20:04:59 © 独眼情报
本报告分析了一个位于香港的活跃网络攻击基础设施,该基础设施暴露在互联网上的开放目录包含大量敏感信息。报告发现该目录包含凭证文件(Cookie/Session/Token)、攻击脚本(Python/Shell)、攻击目标列表、日志记录以及加密货币支付网关代码,揭示了有组织的网络攻击APT的全貌。报告详细分析了凭证文件、API密钥、密码字典、加密货币支付系统、攻击目标以及攻击脚本与能力。攻击者重点针对香港和台湾地区,特别是教育机构和Web托管控制面板,利用多种漏洞进行攻击。报告还分析了攻击活动时间线和文件结构,评估了攻击者的技术能力、攻击意图和持久化能力,认为该攻击者具有极高的威胁等级,并可能关联到BEC攻击团伙和勒索软件团伙。
APT攻击 漏洞利用 凭证窃取 后门部署 加密货币犯罪 商业邮件诈骗(BEC) 自动化攻击 目标侦察 日志分析 香港针对性攻击
0x8c 记某edusrc小程序的简单挖掘案例分享
陌笙不太懂安全 2026-07-05T18:02:03 © 陌笙
本文详细描述了对一个教育类公众号和小程序进行渗透测试的过程和方法。首先通过搜索引擎找到公众号并关注,分析菜单栏功能,发现互动社区中的访客预约功能存在短信验证码爆破漏洞,通过拦截和修改响应包成功登录后台。随后测试申请来访功能,发现可以触发模糊查询获取大量教师信息,并尝试进行越权和撤销申请操作,验证了权限控制的问题。接着转向Web接口,利用小程序的token尝试访问,未发现明显漏洞,但通过泄露的教师工号尝试弱口令攻击未果。最后通过爆破登录成功的数据包,成功模拟Web登录,获得更高权限。整个过程涵盖了信息收集、漏洞利用、权限测试等多个环节,展示了针对EDU类目标的渗透测试思路和方法。
网络安全 漏洞挖掘 小程序安全 教育平台安全 验证码破解 权限控制漏洞 数据泄露 漏洞利用 渗透测试 实战案例
0x8d 使用 QUIC 构建加密 C2 植入体
Ots安全 2026-07-05T15:15:45
本文详细介绍了如何构建一个基于QUIC协议的加密C2植入程序。QUIC是一种基于UDP的加密传输协议,具有默认加密、基于UDP、多路复用流、连接迁移和ALPN协商等特点,使其在网络监控和入侵检测系统中具有独特的优势。文章首先介绍了QUIC协议的关键特性及其在攻击性安全中的重要性,然后详细阐述了植入程序的设计和实现过程。植入程序名为roughRAT,支持基于QUIC的加密反向shell、文件上传下载、命令执行和shellcode执行等功能。文章还讨论了植入程序的架构、核心类、文件上传下载协议、命令执行机制以及异步操作的处理。最后,文章提出了改进建议和注意事项,并提供了源代码链接。
QUIC C2 植入程序 加密通信 Python 编程 恶意软件 网络协议 shellcode 隐蔽性 文件传输 安全测试
0x8e 2026-07-01-XXL-JOB-XSS-RCE
XinYiSleepSecc 2026-07-05T13:38:11 © XinYiSec
本文详细分析了XXL-JOB开源调度系统的两个安全漏洞:XSS和RCE。文章首先介绍了XXL-JOB的基本信息,并声明了免责声明。接着,文章深入探讨了XSS漏洞的挖掘过程。通过分析拦截器XxlSsoWebInterceptor的权限验证逻辑,发现存在@XxlSso注解且login参数为false时,请求会被放行。进一步分析发现,系统通过Gson将JSON字符串反序列化为List,并在回调过程中使用MyBatis的Mapper接口层进行数据库操作。通过控制LogId参数,可以实现对xxl_job_log表的查询和更新,从而触发XSS漏洞。此外,文章还提到了通过模板渲染和AJAX请求,可以进一步利用XSS漏洞。最后,文章分析了RCE漏洞的利用方法,通过插入恶意的JS代码,可以触发命令执行功能,从而实现远程代码执行。文章还提供了具体的请求示例和参数设置,帮助读者更好地理解漏洞利用过程。
XSS RCE 反序列化 SQL注入 未授权访问 Web安全
0x8f (回头看)Nginx Rift (CVE-2026-42945) PoC 调试与复现笔记
MicroPest 2026-07-05T12:03:41 © MicroPest
本文详细记录了Nginx Rift (CVE-2026-42945) 漏洞的PoC调试与复现过程。文章分为两部分,首先介绍了手工查找地址的方法,包括准备环境、发送spray、使用gdb搜索命令字符串位置、计算fake_struct地址、验证fake_struct内容、检查地址是否URI安全、找到真正的system()地址、修正LIBC_BASE等步骤。接着,介绍了使用程序自动查找地址的方法,包括发送spray保持连接、搜索命令字符串、自动计算fake_struct地址、验证地址安全性等。最后,文章提供了如何使用这两个程序在容器内运行的方法,以及如何修改PoC并验证成功的步骤。通过这个过程,读者可以更加直观地了解堆溢出的分析技巧。
漏洞分析 堆溢出 Nginx CVE PoC 漏洞利用 缓冲区溢出 漏洞复现 安全研究
0x90 支持 SQLi、XSS、LFI 等漏洞检测的自动化扫描0day收割机 —— Loxs
风铃Sec 2026-07-05T12:02:14 © wolfselc
Loxs是一款基于Python开发的综合性Web漏洞扫描工具,旨在帮助安全研究人员、渗透测试工程师和开发人员自动化检测Web应用中的常见安全风险。该工具具备多种漏洞检测模块,包括LFI(本地文件包含)、OR(开放重定向)、SQL注入、XSS(跨站脚本)和CRLF(Carriage Return Line Feed)注入等。Loxs支持单目标或批量目标扫描,提供多线程扫描、自定义Payload以及HTML报告生成功能,操作界面友好,便于用户使用。文章中详细介绍了Loxs的功能特性、使用方法以及安装步骤,并提醒用户遵守法律法规,将工具用于授权测试,避免滥用。此外,还提供了Chrome浏览器和ChromeDriver的安装指南以及相关资源链接。
Web应用安全 SQL注入 XSS跨站脚本 本地文件包含(LFI) 漏洞扫描工具 Python开发 自动化安全测试 渗透测试 安全开发 安全研究
0x91 香港 AI 网络安全 CTF 挑战赛复盘:Misc、Crypto、Reverse 解题思路
星航安全实验室 2026-07-05T11:17:07 Frank
本文详细复盘了香港举办的Al x Cybersecurity Challenge网络安全比赛的Misc、Crypto和Reverse三个方向的11道题目。文章强调题目考察的重点在于分析结构和理解逻辑,而非盲目使用工具。Misc方向(4题)涵盖了流量分析、数据恢复、伪装文件修复等题型,重点在于判断数据结构、可信字段和编码链。例如,Mysterious Code题通过分析DNS查询流量,经历Base32解码、自定义Base58解码、ZipCrypto解密和PNG文件头已知明文攻击等步骤;Riddler题通过语义关系类比恢复token并组合成密码;database题通过重建RAID 5逻辑卷恢复SQLite数据库;ntfs_dump题通过识别伪装的ZIP结构修复文件。Crypto方向(4题)考察了随机数生成、参数关系和结构校验,如CardSeed题通过枚举seed还原置换;Drift题利用RSA指数泄露的phi(N)近似值进行分解;LuckyRand题通过AES-CBC解密关系恢复MT19937状态;RsaComb题通过三次方根和Wiener Attack组合RSA线索。Reverse方向(3题)涉及Android APK签名、自定义socket通信和Windows驱动交互,如CodeSign题通过SHA1签名证书解密数据;SimpleSocket题逆向RSA保护和AES解密流程;drive题通过修复符号、理解 IOCTL 校验逻辑并求解约束。文章最后总结了三类题的共同方法论,强调建立结构假设、理解生成逻辑和还原程序信任行为的重要性,指出自动化工具虽能提升速度,但理解结构、边界和行为仍是关键。
CTF Miscellaneous (Misc) Cryptography (Crypto) Reverse Engineering AI Security Traffic Analysis Data Recovery File Analysis / Forensics Cryptanalysis Exploitation Methodology / Pseudocode
0x92 工具 | C2 Signal:把 YARA / Sigma / Suricata 收进一个 Docker 的制品分诊台
赛博生存指南 2026-07-05T08:58:00 © mimi3389
文章介绍了一个名为C2 Signal的网络安全工具,这是一个基于Docker的一键式多引擎检测工作台。用户可以将文件、压缩包、EVTX、PCAP等制品上传到C2 Signal中,它会将这些制品按类型路由到对应的检测引擎,如YARA、Chainsaw(用于Sigma规则)和Suricata。C2 Signal提供了一个Web控制台,将检测结果按照统一的格式展示,并保留扫描历史。它使用可信的开源引擎和规则集,并确保在默认安全的容器中运行,不落地执行、不联网回连、不替用户下结论。工具针对应急响应和样本初筛过程中的常见问题,如规则分散、版本不齐、前端依赖命令行等问题进行了优化。C2 Signal的设计考虑到了规则格式的兼容性,避免了常见的错误。它还提供了本地规则的管理和编辑功能,以及明确的检测结果状态。然而,该工具目前处于0.1.0版本,仍需进一步观察后续的维护和更新情况。
网络安全工具 开源软件 容器安全 恶意代码检测 入侵检测系统 自动化检测 应急响应 Web应用安全 YARA Sigma Suricata
0x93 持久化:构建小型以太网持久化设备(第一部分)
黑白之道 2026-07-05T08:25:49 © Red Hunter
本文深入探讨了黑客如何利用以太网连接进行未授权访问,并介绍了构建一种名为Packet Squirrel的持久化设备的原理。这种设备能够插入到网络中而不中断原有设备的连接,实现透明桥接模式的数据包转发。文章详细介绍了该设备的设计,包括使用Rock Pi E单板计算机构建,以及如何配置集线器以镜像数据包。此外,文章还讨论了动态和静态网络配置、端口安全、MAC地址欺骗、被动嗅探、Wi-Fi访问、VPN访问和DNS隧道等高级配置。文章强调了设备在系统启动时自动工作的必要性,并提供了如何配置这些功能的步骤。最后,文章简要介绍了如何使用4G调制解调器提供互联网连接,并总结了这个设备在不同场景下的应用。
网络安全攻击 持久化攻击 以太网安全 网络监控与渗透测试 设备安全 VPN安全 无线网络安全 防火墙与流量控制 系统配置与管理
0x94 AI + Skill + Burp MCP 协同实战:从匿名入口到记录读取的一次移动端代码审计闭环
只会看监控的实习生 2026-07-05T08:00:00 arar
本文详细介绍了一个利用AI、Skill、Burp MCP和浏览器自动化协同进行移动端代码审计的案例。审计目标是一个校内业务系统的移动端,审计者没有直接从黑盒接口测试开始,而是首先借助AI完成源码整理、入口识别和调用链追踪,再由Skill约束分析边界与验证范围,随后通过Burp MCP承接最小化差异验证,最后由浏览器自动化补齐页面态证据。通过这一流程,审计者发现了一条从匿名入口出发,经过会话建立、页面放行,最终到达真实敏感业务数据读取的未授权访问链路。该案例表明,AI在受约束的工作流中能够有效参与代码审计闭环,提升测试人员的理解速度、路径归因能力和验证收敛效率,其价值在于整合分析能力而非简单的自动利用。
移动端安全 代码审计 AI应用 Burp Suite 漏洞挖掘 认证与授权 数据泄露 安全测试
0x95 STOCKSTAY恶意软件利用WebSocket C2、RSA加密和环境密钥来实现隐蔽攻击
暗镜 2026-07-05T06:00:00 © ZM
本文分析了名为 STOCKSTAY 的 .NET 后门,指出其由与俄罗斯有关联的 Turla 集群开发,自2022年12月起部署。STOCKSTAY 采用了多种隐蔽技术,包括基于 WebSocket 的安全 C2、4096 位 RSA 加密、环境密钥配置等,以提高隐蔽性和生存能力。该恶意软件运行时,将功能分离到不同的 .NET 组件中,包括网络隧道程序、协调器/配置管理器和后门/任务执行器。STOCKSTAY 使用 RSA 加密确保通信安全,并通过多跳设计增加操作灵活性。此外,它还利用环境密钥防止泄露操作细节,并支持一系列间谍活动原语。文章还提到,STOCKSTAY 与 Turla 的 KAZUAR 工具包有代码和架构上的重叠,暗示共同开发的可能性。
恶意软件分析 后门技术 WebSocket攻击 RSA加密 环境密钥 C2通信 间谍活动 国家安全 多组件架构
0x96 蓝牙 LMP 层规避
Ghost Wolf Lab 2026-07-05T00:00:00 © Snow狼
本文详细分析了蓝牙基带的链路管理器协议(LMP)中的安全漏洞。LMP作为蓝牙设备间建立连接和协商加密的控制面协议,由于其OpCode空间的未定义或上下文依赖的操作码以及缺乏显式的类型-长度校验,使得攻击者能够在LMP层注入类型混淆报文。这种漏洞可以导致链路降级为无加密模式或回退至不安全的基础速率模式。一旦加密被剥离,后续的所有数据都以明文形式暴露,攻击者可以利用开源蓝牙嗅探器捕获会话内容。文章进一步探讨了LMP协议的分层、报文结构、状态机驱动的解析模式,以及类型混淆攻击的具体利用方法。此外,还介绍了经典蓝牙(BR/EDR)嗅探的技术挑战和Ubertooth One嗅探器的原理。最后,文章提出了检测和防御LMP注入攻击的方法,强调了在基带层建立安全防线的重要性。
蓝牙安全 协议分析 注入攻击 安全漏洞 链路层安全 加密协商 攻击工具 防御策略
本站文章为人工采集,目的是为了方便更好的提供免费聚合服务,如有侵权请告知。具体请在留言告知,我们将清除对此公众号的监控,并清空相关文章。所有内容,均摘自于互联网,不得以任何方式将其用于商业目的。由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,本站以及文章作者不承担任何责任。
