2025年 第52周 微信公众号精选安全技术文章总览

    洞见网安 2025-12-29


    0x1 有手就行的JADX MCP环境配置

    魔影安全实验室 2026-01-03T23:46:18 ©

    Example Image


    本文详细介绍了如何配置和使用JADX MCP(模型上下文协议)环境进行Android应用的逆向分析。文章首先介绍了JADX MCP Server的简介,它是一个独立的Python服务器,通过MCP与修改版的jadx-gui进行交互,允许LLMs实时与反编译的Android应用上下文进行通信。接着,文章指导读者如何下载并安装JADX和JADX MCP插件,包括在Ubuntu和Windows系统下的安装步骤。此外,文章还提供了UV环境配置的详细步骤,包括安装UV、配置虚拟环境、更换国内源等。最后,文章讨论了在Windows下配置环境的特殊步骤,并提供了常见错误处理方法,如端口占用、MCP服务不活、请求速率限制和模型最大token限制等问题。

    安全工具 代码审计 移动安全 Python开发 环境配置 逆向工程 API安全 漏洞分析


    0x2 第二届Solar杯应急响应挑战赛个人writeup

    sec0nd安全 2026-01-03T23:39:26

    Example Image


    本文详细记录了第二届Solar杯应急响应挑战赛的参赛过程,包括问题分析和解题步骤。文章首先介绍了比赛的背景,即一个仿真DMZ环境的应急响应挑战。在这个环境中,攻击者利用Windows server 2019和Ubuntu系统进行攻击,最终目标是获取终端权限和内网渗透。文章详细描述了如何通过审计日志、系统日志和日志分析工具来追踪攻击者的行为,包括恶意文件的名称、攻击者的登录凭证、攻击者的上传和执行恶意脚本的过程,以及攻击者进行内网扫描和权限维持的操作。此外,文章还提供了针对Ubuntu系统的攻击分析和应对措施,包括利用Nacos服务漏洞、创建隐藏用户和修改配置等。最后,文章通过日志文件分析了SQL Server的攻击事件,包括暴力破解尝试、配置更改、测试文件创建、后门用户创建和RDP登录成功时间等。

    网络安全竞赛 应急响应 漏洞分析 日志审计 Windows安全 Linux安全 内网渗透 权限维持 恶意软件分析 安全设备检测


    0x3 本地抓取目的机hash密码

    sec0nd安全 2026-01-03T23:39:26

    Example Image


    本文旨在探讨如何通过本地抓取目的机的hash密码进行网络安全学习。文章首先强调了使用本文提供信息所造成的任何后果由使用者本人负责。接着,详细介绍了使用minikatz工具离线抓取注册表导出的过程,包括导出sam、system和SECURITY注册表文件的命令。之后,文章说明了如何将这些文件与minikatz工具一同使用,执行相应的命令以获取lsass.exe进程数据。对于32位和64位机器,文章分别提供了使用procdump.exe工具抓取lsass进程内存转储文件的命令。最后,文章说明了如何下载这些转储文件到本地,并利用minikatz进行解密,提取明文密码。整个过程涵盖了从数据抓取到解密的全过程,为网络安全学习者提供了实际操作的指导。

    密码学 离线攻击 注册表分析 密码破解 Windows系统安全 取证分析 恶意软件分析


    0x4 理解 Windows 内核驱动程序中的空指针解引用

    Ots安全 2026-01-03T22:09:41

    Example Image


    本文深入探讨了Windows内核驱动程序中的空指针解引用漏洞,这是一种经典且危险的漏洞类型。文章首先介绍了空指针解引用的概念,即驱动程序尝试通过未正确初始化的指针访问内存,这在内核模式下可能导致系统崩溃。文章通过构建一个存在漏洞的自定义驱动程序示例,展示了如何通过未验证的内存分配和盲目写入操作导致系统蓝屏死机(BSOD)。此外,文章还分析了几个具体的漏洞案例,包括视频缓冲区分配、TCP数据包解析和文件路径扫描中的空指针解引用,并说明了这些漏洞可能导致的安全风险和系统稳定性问题。文章强调,正确的内存管理和数据结构验证对于防止驱动程序漏洞至关重要,并提醒开发者注意这类漏洞的潜在影响。

    内核安全 漏洞分析 驱动程序安全 内存安全 系统崩溃 安全开发 Windows安全 漏洞利用


    0x5 工具推荐 | 网络限制场景下的实时截屏工具

    0xSecurity 2026-01-03T21:55:38 © Hyyrent

    Example Image


    最近在攻防比赛中碰到这样的场景,目标机器访问内部应用系统由VPN进行统一管控,连接VPN后会断开与外网的连接,导致不能实时下发指令,因此便有了开发这个小工具的想法,通过截图 键盘记录 剪贴版获取目标在连接VPN后的操作,搜集敏感信息进行下一步的横向

    网络安全工具 VPN监控 终端监控 数据泄露防护 实战案例分析


    0x6 【WP】PolarCTF2025年冬季个人挑战赛PWN方向全题解

    智佳网络安全 2026-01-03T21:52:47 © F1rstb100d

    Example Image


    本文详细解析了PolarCTF2025年冬季个人挑战赛中的PWN方向所有题目的分析过程。文章涵盖了多个题目,包括格式化字符串漏洞、栈溢出、堆溢出、格式化字符串泄露、格式化字符串泄露加栈溢出、格式化字符串泄露加堆溢出等多种类型的漏洞利用。每个题目都提供了详细的解题步骤,包括环境搭建、漏洞分析、漏洞利用、获取shell或flag的方法。文章中使用了多种技巧,如ret2libc、格式化字符串漏洞利用、堆溢出等,并给出了相应的代码示例。

    网络安全学习 PWN题目分析 缓冲区溢出 格式化字符串漏洞 栈溢出利用 堆溢出利用 信息泄露 利用技巧 漏洞复现 CTF比赛


    0x7 【应急实战】近期的一次勒索病毒真实溯源过程

    Z2O安全攻防 2026-01-03T20:33:16

    Example Image


    2025年11月11日,作者接到了一起紧急的勒索病毒排查任务,客户的核心业务系统因Makop勒索家族的攻击而瘫痪。文章详细复盘了事件的溯源与恢复过程。首先通过勒索信和加密文件特征确定了攻击者,并通过样本分析确定了攻击来源。在数据恢复后,作者对系统进行了全面的日志排查,通过RDP日志发现攻击者利用默认开启的Guest账户进行暴力破解,并最终提权登录。文章强调了数据备份和溯源的重要性,并指出了由于忽视内网横向移动风险和密码复用问题导致的二次加密事件。最后,作者提醒了系统漏洞和弱口令爆破的风险,并建议升级到更高版本的系统以增强安全性。

    勒索软件 应急响应 网络安全事件 漏洞利用 内网安全 数据恢复 日志分析 漏洞管理 攻击溯源


    0x8 app抓包配置与面具的刷入

    secureyang 2026-01-03T15:08:05 ©

    Example Image


    本文详细介绍了进行APP安全测试中的抓包配置与面具的刷入过程。首先介绍了模拟器的下载与配置,包括雷电模拟器和夜神模拟器的使用说明。接着,文章讲述了面具的安装和刷入过程,提供了下载链接和安装步骤。随后,文章指导读者如何配置抓包环境,包括导出Burp证书、配置ADB环境以及设置WIFI代理。在导入证书时,遇到了证书未导入系统权限的问题,通过安装Move-Certificates模块解决了证书导入的问题。最后,文章介绍了如何使用Postern软件进行流量转发,以方便进行APP的抓包测试。整个教程涵盖了从模拟器配置到抓包工具的使用,适合网络安全学习者参考。

    App Security Mobile Security Penetration Testing Rooting Burp Suite Magisk Certificate Management Adversary Simulation VPN


    0x9 C2隐藏&流量加密

    数字序言 2026-01-03T12:08:02 ©

    Example Image


    本文详细介绍了如何使用 OpenSSL 对 nc、Metasploit 和 Cobalt Strike 三种远控工具的 shell 通信进行流量加密,以实现动态免杀,绕过 IDS 或防护软件的检测。文章首先指出反弹 shell 流量明文传输的缺点,即容易被 IDS、IPS 等网络防御检测系统识别和阻止。接着,文章分别介绍了使用 OpenSSL 生成自签名证书,并对 nc、Metasploit 和 Cobalt Strike 的流量进行加密的具体方法。对于 nc,通过创建 socket 和使用 OpenSSL s_client 实现加密通信;对于 Metasploit,利用 SSL/TLS 加密 payload,并可通过自定义 Msfvenom 生成伪装成 Google 访问的加密流量,或使用 impersonate_ssl 模块生成证书;对于 Cobalt Strike,则通过生成新的证书并配置 C2-profile 文件来隐藏流量特征。文章强调了流量加密在红队渗透测试中的重要性,以及如何通过这些方法提升攻击的隐蔽性,避免被安全设备检测和拦截。

    网络安全 红队测试 流量加密 动态免杀 OpenSSL Metasploit Cobalt Strike IDS/IPS 网络攻防 命令行工具


    0xa 域渗透与横向移动

    数字序言 2026-01-02T23:53:00 ©

    Example Image


    本文详细介绍了域渗透与横向移动的基础知识。首先,定义了域作为网络中计算机的逻辑组织,其优点包括权限管理集中、保密性和安全性加强,以及便捷性提升。域控制器(DC)是运行Active Directory的服务器,负责管理和维护域的安全性和信息。活动目录(AD)是集中式目录数据库,包含域内所有对象和安全信息,实现目录服务和管理。文章还介绍了域的认证方式,包括本地认证和Windows认证,以及Kerberos认证协议的三个角色:客户端、服务器和KDC(密钥分发中心)。此外,文章详细阐述了PTH(密码哈希传递)和PTT(票据传递)两种横向移动的方法,以及如何利用MS14-068漏洞进行票据篡改。最后,讨论了黄金票据和白银票据的区别,以及如何防御这些攻击,如限制域管理员登录和禁用KRBTGT帐户。这些内容为域渗透和横向移动提供了全面的理论基础和实践指导。

    域渗透 横向移动 域渗透测试 Kerberos 凭证提取 横向移动技术 密码恢复 域控制器攻击


    0xb 好靶场&XSS漏洞

    网安碎碎记 2026-01-02T23:46:47 © 网安碎碎记

    Example Image


    xss漏洞原理:接受输入数据,输出显示数据后解析执行

    XSS攻击 点击劫持 靶场学习 漏洞分类 漏洞利用 Web安全 iframe标签 XSS平台


    0xc APT Silent Lynx 威胁组织攻击活动

    威胁情报Z分析 2026-01-02T18:22:36 © Z

    Example Image


    Seqrite Labs 的 APT 团队将一个名为 YoroTrooper、Sturgeon Phisher、Cavalry Werewolf、ShadowSilk 的威胁组织命名为 'Silent Lynx',并持续追踪其活动。该组织以精心策划的鱼叉式网络钓鱼攻击为目标,主要针对政府雇员,使用定制或现成的开源工具,攻击中亚智库、政府机构、俄罗斯政府及东南亚国家。研究重点关注 Silent Lynx 在 2025 年针对俄阿峰会和中国-中亚峰会的攻击活动。攻击者使用恶意 RAR 压缩包作为初始载体,内含恶意 LNK 文件或可执行文件,通过 PowerShell 从 GitHub 下载恶意脚本并释放反向 shell,建立与 C2 服务器的连接。该组织还使用恶意加载器(如 Silent Loader)和植入程序(如 Laplas、SilentSweeper)进行后续渗透和情报收集。Seqrite APT 团队通过分析攻击者使用的工具、技术和程序(TTP),以及受害者特征,高度确信这些攻击活动是由 Silent Lynx 发起的。该组织行动迟缓,导致出现诸多失误,最终促成了本次研究的多项发现。

    APT 钓鱼攻击 恶意软件 载荷部署 基础设施攻击 国家支持 持续监控与追踪 开源工具利用 错误与失误分析


    0xd 应急响应练习:emergency

    玫家大院 2026-01-02T11:54:16 © 玫幽倩

    Example Image


    这篇文章详细记录了青少年靶场最后一题的解题过程。首先,通过分析网络流量包,发现IP地址10.0.100.69向10.0.100.13发送大量可疑流量,并追踪到该IP发送了一句话木马。通过URL解码,得到初始连接的一句话木马密码为shellflag{shell}。接着,追踪到新的木马文件shell.php被创建,解码后得到新的密码qsnctf_2025_lab,并计算其MD5值得到flag{91a29f36879b024d661851b7765f3969}。进一步分析流量包,发现不死马脚本,通过解码和动态分析,确定不死马密码为4aad625950d058c24711560e5f8445b9,flag为{4aad625950d058c24711560e5f8445b9}。继续追踪流量包,发现远控木马shell.exe被上传,通过云沙箱验证其为木马,flag为{shell.exe},并计算其MD5值为{0410284ea74b11d26f868ead6aa646e1}。通过动态分析,确定远控木马端口为4444,flag为{4444}。在虚拟机中搜索发现黑客创建的用户账户用户名为hidden$,flag为{hidden$}。通过流量包分析,解码得到该账户的密码为{P@ssw0rd123},flag为{P@ssw0rd123}。最后,通过流量包中的时间信息,转换为东八区时间,得到黑客创建用户账户的时间为2025/11/20 16:13:32,flag为{2025/11/20 16:13:32}。

    网络安全靶场 网络流量分析 IP地址追踪 木马分析 恶意软件分析 密码恢复与破解 MD5校验 用户管理 时间分析 CTF解题


    0xe 应急响应练习:工厂应急

    玫家大院 2026-01-01T07:00:15 © 玫幽倩

    Example Image


    这篇文章详细描述了一个网络安全实战中的取证案例,涉及一个化工厂的环境。文章通过分析网络流量,逐步解决了五个任务。首先,通过识别Modbus TCP协议流量,找到了有人关闭泵的操作记录,并确定了操作者ID。其次,通过追踪NodeID和WriteRequest,找到了被写入的泵转速设置节点。第三,通过分析DNS协议流量,确定了工程站域名的解析IP地址。第四,通过分析HMI到工程站的TCP连接时间点,确定了首个成功发起的时间。最后,通过分析HTTP请求,找到了HMI对工程站发起的请求。整个案例展示了如何通过分析网络流量来解决实际问题,并强调了Modbus协议在工业自动化领域的重要性。文章还提到了实战中可能遇到的挑战,如数据量和流量的限制,以及如何通过细致分析来定位问题。

    网络安全取证 工业控制系统(ICS)安全 Modbus协议分析 网络流量分析 数字取证 DNS解析分析 HTTP分析


    0xf 某SSO系统存在RCE漏洞

    安全赛博 2025-12-31T17:36:54 © Mas

    Example Image


    本文分析了某SSO系统存在的未授权远程代码执行(RCE)漏洞。该漏洞存在于系统默认配置或二次开发中,通过Impl/***API接口可以被利用。漏洞无需用户认证,且在默认配置下即可触发。该漏洞的威胁等级被评定为高危,可能导致主机被接管。利用难度较低,但一旦被利用,后果严重。建议采取临时修复措施,避免系统暴露于公网,并联系作者获取漏洞利用的POC(Proof of Concept,概念验证),同时提供详细证明以获取进一步的安全支持。

    SSO漏洞 远程代码执行 未授权访问 高危漏洞 代码审计 漏洞修复


    0x10 CVE-2025-68613:n8n工作流引擎严重远程代码执行漏洞分析

    CVE-SEC 2025-12-31T08:00:47 ©

    Example Image


    近日,开源工作流自动化平台n8n曝出一个严重的远程代码执行漏洞CVE-2025-68613,CVSS评分高达9.9分。该漏洞影响n8n 0.211.0至1.120.3及1.121.0版本,全球超过10万个实例受影响。漏洞利用者仅需普通认证用户权限,即可通过表达式注入绕过沙箱隔离,执行任意系统命令。漏洞成因在于Node.js VM沙箱的固有缺陷,攻击者利用原型链污染与沙箱逃逸机制。攻击向量包括基础攻击和混淆攻击,可能导致的攻击场景包括凭据窃取、建立持久化后门和云环境横向移动。n8n已发布修复版本,建议用户升级至最新版本或采取临时缓解措施。

    漏洞分析 远程代码执行 Node.js 沙箱逃逸 开源软件安全 CVE 安全漏洞 安全修复 安全评估


    0x11 Ds_store_exp工具一键挖掘备份文件泄露-CTF文件泄露-漏洞信息挖掘

    网安武器库 2025-12-31T07:55:31 © 网安武器库

    Example Image


    ds_store_exp 工具,自动解析网站 .DS_Store 文件,用于发现隐藏的备份文件及敏感信息。

    信息泄露 漏洞挖掘 渗透测试 网络安全工具 MacOS安全 Web安全


    0x12 应急响应练习:2700勒索病毒排查

    玫家大院 2025-12-31T07:00:14 © 玫幽倩

    Example Image


    这篇文章记录了一位网络安全学习者完成了一个青少年CTF靶场中关于勒索病毒的题目。该靶场题目相对简单,主要涉及识别勒索病毒家族、获取勒索病毒预留的ID、确定加密时间、恢复文件、识别发送邮件的邮箱和IP、以及钓鱼附件中的C2地址。文章详细描述了每一步的解题过程,包括查看勒索信、利用应急响应网站确定病毒家族、从hta文件中获取ID、通过文件修改时间确定加密时间、使用恢复工具解密文件、查看邮件内容获取邮箱和IP地址,以及使用微步云沙箱分析钓鱼附件来确定C2地址。最后,文章提到了备份恢复的过程,并分享了完成靶场后的感想,表示虽然题目相对简单,但有助于实战准备。

    勒索病毒 CTF 安全靶场 应急响应 文件恢复 命令行工具 恶意软件分析 信息提取


    0x13 【木马分析】记一次木马样本分析到 C2 服务器渗透

    蜂鸟安全 2025-12-31T04:01:38 © Re

    Example Image


    本文详细分析了某木马样本的行为逻辑和技术特征。该木马未加壳,可直接看到签名。分析表明,木马首先进行反调试和环境校验,核心逻辑位于sub_401440函数中。木马采用无文件攻击方式,从C2服务器下载恶意载荷到内存中执行。如果木马不在预设路径启动,则会将自身拷贝到系统隐藏目录并隐藏启动。木马利用Windows本地RPC协议进行隐蔽通信,主要用于窃取lsass.exe中的敏感信息,如凭据和域信息。此外,木马还修改IE/Internet区域配置,绕过代理和内网检测,并探查系统底层网络核心和COM组件配置。通过IDA分析bin文件,发现核心函数sub_19118D负责网络请求、动态代码修补、PE载荷加载、数据窃取和痕迹擦除。最后,文章还提到了对C2服务器的渗透测试,发现CuteHttpFileServer 3.1版本存在目录遍历、目录穿越和任意文件下载漏洞,可被用于进一步攻击。

    恶意软件分析 反调试技术 持久化 C2通信 数据窃取 隐蔽通信 注册表操作 内存操作 PE文件分析 漏洞利用


    0x14 [安全工具] BypassPro:自动化权限绕过BurpSuite插件

    Ncko 2025-12-31T00:00:15 © niuko

    Example Image


    本文介绍了BypassPro,一款由0x727安全团队开发的BurpSuite插件,用于自动化权限绕过。该插件基于AutoBypass403-BurpSuite项目进行开发,支持多种权限绕过场景,如403 bypass和Shiro权限绕过。BypassPro 4.0版本提供三种工作模式:自动扫描、自动WAF绕过和手动WAF工作台。插件能够自动识别并尝试多种绕过方式,包括编码变形、Content-Type欺骗和Body压缩等。文章还提供了实战案例,展示了如何使用BypassPro绕过访问控制限制。同时,强调了工具的使用必须在合法授权的基础上,避免法律风险。

    网络安全工具 BurpSuite插件 渗透测试 自动化测试 访问控制 WAF绕过 安全漏洞检测 Java开发


    0x15 逻辑漏洞常见案例总结

    时时安全 2025-12-30T22:26:54 © 时时安全

    Example Image


    本文详细介绍了逻辑漏洞和业务漏洞的概念、成因和防御措施。逻辑漏洞主要源于程序逻辑错误和开发者安全意识不足,例如会话固定漏洞、Cookie仿冒、任意用户名修改、IP限制绕过等。业务漏洞则涉及业务流程的滥用和规则绕过,如商品编号篡改、价格篡改、未授权访问、库存量溢出、本地JS参数修改、密码找回漏洞、验证码漏洞等。文章通过具体案例分析了这些漏洞的产生原因和利用方式,并提出了相应的防御措施,包括随机生成会话标识符、设置安全的Cookie属性、权限验证、参数验证、限制商品数量、实时库存更新、监控和报警等。文章强调逻辑漏洞和业务漏洞的发现需要深入理解业务流程和攻击者视角,通过细致的测试和分析来识别和修复这些漏洞。

    逻辑漏洞 会话管理 身份认证 会话固定 Cookie安全 业务逻辑漏洞 密码找回 验证码绕过 未授权访问 输入验证 防御措施


    0x16 2025年第三届长城杯CISCN部分题目WP

    B1acktide安全团队 2025-12-30T18:42:01 © wind

    Example Image


    本文详细分析了多个网络安全学习案例,涵盖了WAF绕过、RCE漏洞利用、反序列化攻击、ECDSA签名漏洞、后门陷阱以及数据生成等多个方面。在WAF绕过部分,学习了利用注释符绕过MySQL版本5.0以上版本的WAF;RCE漏洞利用部分,学习了利用今年新爆出来的JS RCE漏洞获取flag;反序列化攻击部分,学习了通过Jinja2模板注入读取flag;ECDSA签名漏洞部分,学习了固定Nonce漏洞的原理和私钥恢复方法;后门陷阱部分,学习了利用JSON NaN绕过验证机制触发隐藏后门;数据生成部分,学习了利用IsolationForest和GaussianMixture模型生成安全数据;最后还分析了babygame和Eternum两个操作内容,分别涉及AES加密解密和Go语言远控后门分析。这些案例涵盖了网络安全学习的多个重要知识点,对于学习者深入理解和掌握网络安全技术具有重要的指导意义。

    WAF绕过 SQL注入 Jinja2模板注入 ECDSA签名原理与攻击 哈希算法枚举 模逆运算 公钥验证 反序列化 Jinja2模板注入 RC4加密 SM4加密 glibc rand Base64加密 JSON NaN绕过 HTTPS请求配置 双层Base64加密 循环XOR加密 命令行参数控制 IsolationForest异常检测 GaussianMixture模型 数据过滤与去重 AES-GCM加密 Base32解码 WASM模块 MD5哈希


    0x17 应急响应练习:特洛伊挖矿木马事件排查

    玫家大院 2025-12-30T10:30:47 © 玫幽倩

    Example Image


    这篇文章记录了一个网络安全学习者在青少年CTF靶场中遇到的七个任务,每个任务都围绕一个挖矿病毒展开。首先,通过观察CPU使用率异常,使用top和ps命令定位到可疑进程/tmp/kworkerds,并确定其为挖矿文件。其次,使用netstat或ss找到该进程的外联IP为104.21.6.99:10235。接着,发现挖矿文件具有守护进程功能,通过删除文件、检查属性、使用busybox rm等方式,定位到守护进程脚本的绝对路径为/usr/bin/.0guardian,该脚本通过计划任务每分钟检查并重生挖矿文件。第四个任务通过模拟钓鱼网站访问,确定挖矿文件来源于恶意网站http://www.superlog-pro.com。第五个任务通过分析病毒文件,发现其伪装成正常软件,并按顺序感染系统中的多个关键程序,最终确定了被感染程序的列表。第六个任务要求修复系统,通过安装/deb_final路径下的本地软件包覆盖染病程序,并从/var/flag/1获取flag。最后,第七个任务要求彻底清理系统,按顺序停止计划任务、删除守护进程脚本和挖矿文件,并从/var/flag/2获取flag。整个过程展示了挖矿病毒的传播、伪装、再生机制以及清理方法。

    恶意软件分析 恶意软件防护 Linux系统安全 应急响应 恶意软件传播 CTF靶场 网络嗅探与分析 文件权限管理


    0x18 【漏洞分析】CVE-2025-3248 Langflow RCE

    SecurityPaper 2025-12-30T10:17:09 © whoami0002

    Example Image


    漏洞描述CVE-2025-3248是Langflow平台中一个严重程度为高危的远程代码执行(RCE)漏洞。

    远程代码执行(RCE) 开源软件漏洞 高危漏洞 AI平台安全 代码验证漏洞


    0x19 红队攻防-某数字杀软对抗专题

    0xSecurity 2025-12-30T10:05:28 © Hyyrent

    Example Image


    本文详细分析了针对某数字杀软的攻击手段和防御策略。文章首先介绍了水坑攻击技术,通过嵌入JavaScript跳转到下载恶意exe木马程序的地方,并通过管理控制台下发木马文件。接着,文章提到了绕过360远程下载和urlcache的限制方法,包括使用certutil命令进行绕过。此外,文章还讨论了360查杀力的提升,尤其是在安装杀毒软件后的效果。针对QVM技术的对抗,文章提出了一系列方法,如降低熵值、添加可信资源、优化编译方式和加密算法选择。文章还讨论了psexec的绕过技巧,包括重新编译生成特征和自定义加载器。最后,文章分析了通过不同方式执行CS马木马时被拦截的原因,并提出了相应的绕过方法,如使用lnk文件和explorer.exe进程调用。

    红队攻击 水坑攻击 恶意软件分析 木马技术 沙箱逃逸 防御技术 文件上传与分发 终端管理 病毒查杀 代码执行绕过 漏洞利用


    0x1a 【漏洞预警】WPS 文档中心/中台 Etcd 接口未授权访问致 AK/SK 泄露

    时时安全 2025-12-29T20:29:23 时时安全

    Example Image


    近期,安全研究人员发现WPS文档中心及文档中台系统存在一个严重的高危漏洞,该漏洞由于接口缺乏有效的鉴权机制,导致未经授权的攻击者可以轻易读取系统的Etcd配置信息。Etcd配置信息中通常包含关键的AK/SK(Access Key / Secret Key)凭证,这些凭证的泄露可能会使攻击者接管对象存储或进行横向移动,从而造成严重的数据泄露风险。虽然本文仅用于技术交流与安全研究,并提醒读者不要将文中提及的技术或工具用于非法用途,但这一漏洞的严重性提示了网络安全的重要性,以及对系统和接口进行严格鉴权机制的重要性。

    漏洞预警 未授权访问 敏感信息泄露 Etcd接口漏洞 WPS文档中心 安全研究 数据泄露风险 横向移动 对象存储


    0x1b 记一次某EIS办公平台0day挖掘审计过程

    0xSecurity 2025-12-29T18:17:10

    Example Image


    声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁

    网络安全审计 漏洞分析 授权机制 代码审计 环境搭建 漏洞利用 安全配置 渗透测试


    0x1c edr规避技术-ntdll的unhook技术

    freedom安全 2025-12-29T16:47:10 © cc

    Example Image


    本文详细介绍了两种主流的脱钩 ntdll 技术以绕过 EDR 监控的方法:磁盘映射和傀儡进程克隆。磁盘映射技术通过利用 Windows 的 SEC_IMAGE 特性,从磁盘上映射“干净”的 ntdll.dll 到内存中,覆盖被 Hook 的 ntdll.text 段。这种方法实现简单,但磁盘读取操作较为显眼,容易触发 EDR 的审计。傀儡进程克隆技术则通过创建挂起的合法进程(如 notepad.exe),读取其内存中未被 Hook 的 ntdll 内容,并覆盖自身进程中的相应段。该方法隐蔽性强,实现了“无文件”操作,但 CreateProcess 启动挂起进程的行为可能被 EDR 检测。文章最后指出,这两种技术在现代 EDR 面前效果有限,因为许多 EDR 已能检测到这两种技术的使用路径,建议采用更冷门或基于特定 syscall 的技术以增强隐蔽性。

    EDR Ntdll Hooking Unhooking Windows Internals Memory Manipulation Malware Evasion Red Team System-Level Attacks PE Format Process Memory Reading


    0x1d 【BurpSuite插件推荐】微信小程序一键提取API、敏感信息--jaysenwxapkg

    凌霜雁安全志 2025-12-29T11:04:00 jaysen

    Example Image


    本文介绍了一款名为jaysenwxapkg的BurpSuite插件,该插件专门用于提取微信小程序的API和敏感信息。插件基于Burp API 2025.8开发,能够帮助安全研究者分析微信小程序的安全问题。文章详细介绍了插件的使用方法,包括下载安装、定位小程序包、一键解析和提取信息等步骤。此外,还提供了敏感信息正则表达式示例和API接口提取正则示例,以及前缀和后缀黑名单示例。最后,文章强调了免责与授权声明,提醒读者遵守法律法规,并呼吁共同构建安全的数字世界。

    网络安全工具 逆向工程 移动应用安全 敏感信息泄露 安全测试 法律法规遵守


    0x1e 漏洞复现:通达OA任意用户登录漏洞

    予辉安全 2025-12-29T11:01:03 © 予辉安全

    Example Image


    本文详细描述了通达OA办公系统2020年4月17日公布的任意用户伪造cookie登录漏洞。该漏洞允许攻击者在未经授权的情况下,通过伪造cookie直接以任意用户身份登录系统。文章首先介绍了漏洞的成因,即系统存在安全缺陷,使得攻击者可以绕过正常的登录认证流程。接着,文章提供了利用该漏洞的POC代码,展示了如何通过构造特定的HTTP请求来获取有效的cookie,并使用该cookie进行非法登录。代码中包含了针对不同版本的通达OA系统的处理逻辑,如v11版本和2017版本。最后,文章还提到了修复该漏洞的方法,包括升级到安全版本和禁止互联网访问等。整个文章旨在帮助网络安全学习者和从业者了解该漏洞的原理、利用方式以及修复方法,提高系统的安全性。

    漏洞复现 Web安全 认证授权 通达OA Cookie篡改 安全修复 信息泄露


    0x1f 【已复现】MongoDB 未授权内存泄露漏洞(CVE-2025-14847)

    SecurityPaper 2025-12-29T09:44:54 ©

    Example Image


    漏洞概述CVE-2025-14847 是 MongoDB 服务器中的一个高危内存泄露漏洞(CVSS 7.5),

    数据库安全 内存泄露 未授权访问 信息泄露 CVE编号 软件漏洞 安全更新


    0x20 帆软export/excel SQL注入漏洞复现

    网络安全探索员 2025-12-29T09:42:39 © seizer

    Example Image


    本文详细描述了帆软export/excel SQL注入漏洞的复现过程。通过分析调用堆栈,我们可以看到漏洞在多个类和方法中被调用,最终在LargeDatasetExcelExportHandler类中被触发。文章中提到了漏洞复现的详细步骤,包括如何获取sessionID和进行sqlite注入,以及如何写入webshell。同时,文章强调了免责声明,指出内容仅用于网络安全研究与学习,禁止未经授权的渗透测试和恶意行为,并指出使用者需自行承担使用本文内容所产生的风险。

    SQL注入 漏洞复现 安全漏洞 安全研究 安全测试 应用安全


    0x21 CyberChef: 解码编码器本地部署-线下赛CTF必用

    网安武器库 2025-12-29T09:02:37 © 网安武器库

    Example Image


    CyberChef:GCHQ开源的多功能数据解码工具,专为编码转换与安全分析设计。

    网络安全工具 离线数据处理 编码解码 CTF竞赛 数字取证 渗透测试 数据处理


    0x22 Gogs符号连接致代码执行漏洞(CVE-2025-8110)全面分析与防护指南

    信息安全新动态 2025-12-29T09:01:05 © 信息安全新动态

    Example Image


    Gogs,一款流行的自托管Git服务,于2025年12月被揭露存在严重符号连接致代码执行漏洞(CVE-2025-8110)。该漏洞允许攻击者通过PutContents API绕过先前修复的路径遍历漏洞(CVE-2024-55947),实现任意文件覆盖和远程代码执行。全球超过1400台Gogs服务器中,已有超过700台被入侵。本文分析了漏洞原理、利用方法、防护措施,为初级安全人员、开发人员、安全工程师和研究人员提供全面的技术分析和实践指导。漏洞的根本原因在于Gogs的PutContents API未验证符号链接目标,攻击者可创建指向外部敏感文件的符号链接并写入数据。防护措施包括禁用开放注册、限制网络访问、监控异常行为、账户管理等。

    Git服务漏洞 符号连接漏洞 代码执行漏洞 路径遍历漏洞 CVE编号 开源软件安全 网络安全防护 应急响应 安全编码 安全配置


    0x23 严重警告:Riello UPS NetMan 208路径遍历漏洞深度解析 (CVE-2025-68916)

    CVE-SEC 2025-12-29T08:02:17 ©

    Example Image


    本文详细分析了CVE-2025-68916漏洞,该漏洞影响Riello UPS NetMan 208网络管理卡,被评为严重级别漏洞,CVSS评分高达9.1分。攻击者可利用路径遍历漏洞远程执行代码,获取UPS管理系统的完全控制权,对关键基础设施构成威胁。文章深入解析了漏洞成因、攻击链、影响范围,并提供了检测方法和防护建议。建议受影响组织立即升级固件版本,实施多层防护策略,并定期进行安全审计。

    漏洞分析 关键基础设施安全 工控安全 应急响应 路径遍历漏洞 远程代码执行 网络安全防护 固件更新


    0x24 【漏洞分析】LangChain 反序列化漏洞(CVE-2025-68664)

    SecurityPaper 2025-12-28T19:39:36 © whoami0002

    Example Image


    漏洞描述LangChain 是一个用于构建基于 LLM 的应用程序的框架。

    反序列化漏洞 CVE编号 框架漏洞 JavaScript 代码注入 软件安全 版本控制


    0x25 警惕!Riello UPS管理系统曝出三个严重漏洞,可致关键基础设施瘫痪

    CVE-SEC 2025-12-28T08:00:44 ©

    Example Image


    近日,安全研究人员发现Riello UPS NetMan 208网络管理适配器存在三个严重漏洞,可被利用导致攻击者获得系统完全控制权。全球超过2500台该设备直接暴露在互联网上,其中医疗、数据中心等关键行业占比高达63%。主要漏洞包括高危SQL注入漏洞(CVE-2025-68914),允许攻击者绕过登录限制;严重远程代码执行漏洞(CVE-2025-68916),通过上传恶意CGI脚本覆盖系统文件获取root权限;以及高危存储型跨站脚本攻击(CVE-2025-68915),可窃取管理员会话。文章通过真实攻击场景展示了漏洞利用过程,并提供了详细的防护措施,包括断开互联网访问、更改默认凭证、升级到安全版本、部署WAF和IDS/IPS检测规则等。此外,还提供了代码级修复方案和持续监控方案。研究强调缺乏安全开发生命周期和遗留代码安全债务是问题根源,建议企业建立资产清单、实施纵深防御、建立应急响应流程,开发者需遵循安全编码原则。

    漏洞分析 安全研究 Web安全 基础设施安全 SQL注入 远程代码执行 跨站脚本XSS 路径遍历 应急响应 安全最佳实践

    本站文章为人工采集,目的是为了方便更好的提供免费聚合服务,如有侵权请告知。具体请在留言告知,我们将清除对此公众号的监控,并清空相关文章。所有内容,均摘自于互联网,不得以任何方式将其用于商业目的。由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,本站以及文章作者不承担任何责任。