大模型安全攻击成因与典型方法 先知技术社区 8 hours 25 minutes ago 本文立足于理论视角,梳理当前大模型所面临的主要安全威胁,重点讨论包括幻觉生成、越狱攻击、后门植入、对抗样本在内的核心问题。我们将结合这些问题的技术原理、成因机制与典型攻击方法进行剖析。另外由于篇幅有限,每个部分只针对最后提到一种典型攻击方法给出核心PoC。
内存免杀与无文件攻击深度解析 先知技术社区 8 hours 37 minutes ago 本文系统阐述内存免杀与无文件攻击原理、技术演进及防御策略,涵盖VEH异常处理、进程注入、Living Off the Land等核心技术。
满分漏洞?react2shell?核弹?CVE-2025-55182 先知技术社区 8 hours 40 minutes ago 今天一大早发现react的一个漏洞被刷屏了,并且各大cert纷纷跟进预警,于是也进入应急状态跟进,但是根据现在的分析发现,好像又是一起雷声大雨点小的漏洞。
登录接口codeSign值签名逆向绕过至自动加密脚本更新 先知技术社区 8 hours 42 minutes ago apk分析,发现登录口存在codeSign值签名校验,无法进行账号密码爆破操作,通过反编译apk文件再配合hook来分析加密构成逻辑,再配合加密脚本实现自动更新codeSign值实现账号密码爆破。
GeoServer GetMap XXE注入漏洞分析(CVE-2025-58360) 先知技术社区 8 hours 59 minutes ago 1、前言最不想看的一个产品就是GeoServer,这次就做初步的分析吧,它还是比较好理解的。GeoServer是一款开源的地理数据服务器,用于共享、编辑和发布地理空间数据,支持多种标准地图服务协议。(阿里云的图没找到,将就一下)版本信息如下:2、整体架构标准的采用模块化研发我们长话短说,根据漏洞的描述和修复的点来说一下它的部分架构,它是如何解析我们的url的,怎么获取,又怎么分发下去的,又是如何触
信息搜集之边缘资产和隐形资产的发掘 先知技术社区 9 hours 5 minutes ago 近期有不少师傅在咨询我,问我说:常规的漏洞原理和利用都捻熟于心,但是为什么在SRC挖掘和攻防中,往往就是挖不到漏洞呢?我给了两点回复:第一个就是实战的经验比较少,对于漏洞在哪出现,有什么手法还掌握的不多;第二个是信息搜集没有得到要领,只会僵硬的进行信息搜集,对于边缘资产和隐形资产的发掘没有经验。
RSA中基于phi因子泄露的φ-hiding问题 先知技术社区 9 hours 13 minutes ago 已知 N = P*Q^r,若存在一个足够大的整数 e,被告知 e | φ(N),可以多项式时间分解 N
The Hackers Labs notes 先知技术社区 9 hours 24 minutes ago 记录下thl靶场的靶机渗透,共20个靶机的详细渗透过程,里面对各种渗透提权payload进行了详细的解释刨析,希望能对刚入门渗透的热爱安全的师傅带来帮助
银狐木马留痕分析 (一)文件痕迹 先知技术社区 9 hours 47 minutes ago 银狐,又名Winos 或 ValleyRAT。流传范围最广的是Winos4.0版本,本文对其在受害主机留下的文件相关痕迹进行分析总结,提取出关键信息以便后续的溯源分析,并给一键dump脚本,便捷提取出所有留下的蛛丝马迹。
Iptime漏洞分析,未授权、未授权修改账号密码、远程调试(后门)漏洞复现 先知技术社区 10 hours 2 minutes ago 分析ipTIME AX2004M路由器固件漏洞,揭示基于逻辑错误的未授权访问与RCE利用链。
React 服务器组件原型链漏洞(CVE-2025-55182) 先知技术社区 10 hours 7 minutes ago 漏洞描述在React Server Components版本19.0.0、19.1.0、19.1.1和19.20中存在一个预认证远程代码执行漏洞,包括以下包:react-server-dom-parcel、react-server-dom-turbopack和react-serverdom-webpack。漏洞代码不安全地从HTTP请求到Server Function端点的负载中反序列化环境搭建h
【CVE-2025-58360】GeoServer WMS GetMap XML 外部实体注入漏洞分析 先知技术社区 10 hours 12 minutes ago CVE-2025-58360 GeoServer XXE
利用数据流“清洗”大模型漏洞检测:LLMSAN 技术解析 先知技术社区 10 hours 43 minutes ago 该研究针对大语言模型(LLM)在代码漏洞检测中容易产生误报的"幻觉"问题,提出了一种新的去伪技术:通过让LLM生成数据流路径并将其分解为基本属性进行验证,从而筛除虚假漏洞报告。实验显示该方法在合成基准上达到91%精确率和74%召回率,相比未处理提升22%精确率,在真实Android恶意软件检测中也优于工业级分析器。
RustSL——一款基于 Rust 开发的模块化免杀生成框架 先知技术社区 11 hours 10 minutes ago 一款基于 Rust 开发的模块化免杀框架,支持 GUI 可视化与灵活的二次开发,内置多种 Shellcode 伪装与反沙箱策略。