用友U8Cloud所有版本ServiceDispatcherServlet反序列化补丁绕过文件上传漏洞 先知技术社区 20 hours 32 minutes ago 攻击者通过利用易受攻击的代码,绕过鉴权并实现任意文件上传,造成严重的系统损害。
DOM Clobbering:前端隐蔽攻击的“变量劫持”术与防御解析 先知技术社区 20 hours 32 minutes ago 在Web前端安全防护体系中,XSS、CSRF等传统威胁的防御已形成成熟方案,但DOM Clobbering(DOM篡改攻击)这类依托浏览器原生解析特性的攻击,因隐蔽性较高常被忽视。其核心原理是通过构造特定HTML元素,覆盖页面全局变量或函数,进而篡改业务逻辑。相较于需注入脚本的XSS,该技术仅利用DOM解析默认行为即可实现攻击,具备独特的绕过优势。本文将以“原理拆解+代码实战+防御落地”的结构,聚
The Hackers Labs notes 先知技术社区 20 hours 32 minutes ago 记录下thl靶场的靶机渗透,共20个靶机的详细渗透过程,里面对各种渗透提权payload进行了详细的解释刨析,希望能对刚入门渗透的热爱安全的师傅带来帮助
2025年第二届“铸剑杯”全国大学生网络安全攻防竞赛线上预选赛writeup 先知技术社区 20 hours 32 minutes ago 2025年第二届“铸剑杯”全国大学生网络安全攻防竞赛线上预选赛writeup
面向强加固 Android 应用的 Intent-aware 灰盒 fuzzer 先知技术社区 20 hours 32 minutes ago AHA-Fuzz 是首个针对 Android 加固应用的 Intent 感知灰盒模糊测试框架,基于 eBPF 技术开发。它通过有效 Intent 生成器、选择性覆盖反馈机制和增强检测能力三大创新,解决了加固应用难以分析的问题。实验表明,AHA-Fuzz 比现有方法多触发 92.3% 的 Intent、速度快 3.45 倍、执行方法数多 23.9%,并发现了 47 个新漏洞(其中 6 个已被 Goo
NjRAT 样本分析 先知技术社区 20 hours 32 minutes ago 本文针对远程访问木马 NjRAT 的变种 0.7d Green Edition 进行样本分析,从静态与动态两个层面系统梳理其关键特征。静态分析还原了其基于 .NET 的结构、入口流程、安装与持久化机制(自复制、自启动、防火墙放行、USB 传播)以及将自身标记为关键进程从而导致强制终止触发 BSOD 的自保护逻辑。动态分析则通过系统与网络行为观察其注册表和文件操作、C2 上线与心跳协议、Base64
RustSL——一款基于 Rust 开发的模块化免杀生成框架 先知技术社区 20 hours 33 minutes ago 一款基于 Rust 开发的模块化免杀框架,支持 GUI 可视化与灵活的二次开发,内置多种 Shellcode 伪装与反沙箱策略。
记一次证书站的漏洞挖掘 先知技术社区 20 hours 33 minutes ago 各位师傅们可能常常对着web站点一顿猛干,可能搞了半天没出货,这个时候可以去试试对应的小程序去试试,小程序的洞还是比较好找的。这次的证书站是在做好信息搜集的情况下,不断寻找小漏洞然后最后拼成一个中危才拿下的。
AI大模型在红队攻击中的创新应用与防御思考 先知技术社区 20 hours 33 minutes ago 在红队攻击演练中,AI大模型正从辅助工具演变为关键赋能技术,显著提升了攻击测试的效率与精准度。本文从专业角度探讨AI大模型如何重塑红队攻击的方法论与实践。