2025年第三届长城杯CTF详细题解 先知技术社区 4 hours 11 minutes ago webredjs看到next.js框架,就很容易想到前段时间很火的CVE-2025-55182直接用网上现成的poc获取flagAI_WAF抓包,使用-1发现sql注入发现使用一些关键字会进行拦截尝试进行绕过,发现使用内联绕过可以成功,`/*!50000 */`ai会认为这个是被注释掉的,但是当前MySQL版本大于5.00.00版本,会执行注释中的语法,成功绕过测试发现第一个字段有回显获取所有表名
金眼狗(APT-Q-27)近期使用银狐系Winos木马的攻击活动 先知技术社区 5 hours 42 minutes ago 金眼狗(APT-Q-27)远控木马投递程序升级、相同数字签名、键盘记录功能dll、截屏功能dll、银狐系Winos木马
2025强网杯初赛用户态部分题解 先知技术社区 6 hours 8 minutes ago 学校只有我一个pwn手,完全做不完当时,做这四个是极限了,剩下以后有空再去复现,stack那个是dockerfile有问题,泄露出来栈就基本差不多了。
HKCERT CTF 2025 labyrinth反序列化学习 先知技术社区 6 hours 33 minutes ago HKCERT CTF 2025 labyrinth反序列化学习——主要考察了hessian反序列化的利用
CVE-2025-55182(React2Shell)漏洞代码层面原理解析 先知技术社区 6 hours 37 minutes ago 结合AI分析一下基于三个漏洞结合造成的史诗级漏洞CVE-2025-55182
基于Frida的OLLVM混淆代码动态分析技术研究 先知技术社区 6 hours 45 minutes ago 前言在当今移动应用安全领域,代码混淆技术已成为保护商业应用知识产权、抵御逆向工程的重要手段。其中,OLLVM(Obfuscator-LLVM)作为一款强大的开源混淆工具,通过多种高级混淆技术(如字符串加密、控制流程平坦化、指令替换等),显著增加了逆向分析的难度,使开发者能够有效保护核心算法与业务逻辑。然而,随着混淆技术的日益复杂,传统的静态分析方法往往难以奏效,需要借助动态分析工具进行辅助。Fri
泛微后台RCE漏洞分析 先知技术社区 7 hours 5 minutes ago HW的时候抓到的一个漏洞通过SQL insert注入修改数据源,利用higo的jdbc连接配合文件上传加载图片进行RCE
Gogs CVE-2025-8110 & CVE-2024-56731漏洞分析 先知技术社区 7 hours 28 minutes ago 本文介绍Gogs的Go环境搭建、Delve远程调试配置,并分析两个关键漏洞的触发机制与利用方式。
SHELLCODE提权从入门到精通 先知技术社区 7 hours 38 minutes ago 结合出题源码对应分析从小比赛到大比赛的shellcode类型考察点以及对应的解题思路,并且给出常用的对应的shellcode的套用模版
CTF-Pwn从栈溢出到系统调用:ROP攻击全景图解与实战进阶指南(万字超详版) 先知技术社区 7 hours 40 minutes ago 前言本文系统性地剖析了栈溢出漏洞及其衍生的初级ROP利用技术,从最基础的缓冲区溢出原理出发,逐步深入至返回导向编程(ROP)的各个层面。我们将通过实际案例展示如何通过精确计算偏移量覆盖返回地址实现控制流劫持,并在此基础上探索ret2text、ret2libc、ret2syscall、ret2csu以及栈迁移等核心技术。无论是32位还是64位环境,无论是动态链接还是静态编译,本文都将提供从理论分析到
一道CTF题(DeserBug)引发的Java反序列化链组合拼接方法思考 先知技术社区 9 hours 16 minutes ago 通过总结了三条Java基础CC反序列化的调用链,通过CTF题目DeserBug展示了在受限环境下如何创新组合已有组件实现攻击目标,灵活组合不同链的优点绕过限制。
利用fini_array实现格式化字符串攻击的进阶技巧 先知技术社区 9 hours 27 minutes ago 本文详解x86下通过修改fini_array劫持程序流,结合格式化字符串漏洞实现循环执行与ROP链部署的方法。