AI 安全攻防实战:大厂大模型从提示词注入到 XSS弹cookie 先知技术社区 6 hours 54 minutes ago 由于国内大部分src厂商不收取内容安全漏洞,所以分享一次某大厂自研大模型的一次实战通过提示词注入导致弹xss弹cookie。
Flowise CVE-2025-58434 以及后台RCE漏洞分析 先知技术社区 7 hours 4 minutes ago Flowise 是开源的低代码/无代码工具,帮助用户快速构建和部署基于大语言模型(LLM)的应用程序。最近爆出了大量漏洞,来看一下
云安全CTF: 当GitLab集成与Actuator端点成为云安全的突破口 先知技术社区 7 hours 7 minutes ago 其一,滥用配置不当的GitLab OIDC信任策略,实现从低权限用户到敏感角色的权限提升;其二,利用暴露的Spring Boot Actuator端点构造SSRF,窃取实例元数据并绕过S3存储桶的VPC端点限制。
C2通信协议解析(一):HTTP(s)、mTLS、WebSocket、DNS 先知技术社区 7 hours 21 minutes ago 本文深入探讨四种主流C2通信协议的技术实现与流量伪装策略,涵盖HTTPS加密传输、mTLS双向认证、WebSocket全双工通信及DNS隧道隐蔽控制,结合Go语言实例分析其对抗检测机制。
Windows隐蔽执行技巧之ADS 先知技术社区 7 hours 37 minutes ago 本文详解NTFS备用数据流特性,探讨其在隐蔽存储、绕过检测中的应用,并结合CVE-2025-8088分析通过WinRAR路径遍历实现ADS自动执行的方法。
Go语言模糊测试实战:从go-fuzz到官方工具链的漏洞挖掘之路 先知技术社区 7 hours 46 minutes ago Go语言作为云原生时代的主流编程语言,其应用范围已覆盖容器编排、微服务架构、区块链平台等关键基础设施。随着Go项目在生产环境中的广泛部署,针对Go代码的安全测试需求愈发迫切。传统的AFL、libFuzzer等模糊测试工具主要针对C/C++项目设计,无法直接应用于Go语言生态。 本文系统分析Go语言模糊测试的技术演进路径,从第三方工具go-fuzz到官方工具链go test -fuzz的完整技术方
基于阿里AI安全全球挑战赛靶场的AI智能体安全攻防研究 先知技术社区 7 hours 56 minutes ago 本文基于阿里AI挑战赛靶场一与靶场二的实战经验,系统性拆解AI智能体在企业场景下的安全攻防逻辑。
直接系统调用之从上层API到下层API的旅程 先知技术社区 7 hours 58 minutes ago 前言越来越多的安全厂商实现了用户模式Hook,简单说就是恶意软件使用Windows API时,被安全厂商重定向到它自己的Hooking.dll,然后进一步分析,如果研判代码没有恶意行为则放行,如果研判代码有恶意行为则拦截,这促使攻击者使用了新的技术,例如Unhooking、直接系统调用、间接系统调用、等等本文主要介绍直接系统调用,并介绍如何在Visual Studio中通过C++创建一个使用直接系
从一个流量样本学习webshell及CS流量的解密与分析 先知技术社区 8 hours 9 minutes ago 流量样本涉及到webshell流量、CS流量的识别、解密及分析,感觉跟实战很接近,和各位师傅分享下分析思路。
深入分析调试CVE-2024-30090-ks.sys内核流服务权限提升漏洞 先知技术社区 8 hours 10 minutes ago CVE-2024-30090通过竞争条件(Race Condition)巧妙绕过权限检查机制。
Tenda AC6缓冲区溢出漏洞 CVE-2025-25343 浅析 先知技术社区 8 hours 10 minutes ago 本文分析Tenda AC6固件中CVE-2025-25343缓冲区溢出漏洞,详述qemu模拟环境搭建、漏洞挖掘及利用过程。
Rust语言模糊测试实战:cargo-fuzz、afl.rs与honggfuzz完整指南 先知技术社区 8 hours 14 minutes ago 随着Rust语言在系统编程和安全关键应用中的广泛采用,针对Rust项目的安全测试需求日益增长。传统的AFL、libFuzzer和honggfuzz主要支持C/C++语言开发的项目,无法直接应用于Rust生态。基于传统模糊测试思想,Rust社区逐步构建了专用的模糊测试工具链。 本文系统介绍三种主流Rust模糊测试工具的完整使用方法:cargo-fuzz作为官方推荐的libFuzzer封装工具,提供