C2通信协议解析(一):HTTP(s)、mTLS、WebSocket、DNS 先知技术社区 3 hours 48 minutes ago 本文深入探讨四种主流C2通信协议的技术实现与流量伪装策略,涵盖HTTPS加密传输、mTLS双向认证、WebSocket全双工通信及DNS隧道隐蔽控制,结合Go语言实例分析其对抗检测机制。
WIZ竞标赛 Perimeter Leak wp 先知技术社区 3 hours 49 minutes ago Perimeter Leak题目描述After weeks of exploits and privilege escalation you've gained access to what you hope is the final server that you can then use to extract out the secret flag from an S3 bucket.It w
继CVE-2025-30065和46762的Apache Parquet 1.15.2绕过反序列化命令执行分析 先知技术社区 3 hours 49 minutes ago 继CVE-30065和46762之后升级到Apache Parquet 1.15.2版本,如果存在"specific" 或 "reflect" 模型读取Parquet 文件的代码,仍然存在危险。
CodeQL中Java污点分析的净化流优化与API安全检测实践 先知技术社区 3 hours 49 minutes ago 本文主要讨论了CodeQL在Java项目通过自定义isBarrier规则来净化某些数据类型,从而减少误报。 还介绍了提取Spring框架中Controller方法的URL路径。
ASIS CTF 2025 WEB WP 先知技术社区 3 hours 50 minutes ago 关于ASIS CTF比赛还是很多好玩的东西,因为最近在研究前端安全的东西,很适合做这类的题,所以如果你也在研究前端安全可以来看看这篇文章
基于阿里AI安全全球挑战赛靶场的AI智能体安全攻防研究 先知技术社区 3 hours 50 minutes ago 本文基于阿里AI挑战赛靶场一与靶场二的实战经验,系统性拆解AI智能体在企业场景下的安全攻防逻辑。
记一次HVV实战中对EL表达式的极限绕过 先知技术社区 3 hours 50 minutes ago 在这次HVV的时候发现了一些表达式漏洞,但是发现都有 waf,waf 啊 waf,一绕就是一下午,真的燃尽了,下面是绕过的详细记录,这次看的案列是 EL 表达式,下面记录自己当时从0到1 的一个绕过过程和复盘记录
用友U8 Cloud NCCloudGatewayServlet接口任意文件上传漏洞分析 先知技术社区 3 hours 50 minutes ago 用友U8 Cloud NCCloudGatewayServlet接口任意文件上传漏洞分析
金盘图书馆管理系统代码审计 先知技术社区 3 hours 50 minutes ago 本文对金盘图书馆管理系统进行代码审计,发现包含任意文件上传、文件读取、删除、命令执行及Shiro反序列化等高危漏洞。
高版本下PHP cURL 扩展绕过open_basedir的trick分析 先知技术社区 3 hours 50 minutes ago 之前写过一篇简单的open_basedir绕过,其实没有想到在高版本下的php也会存在这个漏洞,于是再来看看有什么好玩的地方
Windows隐蔽执行技巧之ADS 先知技术社区 3 hours 51 minutes ago 本文详解NTFS备用数据流特性,探讨其在隐蔽存储、绕过检测中的应用,并结合CVE-2025-8088分析通过WinRAR路径遍历实现ADS自动执行的方法。
某次内部行业渗透测试&攻防演练多个系统从资产打点到RCE漏洞 先知技术社区 3 hours 51 minutes ago 这篇文章开始给师傅们演示了下资产收集的过程,从对一个目标站点的信息收集再到对该资产站点的渗透测试,给师傅们分享了几个RCE漏洞的过程,还有之前一个前台SQL注入的案例,包括后面利用JS接口文档,找到对应的阿里云AK/SK泄露,再利用CF进行root权限接管,还有就是JWT爆破相关导致未授权的漏洞,最后面给师傅们分享下隐私合约的漏洞。