全部安全开发新闻数码摄影汽车北京AIIT其他
  • 文章封面

    记一次平平无奇有手就行的幸运域控

    作者:只会看监控的实习生发布日期:2026-06-20 09:00:00

    0x00 前言最近在学习内网渗透,很想找个机会练练手。正好团队接到红队评估的项目,于是便有了此文,没什么技术含量,师傅们轻点喷。0x01外网打点在外网打点的的时候,都是些小打小闹,没有拿到权限,很是苦

    阅读全文
  • 文章封面

    ModStartCMS-7.2.0 代码审计

    作者:只会看监控的实习生发布日期:2026-06-19 09:00:00

    0x00 前言ModStart 是一个基于 Laravel 的模块化快速开发框架。由西安炎燚信息科技有限公司开发,团队成立于2016年,是一家专业从事互联网应用服务、云计算、大数据、人工智能、企业信息

    阅读全文
  • 文章封面

    ShopNC商场代码审计&裁剪图片业务绕过getshell

    作者:只会看监控的实习生发布日期:2026-06-18 08:00:00

    文章亮点将PHP代码嵌入PNG的IDAT数据块(压缩的像素数据区)绕过裁剪图片(imagecopyresampled)构造恶意数组绕过格式化字符串进行Update、Insert语句的SQL注入组合利用

    阅读全文
  • 文章封面

    从8小时到30分钟:这个AI渗透Agent把SRC刷榜效率提升了16倍

    作者:只会看监控的实习生发布日期:2026-06-17 08:00:00

    > 不是漏扫,是会操作浏览器、会抓包改包、会按方法论执行、会自己验证漏洞的「数字渗透测试员」产品定位游刃AISec 是一款基于大语言模型(LLM)的自动化渗透测试智能体,它像真人渗透测试员一样工作——

    阅读全文
  • 文章封面

    1 个插件,5 种攻击向量,100% 覆盖请求参数 —— SSRF 自动化检测天花板

    作者:只会看监控的实习生发布日期:2026-06-16 08:00:00

    🔥 SSRF-King 🔥> Burp Suite 插件 — 自动化检测所有请求中的 SSRF(服务器端请求伪造)漏洞功能特性核心能力✅ 全面检测 — 自动测试请求中的所有参数是否存在外部交互✅ 开放

    阅读全文
  • 文章封面

    你的WAF真的在防护吗?这个工具能检测112+种防火墙,还能自动找到绕过方法

    作者:只会看监控的实习生发布日期:2026-06-15 08:00:00

    一、工具定位WAFBypass 旨在回答一个核心问题:"目标真的有 WAF 防护吗?" 它不仅能检测目标是否受防火墙保护,还能自动尝试寻找有效的绕过方法。本项目在原 WhatWaf 基础上全面升级,新

    阅读全文
  • 文章封面

    记一次真实的LKM rootkit 与挖矿病毒的结合应急案例

    作者:只会看监控的实习生发布日期:2026-06-14 08:00:00

    故事背景来源于群友的一次应急响应,客户数十台服务器均中招挖矿木马,服务器占用异常但是排查的时候却没有办法直接查到是什么原因,最后发现是rootkit,当然了有人可能会说这不算,仁者见仁吧简单复盘:首先

    阅读全文
  • 文章封面

    漏洞挖掘从黑盒到白盒

    作者:只会看监控的实习生发布日期:2026-06-13 08:00:00

    因为在检索关键字的时候,发现虽然system函数在php代码里出现的很频繁,但是实际上可控的几乎没有,但是在最新版固件里发现了一个奇葩的东西,问题存放在xxxxxxxcmd.php文件里在2.x和1.

    阅读全文
  • 文章封面

    tx出品,没有角色、没有工作流、没有专用工具——这个"三无"AI却在渗透测试赛杀疯了

    作者:只会看监控的实习生发布日期:2026-06-12 08:00:00

    一、Cairn 是什么?Cairn 是一个通用问题求解引擎。它不定义任何角色,不预设任何工作流。给定一个起点(Origin)和一个目标(Goal),它会在未知的状态空间中自动搜索一条可行路径。二、核心

    阅读全文
  • 文章封面

    Windows 内核惊现"零门槛"提权漏洞:普通用户进程可直接篡改内核内存,Chrome沙箱形同虚设

    作者:只会看监控的实习生发布日期:2026-06-11 08:00:00

    一、漏洞概述属性详情CVE 编号CVE-2026-40369漏洞类型任意内核地址增量写入(Arbitrary Kernel Write Primitive)影响组件ntoskrnl.exe → Exp

    阅读全文
  • 文章封面

    微信小程序反编译 + 敏感信息提取 + 自动规则匹配,Agent 把小程序审计做成了流水线

    作者:只会看监控的实习生发布日期:2026-06-10 08:56:17

    Venom — 红队集成化安全测试平台Venom 是专为渗透测试工程师和安全研究员设计的新一代集成化安全测试平台。由 Electron + Vue3 桌面端和 Go 本地引擎组成,通过 gRPC 将资

    阅读全文
  • 文章封面

    从"脚本小子"到"AI指挥官":只需对话,这个框架自动完成10阶段侦察+19漏洞检测+5协议横向移动!

    作者:只会看监控的实习生发布日期:2026-06-09 08:00:00

    AI 原生自动化渗透测试框架基于 Model Context Protocol (MCP),集成 101 个安全工具、2000+ Payload、MCTS 智能攻击规划,支持 Cursor/Claud

    阅读全文
  • 文章封面

    [工具推荐]500+ Skills覆盖10+领域这500+Skills让ClaudeCode自动完成代码审计到渗透测试全流程

    作者:只会看监控的实习生发布日期:2026-06-08 08:00:00

    技能分类总览领域核心能力代表 Skills🔒 代码审计Java/PHP/Python/智能合约白盒审计SAST 扫描、OWASP 合规检查、五阶段标准化审计协议⚔️ 渗透测试自动化渗透、Bug Bou

    阅读全文
  • 文章封面

    【攻防演练】针对溯源反制的思考

    作者:只会看监控的实习生发布日期:2026-06-07 08:00:00

    前言随着攻防演练的发展,无论是红队的钓鱼邮件还是蓝队的溯源反制都需要涉及到钓鱼与免杀。为什么防守队也需要钓鱼与免杀呢?因为在红蓝对抗中,如果只通过溯源加分是有限的,想要通过“攻击IP”就获取到攻击者的

    阅读全文
  • 文章封面

    开源AI工作流系统代码审计

    作者:只会看监控的实习生发布日期:2026-06-06 08:00:00

    1、前言AI工作流系统在提升业务自动化效率的同时,其脚本执行、数据查询及权限控制等环节常存在高危缺陷。本文针对某开源系统进行代码审计,揭示攻击者可利用相关漏洞突破隔离边界、执行未授权操作、窃取核心数据

    阅读全文
  • 文章封面

    零依赖部署:一个 jar 文件,双击启动,内网未授权扫描开箱即用

    作者:只会看监控的实习生发布日期:2026-06-05 08:00:00

    Unauthorized Tools (Java GUI)一个基于 Java Swing 的未授权访问探测工具,支持批量目标、并发扫描、SOCKS5 全局代理、CSV 导出。功能批量目标输入:支持文本

    阅读全文
  • 文章封面

    别再手动审计了!这个工具把 RCE、注入、XSS 做成了自动流水线

    作者:只会看监控的实习生发布日期:2026-06-04 08:00:00

    核心能力仪表盘总览:集中展示项目数量、接口规模、漏洞数量、审计进度与风险分布。路由分析:先梳理项目路由,再进入专项审计,避免盲扫。LangGraph 编排:路由识别 → 阶段专项扫描 → 漏洞有效性验

    阅读全文
  • 文章封面

    等保测评员看完沉默了!这款 AI 基线排查工具 3 分钟扫完 100 台设备,20 线程并发 + 大模型自动出整改意见

    作者:只会看监控的实习生发布日期:2026-06-03 08:00:00

    ConfigChecker — AI 驱动的设备安全基线排查工具> 基于 Python + PyQt6 构建的 AI 大模型安全基线排查工具,支持网络设备、主机、安全设备、数据库、中间件等多类型设备的

    阅读全文
  • 文章封面

    2026 安全圈最卷工具:1 个命令起建,22 阶段 AI 渗透测试 + DAST 浏览器自动化

    作者:只会看监控的实习生发布日期:2026-06-02 08:00:00

    Xalgorix — AI 驱动的安全测试平台自托管 AI 安全测试平台,专为授权渗透测试与漏洞赏金设计。集成 LLM 智能代理、浏览器自动化、22 阶段测试方法论与实时 WebSocket 遥测,一

    阅读全文
  • 文章封面

    从零到企业级 SRC 扫描中枢:Go + Vue3 + Arco Design,5 大功能模块 + 3 种扫描模式 + 定时任务,这项目 Star 数要炸!

    作者:只会看监控的实习生发布日期:2026-06-01 08:00:00

    GoAttack — 高级网络安全扫描分析平台> 基于 Go 后端与 Vue 3 前端构建的现代化网络安全扫描分析平台,对标商业级漏洞扫描器,为安全工程师、红队/蓝队渗透测试人员及安全运维团队提供精炼

    阅读全文
  • 文章封面

    实战-关于KEY泄露API接口利用

    作者:只会看监控的实习生发布日期:2026-05-31 08:00:00

    前期通过打点获取到的数据库,互联网连接mysql发现了多个公众号AppID和AppSecert。这里查询微信公众号的接口权限默认的接口权限未认证用户都是很基础的。利用微信公众号接口调试工具测试下载文件

    阅读全文
  • 文章封面

    AI + Skill + Burp MCP 协同实战:从匿名入口到记录读取的一次移动端代码审计闭环

    作者:只会看监控的实习生发布日期:2026-05-30 08:00:00

    0x01 前言过去一段时间,AI 在安全测试场景中的讨论很多,但真正落到实战时,问题往往不在于“AI能不能一键挖洞”,而在于它能不能稳定参与一次真实的审计闭环。对代码审计类项目来说,最耗时的通常不是最

    阅读全文
  • 文章封面

    太离谱了!这个增强版dirsearch,遇到403自动绕过,直接拿到了管理员后台...

    作者:只会看监控的实习生发布日期:2026-05-29 08:00:00

    🔍 irsearch_bypass403增强版 dirsearch:403 绕过 + JS 提取 + 指纹识别 + Swagger 未授权检测基于 dirsearch 的目录扫描增强工具,在保留原有功

    阅读全文
  • 文章封面

    三年磨一剑,这个国产工具把流量分析、重放攻击、自动化扫描卷成了艺术品

    作者:只会看监控的实习生发布日期:2026-05-28 08:00:00

    三年磨一剑,一个安全人的开源梦> A Security Professional's Open Source Dream, Three Years in the Making承影(ChYing) 是一

    阅读全文
  • 文章封面

    漏洞利用总被 WAF 拦?WebSocket 加密通道+AES 传输,让 IDS 看不见你的流量

    作者:只会看监控的实习生发布日期:2026-05-27 08:00:00

    > FnOS 系统综合漏洞利用框架> Web UI + Desktop GUI 双模式安全测试工具FnOS GUI Exploit Tool 是一款面向 FnOS 系统的综合漏洞利用框架,提供 Web

    阅读全文
  • 文章封面

    2026高频护网面试题,建议收藏。

    作者:只会看监控的实习生发布日期:2026-05-27 08:00:00

    2026 HW护网蓝队面试“技战法”精讲编者按: 一年一度的“护网行动”不仅是安全的试金石,更是技术人的练兵场。今年的面试风向已变,不再只问“什么是注入”,而是聚焦流量分析、日志研判、攻击链溯源。本文

    阅读全文
  • 文章封面

    态势感知+JNDI 利用+ICON Hash 计算:我造了一个集成 30+ 工具的安全运营中枢

    作者:只会看监控的实习生发布日期:2026-05-26 08:25:00

    > 企业级自动化漏洞扫描与资产安全管理平台InfoScan 是一款面向企业安全团队的自动化漏洞扫描系统,集成资产收集、漏洞检测、目录扫描、态势感知等功能,支持 Docker 快速部署和源码安装。⚠️

    阅读全文
  • 文章封面

    2026高频护网面试题,建议收藏。

    作者:只会看监控的实习生发布日期:2026-05-25 08:00:00

    2026 HW护网蓝队面试“技战法”精讲编者按: 一年一度的“护网行动”不仅是安全的试金石,更是技术人的练兵场。今年的面试风向已变,不再只问“什么是注入”,而是聚焦流量分析、日志研判、攻击链溯源。本文

    阅读全文
  • 文章封面

    AI免杀:基于 Evasion‑SubAgents 的Skills设计与实现

    作者:只会看监控的实习生发布日期:2026-05-24 08:00:00

    开篇:Evasion SubAgents 是一个用来做免杀实验的工具箱,通过它来学习免杀skill的编写项目架构总览一、四层架构设计:从命令到知识的完整链路这个项目的本质不是传统意义上的独立程序,而是

    阅读全文
  • 文章封面

    【免费工具史上最全】AI代码审计实战:0成本挖洞

    作者:只会看监控的实习生发布日期:2026-05-23 08:00:00

    不花一分钱,用AI挖洞!三款免费工具横向对比,看看谁更强?前言你想用AI做代码审计,但不想花钱? 本文分享三款完全免费的AI代码审计工具,帮你0成本实现代码审计闭环!AI代码审计不仅能节省时间,还能发

    阅读全文
上一页下一页