全部安全开发新闻数码摄影汽车北京AIIT其他
  • 文章封面

    CitrixBleed Infinity:NetScaler预认证内存越读漏洞(CVE-2026-8451)

    作者:黑白之道发布日期:2026-07-07 08:32:07

    导语:安全研究团队watchTowr近日披露Citrix NetScaler又一预认证内存越读漏洞,编号CVE-2026-8451,CVSS评分8.8。这是继CVE-2026-3055之后,Citri

    阅读全文
  • 文章封面

    AI 驱动的漏洞自动发现与修复框架

    作者:黑白之道发布日期:2026-07-07 08:32:07

    导语:Anthropic 开源 Defending Code Reference Harness,这是一套基于 Claude 构建的自主漏洞发现与修复参考框架,将威胁建模、代码扫描、漏洞分级排序到补丁

    阅读全文
  • 文章封面

    黑客靠"Bad Epoll"再次证明人工审计的尊严

    作者:黑白之道发布日期:2026-07-06 08:28:52

    导语:当所有人以为AI已经把代码审计"扫得干干净净"时,人类黑客再次给出了答案。安全研究人员Jaeyoung Chung在Linux内核epoll子系统中发现了"Bad Epoll"漏洞——就在Ant

    阅读全文
  • 文章封面

    DeepZero — 自动化漏洞研究流水线引擎

    作者:黑白之道发布日期:2026-07-06 08:28:52

    导语:漏洞研究从来都是体力活——找样本、跑工具、分析结果,一套流程下来研究员恨不得长出八只手。现在,一个名为 DeepZero(深度零号)的开源框架试图把这些重复工作全部自动化,用 YAML 流水线把

    阅读全文
  • 文章封面

    越狱版:6G显存即可运行的无限制开源模型

    作者:黑白之道发布日期:2026-07-06 08:28:52

    导语:阿里Qwen3.6-35B-A3B Uncensored越狱版近日引发AI圈热议。该模型采用MoE(专家混合)架构,总参数35B但每次仅激活约3B,最低仅需6G显存即可运行,配合llama.cp

    阅读全文
  • 文章封面

    Linux内核bonding驱动19年0day:类型混淆漏洞CVE-2026-43456分析

    作者:黑白之道发布日期:2026-07-06 08:28:52

    导语:日本GMO Cybersecurity安全研究团队近日披露一起极为罕见的"老兵级"零日漏洞——CVE-2026-43456。该漏洞藏身于Linux内核网络子系统bonding驱动之中,自2007

    阅读全文
  • 文章封面

    Bjorn — 树莓派驱动的自主网络安全评估平台

    作者:黑白之道发布日期:2026-07-06 08:28:52

    导语:你小时候养过电子宠物 Tamagotchi 吗?定时喂食、陪它玩,屏幕那头的小东西就会健康成长。现在,一个叫 Bjorn(中文名待定,你也可以叫它"小熊")的项目把同样的理念移植到了网络安全领域

    阅读全文
  • 文章封面

    本地运行的15亿参数安全大模型:security-slm-1.5b深度评测

    作者:黑白之道发布日期:2026-07-05 08:25:15

    导语:近日,安全研究人员Nguuma发布了一款专注于网络安全场景的小型语言模型——security-slm-unsloth-1.5b。该模型基于DeepSeek-R1-Distill-Qwen-1.5

    阅读全文
  • 文章封面

    用任意模型发现零日漏洞:开源框架IronCurtain的突破性研究

    作者:黑白之道发布日期:2026-07-05 08:25:15

    导语:安全圈流传着一个说法:发现新型漏洞是那些受限的前沿模型(如Anthropic发布的Mythos预览版)才有的"专属能力"。最近的一些高调报道宣称,这些先进模型能挖掘出存在了数十年的内存安全漏洞,

    阅读全文
  • 文章封面

    持久化:构建小型以太网持久化设备(第一部分)

    作者:黑白之道发布日期:2026-07-05 08:25:15

    导语:黑客获取目标设备未授权访问的方式不仅可以通过USB端口,还可以通过以太网连接——在现代办公室里,以太网端口无处不在。在本文中,我们将详细了解黑客如何利用一种特殊的"隐形"设备渗透本地网络,以及这

    阅读全文
  • 文章封面

    成为机器:虚拟账户全面控制域环境的实战指南

    作者:黑白之道发布日期:2026-07-05 08:25:15

    导语:虽然核心概念并非新出,但我相信利用ADCS通过虚拟账户滥用来实现域内机器接管是一条此前未记录/未探索的攻击路径。让我先感谢我的同事Michael(https://www.linkedin.com

    阅读全文
  • 文章封面

    一键修改iPhone网络定位,无需越狱,地图上点哪里就定位到哪里

    作者:黑白之道发布日期:2026-07-04 08:40:00

    导语:想让iPhone显示在地球上的任何一个角落,但又不想越狱?wloc这个开源项目做到了。它通过拦截Apple的gs-loc(网络定位服务)返回的坐标,让你直接在地图上点一下,就能把iPhone的"

    阅读全文
  • 文章封面

    为了破解Xbox 360,我黑进了硬盘固件

    作者:黑白之道发布日期:2026-07-04 08:40:00

    导语:做安全研究的人都知道,有时候最大的障碍不是你不懂技术,而是你不知道怎么绕过一个问题。一位安全研究人员在开发Xbox 360漏洞利用工具时,遇到了一个竞态条件(Race Condition)问题—

    阅读全文
  • 文章封面

    双层MITM实现Burpsuite明文抓包

    作者:黑白之道发布日期:2026-07-04 08:40:00

    前言前几天,写了一篇文章• 请求响应包都加密时,如何用大模型分析明文数据包来挖洞 https://mp.weixin.qq.com/s/eDadHY0Far_cVL-md6zK3w里面介绍了一种方法,

    阅读全文
  • 文章封面

    AutoCVE:一周拿下30个CVE,这个自动化挖掘Agent有点猛

    作者:黑白之道发布日期:2026-07-04 08:40:00

    导语:漏洞挖掘这行,拼的是手速和深度。以前一个人吭哧吭哧审计代码,一周能挖两三个高危已经算高效。但现在,一个叫AutoCVE的开源项目直接把这个天花板掀了——一周30个CVE,覆盖Chartbrew、

    阅读全文
  • 文章封面

    红队实战:本地AI如何发现其他工具都漏掉的漏洞

    作者:黑白之道发布日期:2026-07-03 09:26:42

    导语:自上次尝试类似方法以来,模型智能和攻击技术都有了很大进步。关于Anthropic发布的研究外界有很多热议,但成本和隐私问题仍然是障碍。当无法保证工作完成得足够彻底时,安保工作就变成了某种像在赌博

    阅读全文
  • 文章封面

    别再死磕漏洞了:你和顶尖黑客之间,可能只差了这一行API

    作者:黑白之道发布日期:2026-07-03 09:26:42

    导语:上周,安全研究员0xrudra在推特上发了一段话,戳中了不少安全从业者的痛点:"你认识的最强黑客并不比你聪明,他们只是读得比你多。"这句话背后,是一个长期被忽视的事实——安全研究的瓶颈,往往不是

    阅读全文
  • 文章封面

    Citrix NetScaler再曝高危漏洞:SAML解析缺陷可泄露服务器内存

    作者:黑白之道发布日期:2026-07-03 09:26:42

    导语:Citrix NetScaler又来了。这家企业的应用交付控制器和VPN网关产品线,几乎每隔几个月就要上一次安全头条。7月1日,Citrix官方发布安全公告,一口气修补了六个漏洞,其中最引人关注

    阅读全文
  • 文章封面

    红队自动化巡航扫描框架

    作者:黑白之道发布日期:2026-07-03 09:26:42

    项目介绍ApolloScanner是一款自动化巡航扫描框架(可用于红队打点评估)功能特点资产收集(需要主域名,资产对象可直接在爆破和漏扫过程中调用)子域名收集(需要virustotal-api-tok

    阅读全文
  • 文章封面

    recon-skills - 156个渗透测试开源技能库

    作者:黑白之道发布日期:2026-07-03 09:26:42

    导语:今天推荐一个重磅级开源项目——recon-skills,汇集156个渗透测试与信息收集技能,来自600+目标的实战验证,覆盖45+行业。想提升渗透测试能力?这个项目值得收藏。工具背景recon-

    阅读全文
  • 文章封面

    信息安全界——中国AI「扫地僧」横空出世

    作者:黑白之道发布日期:2026-07-02 08:43:00

    导语:没有官网、没有公司背书、没有社交媒体宣传——一个代号"MopMonk(扫地僧)"的神秘中国AI安全团队,在2026年6月底凭空出世,凭一份GitHub技术报告和73.1%的漏洞挖掘成功率,直接杀

    阅读全文
  • 文章封面

    AI赋能挖掘&&某edusrc小程序任意用户登录漏洞

    作者:黑白之道发布日期:2026-07-02 08:43:00

    前言圈友的点,拿来学习一手,挖掘过程遇到了很多问题,通过交流也学习到了,很多之前不太了解的内容,交流是个好东西。信息收集直接搜索学校的名字,会看到很多学校相关的小程序,我们来到红色箭头这个小程序这里,

    阅读全文
  • 文章封面

    无需认证即可探测Microsoft账户全部认证方式

    作者:黑白之道发布日期:2026-07-02 08:43:00

    导语:做红队或渗透测试,最怕的是什么?不是拿不下目标,而是连目标的情报都没摸清——特别是,当你要针对的是Microsoft 365(Entra ID)环境时,如果不知道目标用户用的是什么认证方式,你的

    阅读全文
  • 文章封面

    KslDump曝光:微软自家驱动成PPL保护克星,LSASS凭证窃取只需改注册表

    作者:黑白之道发布日期:2026-07-02 08:43:00

    导语:为什么每次提到"凭证窃取",都绕不开Mimikatz?因为——Windows的PPL保护,在内核面前就是一张纸。最新披露的KslDump技术证明:攻击者甚至不需要自己带刀,微软Defender已

    阅读全文
  • 文章封面

    能探测 MCP、LLM 的AgentScan

    作者:黑白之道发布日期:2026-07-02 08:43:00

    前言传统端口扫描器只告诉你"这里有个 HTTP 服务"。AgentScan 继续往下走一层:判断这个服务是不是 MCP、是不是 A2A Agent、是不是开放的 LLM 接口,并输出可用工具、Agen

    阅读全文
  • 文章封面

    Claude Code中嵌入「间谍软件」,用隐写术监控中国用户

    作者:黑白之道发布日期:2026-07-01 08:58:37

    导语:近日,一位逆向工程师在Reddit上发布重磅爆料,直指Anthropic自2026年4月2日发布的v2.1.91版本起,在Claude Code中秘密嵌入了针对中国用户的"间谍级"监控逻辑。该程

    阅读全文
  • 文章封面

    新型Claude Code攻击:一个干净仓库如何让你的系统全面沦陷

    作者:黑白之道发布日期:2026-07-01 08:58:37

    导语:你以为看过了代码、确认了仓库干净,AI编程助手就不会有问题?Mozilla安全研究人员的最新攻击演示证明——真正的恶意payload根本不在仓库里,它藏在DNS记录中,等着你的AI助手在"修复错

    阅读全文
  • 文章封面

    苹果史上最大泄露事件:Tata 630GB机密文件遭黑客公开

    作者:黑白之道发布日期:2026-07-01 08:58:37

    导语:苹果供应链遭遇史上最严重泄露事件。印度供应商Tata Electronics确认网络安全事故,超20万份文件、总计630GB数据在暗网公开,涉及iPhone未来产品路线图、芯片规格及制造细节。苹

    阅读全文
  • 文章封面

    红队视角的免杀实践(上篇)

    作者:黑白之道发布日期:2026-07-01 08:58:37

    导语:作为渗透测试工程师,持续跟进最新的攻击技术是基本功,而绕过终端杀软更是红队行动的必备技能。本文译自安全博客Hackmosphere(黑客场),系统讲解Windows执行架构与杀软检测原理,并手把

    阅读全文
  • 文章封面

    Obscura:一款专为AI代理和爬虫打造的轻量级Rust无头浏览器

    作者:黑白之道发布日期:2026-07-01 08:58:37

    导语:当Chrome占用200MB以上内存成为常态,一位开发者用Rust打造了一款仅需30MB的无头浏览器——Obscura。它不仅速度快,还内置反检测能力和追踪器拦截,被认为是Puppeteer和P

    阅读全文
上一页下一页