全部安全开发新闻数码摄影汽车北京AIIT其他
  • 文章封面

    记一次IDOR漏洞挖掘:通过JS文件发现隐藏接口

    作者:黑白之道发布日期:2026-06-24 08:33:00

    导语:在漏洞挖掘过程中,直接尝试利用往往碰壁,但换个思路——分析JS文件里的隐藏接口——往往能打开新世界的大门。本文记录了一次在密码管理器应用中发现IDOR漏洞的完整过程:从最初的接口尝试失败,到通过

    阅读全文
  • 文章封面

    libssh2 CVE-2026-55200:整数溢出导致的远程代码执行漏洞(POC已公开)

    作者:黑白之道发布日期:2026-06-24 08:33:00

    导语:著名SSH客户端C语言库libssh2被曝严重漏洞,编号CVE-2026-55200。攻击者通过构造畸形SSH数据包,利用整数溢出绕过内存分配校验,可在目标系统上实现远程代码执行。目前POC已完

    阅读全文
  • 文章封面

    【视频】Microsoft_Exchange CVE-2026-45504

    作者:黑白之道发布日期:2026-06-24 08:33:00

    CVE-2026-45504 是微软在 2026年6月9日 的“补丁星期二”(Patch Tuesday)中披露的一个涉及 Microsoft Exchange Server 的高危漏洞。以下是该漏洞

    阅读全文
  • 文章封面

    DFIR开源利器:RAVEN如何在几秒内从BitLocker加密卷中提取恢复密钥

    作者:黑白之道发布日期:2026-06-24 08:33:00

    导语:在数字取证与事件响应(DFIR)调查中,BitLocker加密是分析师最常遭遇的数据壁垒。一款名为RAVEN的开源取证工具改变了这一局面——它能在几秒内完成加密检测、AES-256-XTS算法识

    阅读全文
  • 文章封面

    AI驱动Active Directory渗透测试

    作者:黑白之道发布日期:2026-06-23 08:40:00

    导语:本文手把手演示如何用AI驱动的方式完成一次完整的Active Directory渗透测试。通过HexStrike AI MCP服务器将Claude Desktop与NetExec连接,用自然语言

    阅读全文
  • 文章封面

    SameSite Cookie绕过 + Web缓存欺骗:一次价值2000美元的漏洞挖掘

    作者:黑白之道发布日期:2026-06-23 08:40:00

    导语:安全研究人员 tinopreter 在一个自注册预订平台上,发现了一个 Web 缓存欺骗漏洞。平台将用户 JWT 直接嵌入首页 HTML 中,并且整个页面被公共缓存代理缓存。配合浏览器 Same

    阅读全文
  • 文章封面

    AnyDesk 预授权零点击远程代码执行【视频】

    作者:黑白之道发布日期:2026-06-23 08:40:00

    AnyPwn:AnyDesk 预授权零点击远程代码执行(堆缓冲区溢出),我们将在披露和修复后发布 PoC。

    阅读全文
  • 文章封面

    edu某大学的小程序和学生信息系统漏洞挖掘

    作者:黑白之道发布日期:2026-06-23 08:40:00

    本文由掌控安全学院 - 洛川 投稿来Track安全社区投稿~ 千元稿费!还有保底奖励~( https://bbs.zkaq.cn )小程序抓包方法小程序抓包方法还是挺多的直接使用fiddl

    阅读全文
  • 文章封面

    工具推荐 | 网站篡改、暗链、死链监测工具

    作者:黑白之道发布日期:2026-06-23 08:40:00

    前言Libra [天秤座] 是一个功能全面的网站安全监测与分析平台,专注于网站篡改、黑链、后门、违规内容、死链等安全威胁的自动化检测。项目地址:https://github.com/rabbitmas

    阅读全文
  • 文章封面

    PixelRAG:基于视觉的网页检索新范式,绕过HTML解析直接读屏

    作者:黑白之道发布日期:2026-06-23 08:40:00

    导语:传统Web RAG在HTML解析阶段最高可丢失页面40%以上信息,表格、图表、布局全部被压平。PixelRAG用截图表索引替代文本切块,由视觉语言模型直接"看"页面,Wikipedia 3000

    阅读全文
  • 文章封面

    NSA局长亲述:Anthropic旗下Mythos在数小时内攻破几乎所有机密系统

    作者:黑白之道发布日期:2026-06-22 08:47:00

    导语:一句话让整个AI行业地震。6月21日,社交媒体上突然疯传一条"Breaking":NSA自己的局长亲口承认,该局的核心机密系统被Anthropic旗下的AI模型Mythos在数小时内攻破。这不是

    阅读全文
  • 文章封面

    以太坊最大"三明治"机器人惨遭滑铁卢:$755万套利机器人被自己人"打劫"

    作者:黑白之道发布日期:2026-06-22 08:47:00

    导语:要说币圈谁最招人恨,JaredFromSubway.eth绝对榜上有名——这个以太坊最大的"三明治"攻击机器人多年来靠狙击用户交易疯狂敛财。然而天道好轮回,6月21日,它自己成了"美味的午餐":

    阅读全文
  • 文章封面

    记一次挖洞经历:那个没人注意的请求头,泄露了我的全部交易记录

    作者:黑白之道发布日期:2026-06-22 08:47:00

    导语:挖漏洞这件事,有时候靠的不是工具扫描,而是一种"感觉哪里不对"的直觉。这次我要说的漏洞,不是SQL注入,不是命令执行,甚至没有任何报错信息——只是一个请求头里带着用户ID,结果整个账户的交易记录

    阅读全文
  • 文章封面

    DNSStager:一款利用DNS协议隐藏木马的渗透利器

    作者:黑白之道发布日期:2026-06-22 08:47:00

    导语:做渗透测试时,如果你只能通过DNS与目标机器通信,还有办法把木马传进去吗?答案是:完全可以。DNSStager就是为这个场景而生的——它把攻击载荷拆散、编码,藏进DNS的AAAA记录或TXT记录

    阅读全文
  • 文章封面

    安全工程师如何打造自己的第二大脑:Karpathy的LLM Wiki模式实战指南

    作者:黑白之道发布日期:2026-06-21 08:39:13

    导语:OpenAI联合创始人Andrej Karpathy提出了一种用LLM替代RAG构建个人知识库的新思路——直接加载上下文,让AI在查询时阅读相关词条页面。本文将其应用到安全工程领域,让你用一条命

    阅读全文
  • 文章封面

    IP摄像头入侵:利用FFmpeg工具处理视频流

    作者:黑白之道发布日期:2026-06-21 08:39:13

    导语:在乌克兰网络战中,我们受乌军委托入侵乌克兰境内的IP摄像头以监视俄军活动。本文详细介绍FFmpeg处理RTSP视频流的方法,包括连接摄像头、截取截图、录制视频等实战操作技巧。前言欢迎回来,有志成

    阅读全文
  • 文章封面

    ByteDance 开源 DeerFlow:一个能替你干完整个项目的 AI Agent

    作者:黑白之道发布日期:2026-06-21 08:39:13

    导语:字节跳动(ByteDance)于 2026 年初开源了一款名为 DeerFlow(Deep Exploration and Efficient Research Flow)的超级 Agent 框

    阅读全文
  • 文章封面

    突发:入侵诺和诺德1.3TB数据被盗,泄露264GB

    作者:黑白之道发布日期:2026-06-20 07:55:45

    导语:丹麦制药巨头诺和诺德近日披露,其于2026年3月遭网络勒索组织FulcrumSec入侵,超1.3TB数据被盗。攻击者索要2500万美元赎金被拒,目前已泄露264GB数据至暗网,其余数据正寻求私下

    阅读全文
  • 文章封面

    新型无代码攻击曝光:AI结合Telegram,普通攻击者也能远程控制肉鸡

    作者:黑白之道发布日期:2026-06-20 07:55:45

    导语:传统网络攻击需要攻击者具备编程能力,能写代码、懂命令——但现在,连一行代码都不会写的人,也能当黑客了。Palo Alto Networks威胁情报团队Unit42近日披露一起新型攻击:攻击者只需

    阅读全文
  • 文章封面

    Gmail用户必读:Google Gemini已默认读取你的邮件

    作者:黑白之道发布日期:2026-06-19 08:38:00

    导语:如果你使用Gmail,你的邮件内容可能正在被Google的AI助手Gemini阅读。大量用户反映该功能在未经明确授权的情况下被默认开启,涵盖邮件、附件乃至银行对账单等高度敏感信息。以下是完整的关

    阅读全文
  • 文章封面

    2026HW必修高危漏洞集合

    作者:黑白之道发布日期:2026-06-19 08:38:00

    文章来源:计算机与网络安全 公众号

    阅读全文
  • 文章封面

    记一次众测发现的任意用户修改密码

    作者:黑白之道发布日期:2026-06-19 08:38:00

    本文由掌控安全学院 - zkaq -郑居中 投稿来Track安全社区投稿~ 千元稿费!还有保底奖励~(https://bbs.zkaq.cn)0x1 前言某次众测,在测试过程中,发现平台在用户身

    阅读全文
  • 文章封面

    【视频】CVE-2026-42530 NGINX RCE

    作者:黑白之道发布日期:2026-06-19 08:38:00

    阅读全文
  • 文章封面

    Storm-Breaker:一款多功能社交工程渗透工具

    作者:黑白之道发布日期:2026-06-19 08:38:00

    导语:Storm-Breaker 是一款面向红队的社交工程工具,支持目标设备信息获取、摄像头访问、麦克风窃听、实时位置追踪等功能,通过 Web 面板简化社工攻击的部署与管理。工具简介Storm-Bre

    阅读全文
  • 文章封面

    黑客偷了Claude拿去黑别人:完整攻击日志曝光

    作者:黑白之道发布日期:2026-06-18 08:39:00

    导语:OALABS安全团队从一台被入侵的服务器中恢复了攻击者的完整工作目录,发现对方全程使用Anthropic的Claude Code和OpenAI的Codex AI代理来实施攻击,至少14家公司被攻

    阅读全文
  • 文章封面

    Claude-OSINT: 给 Claude 装上90+侦察能力化身 OSINT 操作员

    作者:黑白之道发布日期:2026-06-18 08:39:00

    导语:Claude-OSINT 是一套给 Claude 装上 90+ 侦察模块的技能包,让 AI 化身持证上岗的 OSINT 外聘分析师——资产发现、云服务枚举、Secret 狩猎、身份映射,样样能打

    阅读全文
  • 文章封面

    全球首个Apple M5内核漏洞曝光:苹果五年心血MIE防护被5天攻破

    作者:黑白之道发布日期:2026-06-18 08:39:00

    导语:安全研究团队 Calif 近日宣布,他们成功绕过了苹果在 Apple M5 芯片上引入的旗舰级安全防护 MIE(Memory Integrity Enforcement),这是该防护技术自发布以

    阅读全文
  • 文章封面

    FBI用OSINT追踪任何人的方法【视频】

    作者:黑白之道发布日期:2026-06-18 08:39:00

    阅读全文
  • 文章封面

    域安全扫描工具ADPulse

    作者:黑白之道发布日期:2026-06-18 08:39:00

    前言ADPulse 是一款开源、只读、轻量级的 AD 安全扫描器,35 项内置检查,三种报告格式,一条命令完成。项目地址:https://github.com/dievus/ADPulse98e8a5

    阅读全文
  • 文章封面

    突发:Claude Fable 5完整系统提示词遭泄露,120,000字符公之于众

    作者:黑白之道发布日期:2026-06-17 07:18:03

    导语:6月中旬,Anthropic正式推出Claude Fable 5,这是其全新Mythos级模型家族中的首款产品。然而不到24小时,该模型的完整系统提示词便被人公之于众——120,000个字符、1

    阅读全文
上一页下一页