全部安全开发新闻数码摄影汽车北京AIIT其他
  • 文章封面

    Laravel生态供应链大屠杀:攻击者重写700+历史版本Git标签,CI/CD凭证全部沦陷

    作者:黑白之道发布日期:2026-05-26 08:08:33

    导语:2026年5月22日,一个平平无奇的周四深夜,Laravel开发者们还不知道,他们依赖了多年的翻译包已经悄然变天。一名攻击者在两个小时内,重写了Laravel-Lang组织下4个包的全部历史Gi

    阅读全文
  • 文章封面

    Ubiquiti UniFi OS曝3个CVSS 10满分漏洞:近10万台设备公网暴露

    作者:黑白之道发布日期:2026-05-26 08:08:33

    导语:2026年5月22日,Ubiquiti(优比快)发布紧急安全公告,UniFi OS平台一次性披露5个漏洞,其中3个CVSS评分达到满分10.0。攻击者只需网络访问即可,无需任何凭证即可完全接管设

    阅读全文
  • 文章封面

    BitLocker十年漏洞回顾:哪些已修、哪些未修、哪些依然有效

    作者:黑白之道发布日期:2026-05-26 08:08:33

    导语:从2016年的Shift+F10绕过到2026年的YellowKey,BitLocker在过去十年间遭遇了数十种攻击手法。这些攻击跨越软件启动链、硬件TPM总线、DMA接口、休眠文件、账户托管等

    阅读全文
  • 文章封面

    Kindle DRM完全破解:静态+动态分析提取AES密钥

    作者:黑白之道发布日期:2026-05-26 08:08:33

    导语:数字版权管理(DRM)一直是内容产业保护电子书的重要手段。然而安全研究人员的最新研究表明,Amazon Kindle的DRM保护并非无懈可击——通过系统性的逆向工程,攻击者可以提取用于解密电子书

    阅读全文
  • 文章封面

    Phantom Killer:利用Lenovo合法驱动终结EDR进程

    作者:黑白之道发布日期:2026-05-26 08:08:33

    导语: Bring Your Own Vulnerable Driver(BYOVD)攻击已经成为红队和真实攻击者的标配技术。最新案例是安全研究人员发现的Phantom Killer——利用联想笔记本

    阅读全文
  • 文章封面

    渗透神器!BurpAPIFinder 自动扒接口 + 查敏感信息,效率拉满

    作者:黑白之道发布日期:2026-05-26 08:08:33

    做渗透测试的朋友都懂,手动翻 JS 找接口、查敏感信息有多折磨人。页面上看不到的接口藏在 JS 路由里,后台路径埋在配置文件中,账号密码、云密钥、Token 等敏感数据说不定就明晃晃漏在响应里…… 一

    阅读全文
  • 文章封面

    AI渗透测试新范式:DeepSeek用XML报错盲注绕过WAF,2小时1.4元抽干19个数据库

    作者:黑白之道发布日期:2026-05-25 07:55:00

    导语:当sqlmap报满屏"false positive",当Opus 4.7卡在数据库名提取环节,攻击者换一个思路——让数据库"说人话"的从来不是更强的模型,而是更刁钻的Payload。这位研究员用

    阅读全文
  • 文章封面

    微软豪掷500亿却叫停工程师用Claude Code:AI成本危机敲响警钟

    作者:黑白之道发布日期:2026-05-25 07:55:00

    导语:当一家公司豪掷500亿美元与AI公司合作,却在半年后叫停工程师使用其产品,你会怎么看?是战略调整,还是成本失控?这件事告诉我们,AI的代价可能比想象中更贵——贵到连微软这样的巨头都开始算账了。一

    阅读全文
  • 文章封面

    StubZero:Google Cloud生产环境RCE漏洞,奖金148,337美元

    作者:黑白之道发布日期:2026-05-25 07:55:00

    导语:一个调试端点的信息泄露,最终演变为Google Cloud生产环境的完整远程代码执行攻击链。三天后,类似漏洞再次出现。这位研究员用两次报告、累计148,337美元的奖金,证明了Stubby RP

    阅读全文
  • 文章封面

    GhostTree:Windows路径操纵技术让EDR全面失效

    作者:黑白之道发布日期:2026-05-25 07:55:00

    导语:大多数安全团队认为NTFS连接点和符号链接只是小众的文件系统功能。然而安全研究人员的最新发现证明,通过巧妙的路径构造,任何普通用户都可以创建递归循环,让EDR的文件夹扫描功能陷入死循环——恶意文

    阅读全文
  • 文章封面

    一张猫咪表情包破获最大网络武器案:00后大学宿舍里的黑客猎人

    作者:黑白之道发布日期:2026-05-24 08:39:33

    导语:当全球最顶尖的网络安全专家对着一个名为Kimwolf的巨型僵尸网络一筹莫展时,一位22岁的大四学生却在宿舍里,用一个简单到不可思议的方法——猫咪表情包——敲开了黑客的心防,最终协助FBI捣毁了这

    阅读全文
  • 文章封面

    WhatsApp被曝30亿用户数据泄露危机:加密谎言与隐私崩塌

    作者:黑白之道发布日期:2026-05-24 08:39:33

    导语:2026年5月,一个名为NormalLeVrai的攻击者在暗网论坛高调宣布免费公开约30亿条WhatsApp用户数据,涵盖姓名、电话号码、电子邮件、家庭地址、城市、州省、邮编等敏感信息。几乎同一

    阅读全文
  • 文章封面

    Google意外公开未修复Chromium漏洞PoC:你的浏览器可能正在被黑客"征兵"

    作者:黑白之道发布日期:2026-05-24 08:39:33

    导语:Google本周三在Chromium官方bug追踪器上意外公开了一个存在长达42个月未修复漏洞的PoC利用代码——讽刺的是,漏洞发现者曾私下报告,Google却一直未修,而今自己先把底牌亮了出来

    阅读全文
  • 文章封面

    Oxidizer:首个Rust反编译器正式合并入angr,IEEE S&P 2026发表

    作者:黑白之道发布日期:2026-05-24 08:39:33

    导语:红队视角看工具——当你遇到一个用Rust写的恶意软件,发现传统反编译器输出的代码根本无法理解时,你只能干瞪眼。现在,Oxidizer来了。一、项目背景与定位Oxidizer是全球首个深度Rust

    阅读全文
  • 文章封面

    安全圈的狼来了:那些"高危"漏洞为何最终用不上

    作者:黑白之道发布日期:2026-05-23 09:11:09

    导语:这年头,当个安全运维,不光要修漏洞,还得学会辨别——哪些漏洞是真正的威胁,哪些只是厂商用来刷KPI的。一、NGINX连曝"高危",结果呢?上周,NGINX连续披露了两个让人心跳加速的漏洞:CVE

    阅读全文
  • 文章封面

    Telegram协议设计致命缺陷:可以实现无视代理追踪

    作者:黑白之道发布日期:2026-05-23 09:11:09

    导语:VPN换了、IP变了、应用重启了——你以为Telegram的连接记录就此断开了?错了。独立安全机构Symbolic Software(符号软件)最新技术审查证实,Telegram的MTProto

    阅读全文
  • 文章封面

    kn-live-dbg:一个形似调试器的Windows内核级 live debugging 神器

    作者:黑白之道发布日期:2026-05-23 09:11:09

    导语:当你需要在Windows系统上研究内核行为时,第一反应大概是掏出WinDbg。但你有没有想过——如果有一个工具,看起来像调试器,实际上却是一个轻量级的内核级内存浏览器,那会是什么体验?kn-li

    阅读全文
  • 文章封面

    MQTT微信小程序5.2 支持电池接入 (完全开源)

    作者:黑白之道发布日期:2026-05-23 09:11:09

    在上篇文章中,我们讲到了基于ESP8266检查锂电池的电压、容量、状态等信息。让我们对设备的状态能实时监测。因为是基于MQTT协议,因此可以轻松地接入小程序和HomeAssistant中。便于我们对数

    阅读全文
  • 文章封面

    GopherTrunk:纯Go实现的集群无线电扫描器,一次支持P25/DMR/TETRA/NXDN等全部主流协议

    作者:黑白之道发布日期:2026-05-23 09:11:09

    导语:当你在一次物理渗透测试中需要监听目标区域的无线通话时,手头只有一台笔记本电脑和一个RTL-SDR USB棒。面对P25、DMR、TETRA等十几种不同协议,你需要的不是一个又一个工具,而是一个能

    阅读全文
  • 文章封面

    女性安全研究人员提出:从零到内核级漏洞研究

    作者:黑白之道发布日期:2026-05-22 09:13:20

    导语:Pwn2Own 2024赛场上,一个名字让全场屏息——Chompie。这位IBM X-Force Red团队的漏洞利用研究员,以一种近乎艺术的方式攻破Windows 11内核,成为该赛事历史上首

    阅读全文
  • 文章封面

    GitHub 被黑后续:数据搭上了"LAPSUS$快车",报价飙到 9.5 万美元

    作者:黑白之道发布日期:2026-05-22 09:13:20

    导语:我昨天刚写了 GitHub 被 TeamPCP 端了 3,800 个仓库的事,今天睡一觉起来,剧情就反转了——TeamPCP 把原帖撤了,找了 LAPSUS$ 当新东家,报价从 5 万直接跳到

    阅读全文
  • 文章封面

    NGINX 再曝 0day RCE:这次我慌不慌?

    作者:黑白之道发布日期:2026-05-22 09:13:20

    导语:早上刷到这条消息的时候,我手心微微出汗——我手上跑着好几个 NGINX 反代,全是默认配置,5 月 21 日刚爆出 nginx-poolslip 0day,攻击者可以远程代码执行,没有认证,没有

    阅读全文
  • 文章封面

    针对巴西金融业的现代化RAT

    作者:黑白之道发布日期:2026-05-22 09:13:20

    导语:当你以为银行木马还在用键盘记录和屏幕截图这种老套路时,KAIDO RAT v3.0已经进化成了一个模块化平台——实时劫持PIX转账、伪造QR码、锁定用户设备、收割AI平台凭据。这不是升级,这是物

    阅读全文
  • 文章封面

    抓包 + AI 逆向神器来了!全平台通吃,自动解析协议与加密

    作者:黑白之道发布日期:2026-05-22 09:13:20

    介绍网页、桌面应用、终端命令、Python 脚本、手机 App —— 不管流量从哪来,抓到就能让 AI 自动逆向分析。为什么用 Anything Analyzer?传统工具各管一摊:DevTools

    阅读全文
  • 文章封面

    vm2 沙箱库惊曝"12连杀":三个满分漏洞掀起腥风血雨

    作者:黑白之道发布日期:2026-05-21 08:18:47

    导语:这事儿吧,得从两边儿看——红队选手们估计已经在摩拳擦掌急着复现漏洞了,而蓝队兄弟则是连夜升级。不过说实话,这次 vm2 的漏洞,有点离谱。一、事件概述vm2 是 Node.js 生态里大名鼎鼎的

    阅读全文
  • 文章封面

    GitHub 被黑亲历记:我的 .zsh_history 泄露了吗?

    作者:黑白之道发布日期:2026-05-21 08:18:47

    导语:说个真事——我 5 月 19 日刚把 ~/.zsh_history 传到了 Google Drive,5 月 20 日 GitHub 就被 TeamPCP 给端了。当时我就想问:这也太巧了吧?我

    阅读全文
  • 文章封面

    自建代码托管平台Gitea 让数据更安全

    作者:黑白之道发布日期:2026-05-21 08:18:47

    作为个人开发者,如何方便地管理自己的项目呢?本文我们将为你结束如何自建git托管工具GiteaGitea 是一个轻量级的 DevOps 平台软件。是从 Gogs 分支而来,几乎所有代码都已更改。Git

    阅读全文
  • 文章封面

    The Gentlemen 勒索软件组织泄露事件分析:RaaS 模式下的攻防博弈

    作者:黑白之道发布日期:2026-05-21 08:18:47

    导语:2026年5月,一个名为The Gentlemen的勒索软件即服务(RaaS)组织迅速崛起,成为全球第二大活跃勒索组织,占据全球勒索攻击的10%。讽刺的是,该组织自己的内部基础设施在同月被攻破,

    阅读全文
  • 文章封面

    HackingTool:GitHub 上 5.6 万星的终极黑客一站式工具箱V2.0.0

    作者:黑白之道发布日期:2026-05-21 08:18:47

    在渗透测试、安全研究和 CTF 爱好者圈子里,如果你还在一个个手动安装工具、切换终端窗口,那你可能错过了 GitHub 上最受欢迎的“瑞士军刀”——Z4nzu/hackingtool。这个开源项目目前

    阅读全文
  • 文章封面

    2026HVV薪资大跳水:网安人真的被"惯坏"了吗?

    作者:黑白之道发布日期:2026-05-20 08:35:25

    导语:近期一句"安全行业的人最矫情,就是被HVV惯的"的吐槽在安全圈刷屏。曾经HVV期间,刚毕业的应届生参与项目就能拿到单日几千元的高薪;如今行情早已反转,薪资几近腰斩。当泡沫退去,网安人该如何自处?

    阅读全文
上一页下一页