免杀对抗之睡眠混淆技术深度解析 先知技术社区 2 weeks ago 0x01 前言免杀对抗已经从 文件对抗 到 行为对抗,现在演化到 内存对抗,内存对抗分为很多维度,比如内存类型是Private Memory、Mapped Memory还是Image Memory,内存中的数据是否包含已知的恶意代码,调用栈是否可疑等等,其中内存混淆是用来解决内存数据中包含已知的恶意代码提到内存混淆技术,大家都会想到c5pider的ekko,其实ekko只是内存混淆技术发展史的一
HTB Certified:Shadow Credentials 与 ESC9 的连环利用 先知技术社区 2 weeks ago 本文记录 Hack The Box Certified 靶机的完整渗透过程。目标是一台 Active Directory 域控,初始仅拥有一个普通域用户凭证。通过 BloodHound 分析域内权限关系,发现 WriteOwner 与 GenericWrite 滥用点,进而使用 Shadow Credentials 配合 UnPAC the Hash 逐步接管服务账户。随后利用 AD CS 中的
WG-Win-Check 轻量应急辅助工具 先知技术社区 2 weeks ago WG-Win-Check 是一款基于原生 Win32 API 实现的轻量级的 Windows 应急响应辅助工具,目前 64 位版本大小仅 600+ Kb,旨在以轻量便捷的特性,通过多维度的系统常规排查,能够有效帮助安全人员快速识别恶意进程、可疑启动项、异常网络连接等安全风险。
HTB-Resolute:从密码喷洒到 DNS 插件劫持 先知技术社区 2 weeks ago 本文记录了对 Active Directory 域控制器 Resolute 的完整渗透过程。攻击者从 LDAP 匿名枚举入手,发现账户描述泄露的初始密码,通过密码喷洒拿下用户 melanie 权限;深入系统后,借助 PowerShell 转录日志提取 ryan 的凭据,利用其 DnsAdmins 组成员身份,通过注册恶意 DLL 插件并重启 DNS 服务,最终获取 SYSTEM 权限,完成域控提权
基于签名族指纹与差分验证的API请求签名校验缺陷检测方法 先知技术社区 2 weeks ago API请求签名是Web应用抵御请求篡改的常见防护手段,但其安全价值依赖于后端对签名字段的实际校验。前端代码中的签名逻辑对攻击者透明,而后端签名校验中间件因开发流程割裂、条件性跳过或仅做格式校验等原因,可能未实际生效。针对这一问题,本文提出一种不依赖签名算法逆向的差分检测方法。首先通过 签名族指纹识别——基于参数名集合交集的置信度模型——确定请求所属的签名类型及防重放特性;而后通过三路对照测试(
AccessMatrix:基于权限关系建模与多维风险评估的 Web 越权自动化检测框架 先知技术社区 2 weeks ago 越权漏洞是 SRC 高危漏洞里最常见的一类,但它的自动化程度远低于 SQL 注入和 XSS——至今大多数人靠 Burp Comparer 手工对比响应。根本原因在于越权的证据不在单个请求里,而在两个不同身份的请求差值里,这意味着扫描器必须同时管理多个会话、理解它们之间的权限梯度、并对差异做语义级别的判断。本文提出一种基于多会话权限矩阵(AccessMatrix)的自动化越权检测方法:将 N 个
从“拒答辱骂”到“配合骂人”:模型微调如何悄悄拆除安全护栏 先知技术社区 2 weeks ago 微调可把「拒答辱骂」改成「配合骂人」;投毒过猛时闲聊也会误触发。本文讲原理、涌现错位、LoRA实操与防御。
LiteLLM AI 网关攻击面分析 先知技术社区 2 weeks ago 对 LiteLLM v1.40.0 做了一次完整源码审计:凭证泄露、SSRF 到内网、配置参数注入三个攻击面,每条都跑通验证,配套 3 个检测工具(端口扫描、Key 枚举、SSRF 检测)。三个月内 12 个 CVE 提示 AI 网关安全水位还在早期,本文给运维和审计者一份可落地的清单。
基于 MCP 协议将 grpc-c C2 框架接入大模型实现自动化攻击 先知技术社区 2 weeks ago 本文记录了将 grpc-c C2 框架的 51 个操作能力封装为 MCP 工具并接入大语言模型的实验过程。通过定义标准化的工具调用接口,实现了从意图描述到自动完成内网侦察、横向移动及权限提升的完整攻击链。文章还总结了面向 LLM 开发 MCP 工具时在参数约束、异步处理及错误反馈方面的关键实践经验。
致自己学计算机(网络安全)一周年的回顾 先知技术社区 2 weeks ago 从零基础小白,到打 CTF、做 AI 安全、进大厂实习、正式入职——这是我从 2025 年 7 月到 2026 年 7 月,学网络安全整整一年的真实记录。
JNA 内嵌本地库释放路径污染验证 先知技术社区 2 weeks ago 本文验证了 JNA 在可写目录释放临时 native 库时的路径替换风险,通过轮询目录项并利用 ELF constructor 在动态链接阶段执行恶意代码。文章演示了利用 os.replace 替换 jna*.tmp 文件实现攻击的方法,并提出了固定私有释放目录及关闭运行时解包的防御方案。
重构SRDI 先知技术社区 2 weeks ago 本文重构SRDI,支持TLS data,清零原始 PE 数据,隐藏映射后 PE header 特征,按导出函数名或导出 hash 调用 DLL export,向 DLL export 传递用户数据。
HTB-Blackfield:从 SMB 枚举到内存取证,构建通往域控的致命漏洞链 先知技术社区 2 weeks ago 本文详细记录了对Hack The Box靶机Blackfield的完整渗透过程。攻击者从基础的Nmap端口扫描起步,通过SMB共享枚举提取潜在用户名,结合AS-REP Roasting攻破未启用预认证的support账户。借助BloodHound分析域内关系,利用ForceChangePassword权限接管audit2020账户,进而访问到存有LSASS进程内存转储的forensic共享。通过P