【AI供应链威胁】API 中转站投毒的攻击链深入分析 先知技术社区 2 days 2 hours ago 聚焦于AI供应链中的新型高危威胁API中转站投毒(Relay Station Poisoning)。研究不可信中转节点如何利用其对HTTP/SSE流的完全控制权,在Claude Code等AI Agent场景中实现从“数据窃取”到“远程命令执行(RCE)”的完整攻击链,以及如何防御,防御有什么缺陷
MazeSec靶机 Hyperjail WP复盘 先知技术社区 2 days 2 hours ago Hyperjail 靶机考点为无认证 libvirt 远程管控,依托存储池任意目录挂载实现公钥注入拿用户权限,篡改 doas 配置完成本地提权,再通过挂载 QCOW2 磁盘镜像打通虚拟机内外权限。
ISCC 2026 移动安全题解 先知技术社区 2 days 2 hours ago 本文为 ISCC 2026 移动安全赛题的全套题解,涵盖五道 Android 逆向题目,每道题均从 APK 结构分析入手,逐步拆解 Java 层逻辑、native 层校验链及密码学方案,并给出完整 exp。
Java AP 编译期代码注入攻击 先知技术社区 2 days 19 hours ago Java 注解处理器(Annotation Processor)是 javac 编译器的标准扩展机制,通过 SPI 服务发现可在编译阶段被自动加载执行。攻击者将恶意注解处理器嵌入看似正常的第三方库,受害者仅执行 mvn compile 即可在编译阶段触发任意代码执行,无需运行应用、无需调用恶意类、无需使用特定注解。
HackTheBox Horizontall 靶机渗透实战:从 Strapi NoSQL 注入到 Laravel Debug RCE 提权全过程 先知技术社区 2 days 20 hours ago 本文是 HackTheBox Horizontall 靶机的详细渗透测试记录。通过端口扫描发现 Web 服务,在前端 JS 文件中提取出隐藏子域名 api-prod.horizontall.htb,识别出 Strapi CMS(3.0.0-beta.17.4)。利用 CVE-2019-18818(NoSQL 注入重置管理员密码)获取管理员权限,再结合 CVE-2019-19606(插件安装命令注入
AI赋能安全&&一句话进行js逆向&&配合mitmproxy进行简单测试 先知技术社区 2 days 20 hours ago 在日常渗透测试与安全测试中,前端加密(尤其是登录参数的加密)是绕不开的一类场景。 通过本文的实践,你将看到:一句自然语言 + 一个 MCP 环境 + 一套代理链路,如何将原本至少需要几十分钟的 JS 逆向工作,压缩到几分钟内完成。
FFM API之RASP 绕过 先知技术社区 2 days 20 hours ago Foreign Function & Memory API(FFM API)是 JDK 21 引入的用于替代 JNI 的本地互操作接口。
「幻核-2」你的终端在"叛变" ANSI 转义序列注入攻击 先知技术社区 2 days 20 hours ago 1978 年,DEC 发布了 VT100 终端。为了让这台"哑终端"能显示彩色文字、移动光标、清屏,他们设计了一套控制序列——以 ESC(0x1B)开头的字节序列。这就是 ANSI 转义序列的源头。近半个世纪后,现代终端模拟器依然忠实地解析这些序列。
AI 辅助渗透测试和漏洞挖掘的思考和尝试 先知技术社区 2 days 20 hours ago 本文从一个安全从业者的视角,探讨 AI 在渗透测试中的真实落地方式。作者基于开源项目 AI Burp Copilot v2 的实践,分享了"LLM 负责理解、规则引擎负责执行"的分层架构设计,以及在这一过程中遇到的三个真实困境——LLM 的不一致性、业务逻辑漏洞的规则覆盖难题。旨在为同样在探索 AI + 安全的同行提供一些务实参考。
Z3r0:我所设想的红队协作平台 先知技术社区 2 days 20 hours ago 用多 Agent 分工处理安全任务,用 Docker 沙箱约束工具执行,用持久化事件和上下文投影保证任务过程可恢复、可审计、可复盘。
伪装成10086官网流量的Cobalt Strike木马深度分析 先知技术社区 3 days 15 hours ago 海量IP地址字符串转码生成shellcode、Beacon木马伪造Referer请求头为10086官网
泛微e9分析思路 先知技术社区 3 days 15 hours ago 本文基于泛微e9(9.00.210804版本),系统阐述OA系统的安全审计方法。文章涵盖环境搭建、六大类路由(/weaver/、/api/、/services/*、/dwr/*等)的分析,详细剖析SecurityMain安全过滤机制、XssRequestWeblogic参数过滤、登录绕过等技术要点。通过FileDownloadLocation文件读取、browser.jsp SQL注入等实战案例,
copy failed 原理详解 先知技术社区 3 days 15 hours ago Copy Fail (CVE-2026-31431) 是 Linux 内核身份验证加密模块中的一个逻辑错误。它允许**非特权用户向任意可读文件的页缓存中写入 4 字节的任意数据,并且支持多次写入**