全部安全开发新闻数码摄影汽车北京AIIT其他
  • 文章封面

    双层MITM实现Burpsuite明文抓包

    作者:黑白之道发布日期:2026-07-04 08:40:00

    前言前几天,写了一篇文章• 请求响应包都加密时,如何用大模型分析明文数据包来挖洞 https://mp.weixin.qq.com/s/eDadHY0Far_cVL-md6zK3w里面介绍了一种方法,

    阅读全文
  • 文章封面

    AutoCVE:一周拿下30个CVE,这个自动化挖掘Agent有点猛

    作者:黑白之道发布日期:2026-07-04 08:40:00

    导语:漏洞挖掘这行,拼的是手速和深度。以前一个人吭哧吭哧审计代码,一周能挖两三个高危已经算高效。但现在,一个叫AutoCVE的开源项目直接把这个天花板掀了——一周30个CVE,覆盖Chartbrew、

    阅读全文
  • 文章封面

    红队实战:本地AI如何发现其他工具都漏掉的漏洞

    作者:黑白之道发布日期:2026-07-03 09:26:42

    导语:自上次尝试类似方法以来,模型智能和攻击技术都有了很大进步。关于Anthropic发布的研究外界有很多热议,但成本和隐私问题仍然是障碍。当无法保证工作完成得足够彻底时,安保工作就变成了某种像在赌博

    阅读全文
  • 文章封面

    别再死磕漏洞了:你和顶尖黑客之间,可能只差了这一行API

    作者:黑白之道发布日期:2026-07-03 09:26:42

    导语:上周,安全研究员0xrudra在推特上发了一段话,戳中了不少安全从业者的痛点:"你认识的最强黑客并不比你聪明,他们只是读得比你多。"这句话背后,是一个长期被忽视的事实——安全研究的瓶颈,往往不是

    阅读全文
  • 文章封面

    Citrix NetScaler再曝高危漏洞:SAML解析缺陷可泄露服务器内存

    作者:黑白之道发布日期:2026-07-03 09:26:42

    导语:Citrix NetScaler又来了。这家企业的应用交付控制器和VPN网关产品线,几乎每隔几个月就要上一次安全头条。7月1日,Citrix官方发布安全公告,一口气修补了六个漏洞,其中最引人关注

    阅读全文
  • 文章封面

    红队自动化巡航扫描框架

    作者:黑白之道发布日期:2026-07-03 09:26:42

    项目介绍ApolloScanner是一款自动化巡航扫描框架(可用于红队打点评估)功能特点资产收集(需要主域名,资产对象可直接在爆破和漏扫过程中调用)子域名收集(需要virustotal-api-tok

    阅读全文
  • 文章封面

    recon-skills - 156个渗透测试开源技能库

    作者:黑白之道发布日期:2026-07-03 09:26:42

    导语:今天推荐一个重磅级开源项目——recon-skills,汇集156个渗透测试与信息收集技能,来自600+目标的实战验证,覆盖45+行业。想提升渗透测试能力?这个项目值得收藏。工具背景recon-

    阅读全文
  • 文章封面

    信息安全界——中国AI「扫地僧」横空出世

    作者:黑白之道发布日期:2026-07-02 08:43:00

    导语:没有官网、没有公司背书、没有社交媒体宣传——一个代号"MopMonk(扫地僧)"的神秘中国AI安全团队,在2026年6月底凭空出世,凭一份GitHub技术报告和73.1%的漏洞挖掘成功率,直接杀

    阅读全文
  • 文章封面

    AI赋能挖掘&&某edusrc小程序任意用户登录漏洞

    作者:黑白之道发布日期:2026-07-02 08:43:00

    前言圈友的点,拿来学习一手,挖掘过程遇到了很多问题,通过交流也学习到了,很多之前不太了解的内容,交流是个好东西。信息收集直接搜索学校的名字,会看到很多学校相关的小程序,我们来到红色箭头这个小程序这里,

    阅读全文
  • 文章封面

    无需认证即可探测Microsoft账户全部认证方式

    作者:黑白之道发布日期:2026-07-02 08:43:00

    导语:做红队或渗透测试,最怕的是什么?不是拿不下目标,而是连目标的情报都没摸清——特别是,当你要针对的是Microsoft 365(Entra ID)环境时,如果不知道目标用户用的是什么认证方式,你的

    阅读全文
  • 文章封面

    KslDump曝光:微软自家驱动成PPL保护克星,LSASS凭证窃取只需改注册表

    作者:黑白之道发布日期:2026-07-02 08:43:00

    导语:为什么每次提到"凭证窃取",都绕不开Mimikatz?因为——Windows的PPL保护,在内核面前就是一张纸。最新披露的KslDump技术证明:攻击者甚至不需要自己带刀,微软Defender已

    阅读全文
  • 文章封面

    能探测 MCP、LLM 的AgentScan

    作者:黑白之道发布日期:2026-07-02 08:43:00

    前言传统端口扫描器只告诉你"这里有个 HTTP 服务"。AgentScan 继续往下走一层:判断这个服务是不是 MCP、是不是 A2A Agent、是不是开放的 LLM 接口,并输出可用工具、Agen

    阅读全文
  • 文章封面

    Claude Code中嵌入「间谍软件」,用隐写术监控中国用户

    作者:黑白之道发布日期:2026-07-01 08:58:37

    导语:近日,一位逆向工程师在Reddit上发布重磅爆料,直指Anthropic自2026年4月2日发布的v2.1.91版本起,在Claude Code中秘密嵌入了针对中国用户的"间谍级"监控逻辑。该程

    阅读全文
  • 文章封面

    新型Claude Code攻击:一个干净仓库如何让你的系统全面沦陷

    作者:黑白之道发布日期:2026-07-01 08:58:37

    导语:你以为看过了代码、确认了仓库干净,AI编程助手就不会有问题?Mozilla安全研究人员的最新攻击演示证明——真正的恶意payload根本不在仓库里,它藏在DNS记录中,等着你的AI助手在"修复错

    阅读全文
  • 文章封面

    苹果史上最大泄露事件:Tata 630GB机密文件遭黑客公开

    作者:黑白之道发布日期:2026-07-01 08:58:37

    导语:苹果供应链遭遇史上最严重泄露事件。印度供应商Tata Electronics确认网络安全事故,超20万份文件、总计630GB数据在暗网公开,涉及iPhone未来产品路线图、芯片规格及制造细节。苹

    阅读全文
  • 文章封面

    红队视角的免杀实践(上篇)

    作者:黑白之道发布日期:2026-07-01 08:58:37

    导语:作为渗透测试工程师,持续跟进最新的攻击技术是基本功,而绕过终端杀软更是红队行动的必备技能。本文译自安全博客Hackmosphere(黑客场),系统讲解Windows执行架构与杀软检测原理,并手把

    阅读全文
  • 文章封面

    Obscura:一款专为AI代理和爬虫打造的轻量级Rust无头浏览器

    作者:黑白之道发布日期:2026-07-01 08:58:37

    导语:当Chrome占用200MB以上内存成为常态,一位开发者用Rust打造了一款仅需30MB的无头浏览器——Obscura。它不仅速度快,还内置反检测能力和追踪器拦截,被认为是Puppeteer和P

    阅读全文
  • 文章封面

    专为红队打造的27B大模型,12GB显存即可运行

    作者:黑白之道发布日期:2026-06-30 08:28:00

    导语:安全推主@0x0SojalSec于2026年6月28日发布了一款专门为攻击安全工具设计的27B大模型——BugTraceAI CORE Ultra。该模型基于通义千问3.6(Qwen3.6)架构

    阅读全文
  • 文章封面

    利用工具批量挖掘SRC

    作者:黑白之道发布日期:2026-06-30 08:28:00

    本文由掌控安全学院 - yusi 投稿来Track安全社区投稿~ 千元稿费!还有保底奖励~(https://bbs.zkaq.cn)Serein 安装使用工具地址:https://github.

    阅读全文
  • 文章封面

    CVE-2026-55200:libssh2预认证RCE漏洞详情与PoC分析

    作者:黑白之道发布日期:2026-06-30 08:28:00

    导语:The Hacker News于2026年6月29日报道:开源SSH库libssh2存在一项严重内存损坏漏洞CVE-2026-55200,CVSS评分高达9.2。攻击者只需部署一个恶意SSH服务

    阅读全文
  • 文章封面

    智能家居黑客术:入侵摩天楼系列(下部)——深入KNX协议与攻防实战

    作者:黑白之道发布日期:2026-06-30 08:28:00

    导语:如果说BMS是楼宇的大脑,那KNX就是它的神经系统——大脑决定该做什么,神经系统把信号传递到正确的部位,让建筑真正做出响应。上一期我们介绍了BMS的结构和KNX的基础知识,这一期我们深入技术细节

    阅读全文
  • 文章封面

    别再为AI付费了:80+免费模型随便用,NVIDIA真金白银砸钱

    作者:黑白之道发布日期:2026-06-29 08:38:00

    导语:每月为各种AI工具订阅掏80美元?NVIDIA近期上线了一个免费AI模型平台,收录超过100款模型,包括MiniMax、Kimi、DeepSeek、GLM等,直接集成到Cursor和VS Cod

    阅读全文
  • 文章封面

    DeepSeek又整狠活!DSpark推测解码把AI推理速度拉满400%

    作者:黑白之道发布日期:2026-06-29 08:38:00

    导语:DeepSeek又整狠活,发布新推测解码方法DSpark,让V4 Flash和Pro的吞吐量最高暴增400%。关键是——这玩意还能适配Gemma、Qwen等其他模型。开源社区又一次过年了。最近A

    阅读全文
  • 文章封面

    CVSS 10.0!Joomla内容编辑器JCE漏洞正被积极利用,GitHub公开扫描工具

    作者:黑白之道发布日期:2026-06-29 08:38:00

    导语:美国网络安全和基础设施安全局(CISA)将Joomla最流行内容编辑器JCE的一个满分漏洞CVE-2026-48907列入已知被利用漏洞(KEV)目录,明确确认该漏洞正在被积极攻击。攻击者无需任

    阅读全文
  • 文章封面

    智能家居黑客术:入侵摩天楼系列(上部)——楼宇管理系统与KNX协议

    作者:黑白之道发布日期:2026-06-29 08:38:00

    导语:曾经有一部美剧《黑客军团》,主角艾略特潜入钢铁山公司,拆下温控器植入树莓派,搭起通往内网的秘密桥梁——目标系统是物理隔离的,远程入侵进不去,但物理接触一个智能开关就够了。现实中,楼宇管理系统(B

    阅读全文
  • 文章封面

    OpenMythos:开源社区逆向Claude Mythos架构的技术剖析与争议

    作者:黑白之道发布日期:2026-06-29 08:38:00

    导语:Anthropic最先进的Claude Mythos模型被曝能够自主挖掘系统零日漏洞,仅在Project Glasswing计划内向40家机构提供内测。数日之后,开源社区便交出了自己的答案——O

    阅读全文
  • 文章封面

    Telegram用户名查重工具: 一键检测频道/用户名是否可注册

    作者:黑白之道发布日期:2026-06-29 08:38:00

    导语:安全研究人员常用Telegram进行情报收集和品牌监控,但手动逐一检测用户名是否可用效率极低。DarkWebInformer近期开源了一款基于Telethon的Telegram用户名可用性检测工

    阅读全文
  • 文章封面

    午夜凶铃!OneDrive随机给用户派发12年前私密照

    作者:黑白之道发布日期:2026-06-28 08:44:00

    导语:微软 OneDrive 的"回忆"功能把用户 12 年前藏在云盘深处的私密照,一锅端打包发进了邮箱。百万粉安全大 V 当场破防发文狂怼,评论区秒变"全球 OneDrive 受害者大型比惨与蹦迪现

    阅读全文
  • 文章封面

    FBI花12个月破解一个银行家的硬盘,失败了

    作者:黑白之道发布日期:2026-06-28 08:44:00

    导语:近期一则关于"FBI攻不破开源加密软件"的推文在技术圈疯传,讲述巴西银行家丹尼尔·丹塔斯的硬盘让FBI折腾整整一年最终认输的传奇故事。这故事是真的,但在软件时间线上玩了一点"移花接木"的文字游戏

    阅读全文
  • 文章封面

    905GB种子疯传!黑客大本营“底裤”被扒

    作者:黑白之道发布日期:2026-06-27 08:40:00

    导语:一个体积高达905GB、名为"BreachForums CDN"的BT种子在暗网与安全研究人员之间疯传。这相当于把一家全球顶级黑客黑市的"整个仓库"全部倒在了公网——数据库、工具、截图、元数据,

    阅读全文
上一页下一页