双层MITM实现Burpsuite明文抓包
前言前几天,写了一篇文章• 请求响应包都加密时,如何用大模型分析明文数据包来挖洞 https://mp.weixin.qq.com/s/eDadHY0Far_cVL-md6zK3w里面介绍了一种方法,
阅读全文前言前几天,写了一篇文章• 请求响应包都加密时,如何用大模型分析明文数据包来挖洞 https://mp.weixin.qq.com/s/eDadHY0Far_cVL-md6zK3w里面介绍了一种方法,
阅读全文导语:漏洞挖掘这行,拼的是手速和深度。以前一个人吭哧吭哧审计代码,一周能挖两三个高危已经算高效。但现在,一个叫AutoCVE的开源项目直接把这个天花板掀了——一周30个CVE,覆盖Chartbrew、
阅读全文导语:自上次尝试类似方法以来,模型智能和攻击技术都有了很大进步。关于Anthropic发布的研究外界有很多热议,但成本和隐私问题仍然是障碍。当无法保证工作完成得足够彻底时,安保工作就变成了某种像在赌博
阅读全文导语:上周,安全研究员0xrudra在推特上发了一段话,戳中了不少安全从业者的痛点:"你认识的最强黑客并不比你聪明,他们只是读得比你多。"这句话背后,是一个长期被忽视的事实——安全研究的瓶颈,往往不是
阅读全文导语:Citrix NetScaler又来了。这家企业的应用交付控制器和VPN网关产品线,几乎每隔几个月就要上一次安全头条。7月1日,Citrix官方发布安全公告,一口气修补了六个漏洞,其中最引人关注
阅读全文项目介绍ApolloScanner是一款自动化巡航扫描框架(可用于红队打点评估)功能特点资产收集(需要主域名,资产对象可直接在爆破和漏扫过程中调用)子域名收集(需要virustotal-api-tok
阅读全文导语:今天推荐一个重磅级开源项目——recon-skills,汇集156个渗透测试与信息收集技能,来自600+目标的实战验证,覆盖45+行业。想提升渗透测试能力?这个项目值得收藏。工具背景recon-
阅读全文导语:没有官网、没有公司背书、没有社交媒体宣传——一个代号"MopMonk(扫地僧)"的神秘中国AI安全团队,在2026年6月底凭空出世,凭一份GitHub技术报告和73.1%的漏洞挖掘成功率,直接杀
阅读全文前言圈友的点,拿来学习一手,挖掘过程遇到了很多问题,通过交流也学习到了,很多之前不太了解的内容,交流是个好东西。信息收集直接搜索学校的名字,会看到很多学校相关的小程序,我们来到红色箭头这个小程序这里,
阅读全文导语:做红队或渗透测试,最怕的是什么?不是拿不下目标,而是连目标的情报都没摸清——特别是,当你要针对的是Microsoft 365(Entra ID)环境时,如果不知道目标用户用的是什么认证方式,你的
阅读全文导语:为什么每次提到"凭证窃取",都绕不开Mimikatz?因为——Windows的PPL保护,在内核面前就是一张纸。最新披露的KslDump技术证明:攻击者甚至不需要自己带刀,微软Defender已
阅读全文前言传统端口扫描器只告诉你"这里有个 HTTP 服务"。AgentScan 继续往下走一层:判断这个服务是不是 MCP、是不是 A2A Agent、是不是开放的 LLM 接口,并输出可用工具、Agen
阅读全文导语:近日,一位逆向工程师在Reddit上发布重磅爆料,直指Anthropic自2026年4月2日发布的v2.1.91版本起,在Claude Code中秘密嵌入了针对中国用户的"间谍级"监控逻辑。该程
阅读全文导语:你以为看过了代码、确认了仓库干净,AI编程助手就不会有问题?Mozilla安全研究人员的最新攻击演示证明——真正的恶意payload根本不在仓库里,它藏在DNS记录中,等着你的AI助手在"修复错
阅读全文导语:苹果供应链遭遇史上最严重泄露事件。印度供应商Tata Electronics确认网络安全事故,超20万份文件、总计630GB数据在暗网公开,涉及iPhone未来产品路线图、芯片规格及制造细节。苹
阅读全文导语:作为渗透测试工程师,持续跟进最新的攻击技术是基本功,而绕过终端杀软更是红队行动的必备技能。本文译自安全博客Hackmosphere(黑客场),系统讲解Windows执行架构与杀软检测原理,并手把
阅读全文导语:当Chrome占用200MB以上内存成为常态,一位开发者用Rust打造了一款仅需30MB的无头浏览器——Obscura。它不仅速度快,还内置反检测能力和追踪器拦截,被认为是Puppeteer和P
阅读全文导语:安全推主@0x0SojalSec于2026年6月28日发布了一款专门为攻击安全工具设计的27B大模型——BugTraceAI CORE Ultra。该模型基于通义千问3.6(Qwen3.6)架构
阅读全文本文由掌控安全学院 - yusi 投稿来Track安全社区投稿~ 千元稿费!还有保底奖励~(https://bbs.zkaq.cn)Serein 安装使用工具地址:https://github.
阅读全文导语:The Hacker News于2026年6月29日报道:开源SSH库libssh2存在一项严重内存损坏漏洞CVE-2026-55200,CVSS评分高达9.2。攻击者只需部署一个恶意SSH服务
阅读全文导语:如果说BMS是楼宇的大脑,那KNX就是它的神经系统——大脑决定该做什么,神经系统把信号传递到正确的部位,让建筑真正做出响应。上一期我们介绍了BMS的结构和KNX的基础知识,这一期我们深入技术细节
阅读全文导语:每月为各种AI工具订阅掏80美元?NVIDIA近期上线了一个免费AI模型平台,收录超过100款模型,包括MiniMax、Kimi、DeepSeek、GLM等,直接集成到Cursor和VS Cod
阅读全文导语:DeepSeek又整狠活,发布新推测解码方法DSpark,让V4 Flash和Pro的吞吐量最高暴增400%。关键是——这玩意还能适配Gemma、Qwen等其他模型。开源社区又一次过年了。最近A
阅读全文导语:美国网络安全和基础设施安全局(CISA)将Joomla最流行内容编辑器JCE的一个满分漏洞CVE-2026-48907列入已知被利用漏洞(KEV)目录,明确确认该漏洞正在被积极攻击。攻击者无需任
阅读全文导语:曾经有一部美剧《黑客军团》,主角艾略特潜入钢铁山公司,拆下温控器植入树莓派,搭起通往内网的秘密桥梁——目标系统是物理隔离的,远程入侵进不去,但物理接触一个智能开关就够了。现实中,楼宇管理系统(B
阅读全文导语:Anthropic最先进的Claude Mythos模型被曝能够自主挖掘系统零日漏洞,仅在Project Glasswing计划内向40家机构提供内测。数日之后,开源社区便交出了自己的答案——O
阅读全文导语:安全研究人员常用Telegram进行情报收集和品牌监控,但手动逐一检测用户名是否可用效率极低。DarkWebInformer近期开源了一款基于Telethon的Telegram用户名可用性检测工
阅读全文导语:微软 OneDrive 的"回忆"功能把用户 12 年前藏在云盘深处的私密照,一锅端打包发进了邮箱。百万粉安全大 V 当场破防发文狂怼,评论区秒变"全球 OneDrive 受害者大型比惨与蹦迪现
阅读全文导语:近期一则关于"FBI攻不破开源加密软件"的推文在技术圈疯传,讲述巴西银行家丹尼尔·丹塔斯的硬盘让FBI折腾整整一年最终认输的传奇故事。这故事是真的,但在软件时间线上玩了一点"移花接木"的文字游戏
阅读全文导语:一个体积高达905GB、名为"BreachForums CDN"的BT种子在暗网与安全研究人员之间疯传。这相当于把一家全球顶级黑客黑市的"整个仓库"全部倒在了公网——数据库、工具、截图、元数据,
阅读全文