研究员学习Hyper-V时意外挖出微软隐藏BUG:CVE-2024-21305
导语:安全研究员Satoshi Tanda本来只是想搞清楚微软Hyper-V虚拟机管理程序的工作原理,结果却在UEFI中发现了一个HVCI(虚拟机管理程序保护的代码完整性)严重漏洞——CVE-2024
阅读全文导语:安全研究员Satoshi Tanda本来只是想搞清楚微软Hyper-V虚拟机管理程序的工作原理,结果却在UEFI中发现了一个HVCI(虚拟机管理程序保护的代码完整性)严重漏洞——CVE-2024
阅读全文导语:传统WPA2握手捕获方法必须等待客户端断开再重新认证才能获取握手包,而PMKID攻击绕过了这一步骤,直接向AP请求PMKID帧,让攻击者可以独立完成破解,无需借助任何合法客户端。配合hashca
阅读全文前言这个漏洞是在护网中发现的,感觉很有学习价值,于是复盘了一下,花费一天时间,根据漏洞细节,在本地一比一复刻漏洞环境,以供学习。这篇内容较多,先放目录,细细品味启动靶场一、初步测试弱口令登录尝试首先访
阅读全文在日常学习中,安全扫描是绕不开的一环。传统的工具如 OpenVAS、Nessus要么太重,要么太贵,而且扫描规则更新慢、定制难度大。而今天为大家推荐的Nuclei是 一款基于模板的扫描器。Nuclei
阅读全文导语:海外博主 Allen 整理了一份 50 个"Google 不希望你找到的网站"清单,覆盖知识获取、开发工具、在线办公、安全隐私等方方面面。这些工具大多免费且无广告,能帮你绕开付费墙、省下订阅费、
阅读全文导语:微软Exchange Server 2019被曝出严重SSRF(服务器端请求伪造)漏洞CVE-2026-45504,CVSS评分高达8.8。任何Exchange低权限认证用户均可利用此漏洞读取服
阅读全文导语:在JSON Web Token(JWT)成为现代应用开发主流之前,Web应用主要使用服务端会话,这带来了水平扩展性问题。JWT通过将认证数据从服务器移到令牌本身解决了这个问题。然而,当最佳实践被
阅读全文玩腻了gitreverse,有了一个工具,可以窃取任何人的代码风格。原文:https://x.com/filiksyos/status/2070012852484637129
阅读全文印度代工巨头塔塔电子发生数据泄露事件,勒索组织声称窃取了超20万个文件,总规模630GB,里边含有苹果、特斯拉的工厂组件设计及规格文件等;三家涉事公司均未正面回应,塔塔电子、苹果据悉已开展调查,有消息
阅读全文2026年6月23日,北京网警近期紧急发布预警,一种名为AiTM的钓鱼攻击正在网络空间被不法分子利用。这种攻击的危险之处在于,它不再单纯骗取用户的密码,而是在用户和真实网站之间搭建起一个“中转站”。它
阅读全文在今日开幕的ISC.AI 2026(第十四届互联网安全大会)上,360集团创始人周鸿祎正式发布360 AI安全“倚天屠龙”两大核心能力:漏洞自动化挖掘智能体“图龙锋”和网络安全自动化防御系统“仪天阵”
阅读全文导语:网络安全圈又炸锅了。一款名为DeepSeek-V4-Fable的AI模型横空出世,号称能在CTF比赛中solo全场——Web安全、二进制漏洞利用、逆向工程、密码学,样样精通。58.7%的整体解决
阅读全文2026年6月18日,中国人民银行江苏省分行公示了最新行政处罚决定(苏银罚决字〔2026〕19-21号)。苏州银行股份有限公司(以下简称"苏州银行")因涉及违反网络安全、数据安全管理规定等11项违法行
阅读全文免责声明由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号陌笙不太懂安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删
阅读全文前言内置 AI 逆向 Agent 的 Firefox — 通用 JS/JSVMP/WASM/签名逆向工作站,SpiderMonkey 引擎层非侵入 trace,把加密参数从黑盒还原成不依赖浏览器的纯算
阅读全文导语:安全审计正在从人工流程走向Agent驱动。Flounder是一个开源自治白帽审计框架,能把Codex、Claude Code等编码Agent直接变成完整的安全审计流水线:目标准备、攻击面测绘、漏
阅读全文导语:OpenAI于2026年6月22日正式发布全新网络安全模型GPT-5.5-Cyber,在CyberGym漏洞发现基准测试中达到85.6%,一举超越Anthropic旗下Mythos模型此前保持的
阅读全文导语:在漏洞挖掘过程中,直接尝试利用往往碰壁,但换个思路——分析JS文件里的隐藏接口——往往能打开新世界的大门。本文记录了一次在密码管理器应用中发现IDOR漏洞的完整过程:从最初的接口尝试失败,到通过
阅读全文导语:著名SSH客户端C语言库libssh2被曝严重漏洞,编号CVE-2026-55200。攻击者通过构造畸形SSH数据包,利用整数溢出绕过内存分配校验,可在目标系统上实现远程代码执行。目前POC已完
阅读全文CVE-2026-45504 是微软在 2026年6月9日 的“补丁星期二”(Patch Tuesday)中披露的一个涉及 Microsoft Exchange Server 的高危漏洞。以下是该漏洞
阅读全文导语:在数字取证与事件响应(DFIR)调查中,BitLocker加密是分析师最常遭遇的数据壁垒。一款名为RAVEN的开源取证工具改变了这一局面——它能在几秒内完成加密检测、AES-256-XTS算法识
阅读全文导语:本文手把手演示如何用AI驱动的方式完成一次完整的Active Directory渗透测试。通过HexStrike AI MCP服务器将Claude Desktop与NetExec连接,用自然语言
阅读全文导语:安全研究人员 tinopreter 在一个自注册预订平台上,发现了一个 Web 缓存欺骗漏洞。平台将用户 JWT 直接嵌入首页 HTML 中,并且整个页面被公共缓存代理缓存。配合浏览器 Same
阅读全文本文由掌控安全学院 - 洛川 投稿来Track安全社区投稿~ 千元稿费!还有保底奖励~( https://bbs.zkaq.cn )小程序抓包方法小程序抓包方法还是挺多的直接使用fiddl
阅读全文前言Libra [天秤座] 是一个功能全面的网站安全监测与分析平台,专注于网站篡改、黑链、后门、违规内容、死链等安全威胁的自动化检测。项目地址:https://github.com/rabbitmas
阅读全文导语:传统Web RAG在HTML解析阶段最高可丢失页面40%以上信息,表格、图表、布局全部被压平。PixelRAG用截图表索引替代文本切块,由视觉语言模型直接"看"页面,Wikipedia 3000
阅读全文导语:一句话让整个AI行业地震。6月21日,社交媒体上突然疯传一条"Breaking":NSA自己的局长亲口承认,该局的核心机密系统被Anthropic旗下的AI模型Mythos在数小时内攻破。这不是
阅读全文导语:要说币圈谁最招人恨,JaredFromSubway.eth绝对榜上有名——这个以太坊最大的"三明治"攻击机器人多年来靠狙击用户交易疯狂敛财。然而天道好轮回,6月21日,它自己成了"美味的午餐":
阅读全文导语:挖漏洞这件事,有时候靠的不是工具扫描,而是一种"感觉哪里不对"的直觉。这次我要说的漏洞,不是SQL注入,不是命令执行,甚至没有任何报错信息——只是一个请求头里带着用户ID,结果整个账户的交易记录
阅读全文