DNSStager:一款利用DNS协议隐藏木马的渗透利器
导语:做渗透测试时,如果你只能通过DNS与目标机器通信,还有办法把木马传进去吗?答案是:完全可以。DNSStager就是为这个场景而生的——它把攻击载荷拆散、编码,藏进DNS的AAAA记录或TXT记录
阅读全文导语:做渗透测试时,如果你只能通过DNS与目标机器通信,还有办法把木马传进去吗?答案是:完全可以。DNSStager就是为这个场景而生的——它把攻击载荷拆散、编码,藏进DNS的AAAA记录或TXT记录
阅读全文导语:OpenAI联合创始人Andrej Karpathy提出了一种用LLM替代RAG构建个人知识库的新思路——直接加载上下文,让AI在查询时阅读相关词条页面。本文将其应用到安全工程领域,让你用一条命
阅读全文导语:在乌克兰网络战中,我们受乌军委托入侵乌克兰境内的IP摄像头以监视俄军活动。本文详细介绍FFmpeg处理RTSP视频流的方法,包括连接摄像头、截取截图、录制视频等实战操作技巧。前言欢迎回来,有志成
阅读全文导语:字节跳动(ByteDance)于 2026 年初开源了一款名为 DeerFlow(Deep Exploration and Efficient Research Flow)的超级 Agent 框
阅读全文导语:丹麦制药巨头诺和诺德近日披露,其于2026年3月遭网络勒索组织FulcrumSec入侵,超1.3TB数据被盗。攻击者索要2500万美元赎金被拒,目前已泄露264GB数据至暗网,其余数据正寻求私下
阅读全文导语:传统网络攻击需要攻击者具备编程能力,能写代码、懂命令——但现在,连一行代码都不会写的人,也能当黑客了。Palo Alto Networks威胁情报团队Unit42近日披露一起新型攻击:攻击者只需
阅读全文导语:如果你使用Gmail,你的邮件内容可能正在被Google的AI助手Gemini阅读。大量用户反映该功能在未经明确授权的情况下被默认开启,涵盖邮件、附件乃至银行对账单等高度敏感信息。以下是完整的关
阅读全文本文由掌控安全学院 - zkaq -郑居中 投稿来Track安全社区投稿~ 千元稿费!还有保底奖励~(https://bbs.zkaq.cn)0x1 前言某次众测,在测试过程中,发现平台在用户身
阅读全文导语:Storm-Breaker 是一款面向红队的社交工程工具,支持目标设备信息获取、摄像头访问、麦克风窃听、实时位置追踪等功能,通过 Web 面板简化社工攻击的部署与管理。工具简介Storm-Bre
阅读全文导语:OALABS安全团队从一台被入侵的服务器中恢复了攻击者的完整工作目录,发现对方全程使用Anthropic的Claude Code和OpenAI的Codex AI代理来实施攻击,至少14家公司被攻
阅读全文导语:Claude-OSINT 是一套给 Claude 装上 90+ 侦察模块的技能包,让 AI 化身持证上岗的 OSINT 外聘分析师——资产发现、云服务枚举、Secret 狩猎、身份映射,样样能打
阅读全文导语:安全研究团队 Calif 近日宣布,他们成功绕过了苹果在 Apple M5 芯片上引入的旗舰级安全防护 MIE(Memory Integrity Enforcement),这是该防护技术自发布以
阅读全文前言ADPulse 是一款开源、只读、轻量级的 AD 安全扫描器,35 项内置检查,三种报告格式,一条命令完成。项目地址:https://github.com/dievus/ADPulse98e8a5
阅读全文导语:6月中旬,Anthropic正式推出Claude Fable 5,这是其全新Mythos级模型家族中的首款产品。然而不到24小时,该模型的完整系统提示词便被人公之于众——120,000个字符、1
阅读全文导语:LiteLLM是一个广泛部署的开源AI网关,用于在统一的OpenAI兼容接口下代理调用100多个模型提供商。Obsidian Security近日披露,该代理存在一个严重漏洞链,仅需一个默认低权
阅读全文导语:微软365 Copilot企业版被发现存在严重漏洞链,攻击者只需发送一个指向合法微软域名的链接,用户点击一次即可被窃取 MFA 验证码、邮件内容、日历详情和机密文件。这个名为SearchLeak
阅读全文工具介绍ShiroAttack2一款针对 Shiro-550 漏洞的快速漏洞利用工具。作者:SummerSecShiro-550 为什么还能用2016 年的洞,到现在还能用。不是漏洞本身多高级,而是三
阅读全文导语:学二进制漏洞利用,教材太干、CTF太散,有没有一个能把知识点串起来、让你像练武一样一步步升级的平台?有,Binary Jiu-Jitsu 就是干这事的。一、网站是什么Binary Jiu-Jit
阅读全文导语:本文演示了一次几乎完全由自然语言驱动的端到端渗透测试。我们将 Claude Desktop 接入运行在 Kali Linux 上的模型上下文协议(MCP)服务器,把 AI 助手打造成了攻击安全副
阅读全文导语:OpenAI刚刚发布GPT-5.5没多久,就有人跳出来说"越狱成功了"。这事儿吧,得从两边儿看——安全研究社区觉得这是对AI安全的正当挑战,但另一部分人担心这些手法会被恶意滥用。近日,这件事在X
阅读全文导语:随着人工智能应用越来越广泛地使用模型上下文协议(Model Context Protocol,简称MCP)服务器,AI智能体得以处理文件、执行命令、获取敏感信息——但这些能力背后隐藏着巨大的安全
阅读全文导语:2026年4月14日,Fortinet官方发布安全公告,同一天披露了两个CVSS评分高达9.1的FortiSandbox关键漏洞:CVE-2026-39808(未授权OS命令注入)和CVE-20
阅读全文导语:当所有人都在担心AI会取代人类,有个小伙子反其道而行——让人类来扮演AI。这事儿听起来挺离谱的,但三个月下来,已经有几千万人上瘾了。一、打开网站的那一刻,你就进入了这个玩笑这个网站叫 Your
阅读全文导语:Google Dorking,也叫"Google黑客技术",是最实用却最被低估的被动侦察手段之一。通过几个特殊的搜索语法,你可以强迫Google变成一台精准的信息筛选器——从公开的社交媒体里找出
阅读全文导语:2026年6月13日,安全研究员ynsmroztas在Twitter上发布JoomlaSniper工具,公开披露Joomla内容编辑器(JCE)插件存在一个CVSS 10.0满分的未授权远程代码
阅读全文在Web安全战场上,文件上传漏洞是攻击者突破防线的利刃。一、前端绕过体系1. 客户端检测突破// 原始检测函数functioncheckFile() {var ext = file.value.spl
阅读全文导语:本周,攻击者成功劫持超过400个Arch Linux用户仓库(AUR)软件包,通过篡改构建脚本植入Rust窃密木马及eBPF Rootkit,瞄准开发者的SSH密钥、GitHub令牌、浏览器会话
阅读全文