造出自复制 AI 蠕虫——自动扫描 CVE、利用漏洞、在网络中自行传播
导语:传统蠕虫依赖预设漏洞载荷工作,修补特定漏洞即可阻止传播。但当蠕虫学会自己"看公告、打补丁"时,游戏规则彻底改变——多伦多大学CleverHans Lab团队的最新研究,正在将这一假设变成现实。一
阅读全文导语:传统蠕虫依赖预设漏洞载荷工作,修补特定漏洞即可阻止传播。但当蠕虫学会自己"看公告、打补丁"时,游戏规则彻底改变——多伦多大学CleverHans Lab团队的最新研究,正在将这一假设变成现实。一
阅读全文导语:网络侦察是渗透测试的第一步,而Nmap是这项工作的行业标准工具。但Nmap拥有上百个参数和选项,学习曲线陡峭。ShellGPT的出现彻底改变了这一局面——它能将自然语言直接转换为精确的Nmap命
阅读全文导语:网络文件系统(NFS)是Linux系统中常用的共享存储方案,但一个配置疏忽可能导致整台服务器被控制。本文将演示如何利用NFS的no_root_squash选项,从普通用户权限提升到root权限。
阅读全文导语:做渗透测试或OSINT调查时,最头疼的就是"只知道对方一个用户名,其他什么都不知道"。今天推荐一个开源工具Maigret,只需要一个用户名,它会自动在3000多个网站上帮你搜这个人有没有注册过账
阅读全文导语:挖漏洞这件事,80%的时间都耗在了重复劳动上—— reconnaissance(侦察)、查payload、填验证清单。真正值得干的,是那些需要创造力、需要串联逻辑、需要"这漏洞还能怎么组合"的复
阅读全文导语:你以为 BitLocker 加密就能保护你的数据?Nightmare Eclipse 用 GreatXML 告诉你:只要攻击者能碰一下你的电脑,即使全盘加密也形同虚设。物理接触攻击的最后一块遮羞
阅读全文本文由掌控安全学院 - zkaq -满心欢喜 投稿来Track安全社区投稿~ 千元稿费!还有保底奖励~(https://bbs.zkaq.cn)之前发过第一个漏洞这篇文章给各位分享一下我的第一个
阅读全文导语:近日,安全研究社区发布了一项重要的开源成果——WinLOLBIN-GT数据集。该数据集包含超过1000万个标记的行为事件,专门用于训练机器学习模型以检测Windows系统中的LOLBin滥用行为
阅读全文在平时的学习中,我们需要用到暴力破解。Kali 中有很多优秀的暴力破解工具,如 Hydra、Medusa、Ncrack、Metasploit 模块、Nmap 插件等等。无论是哪种工具,都有自身的优点和
阅读全文导语:你以为只是在 TikTok 上点了个"免费 Spotify Premium"教程?你的电脑早已被悄无声息地种上了 Vidar 窃密木马。那些在个人设备上登录过公司 AWS 控制台、GitHub
阅读全文导语:Anthropic 发布的 Claude Fable 5 被誉为"神话级"安全护栏,号称经过 1000+ 小时漏洞赏金测试无懈可击。两天后,同一个"神话"就被 Pliny the Liberat
阅读全文导语:近日,ESET披露了一起精心策划的供应链攻击活动。APT组织OceanLotus(海莲花)成功劫持了越南合法股票应用FireAnt Metakit的更新服务器,在长达数月的时间里向特定投资者推送
阅读全文开源软件供应链投毒越演越烈,引发了这次极其罕见的响应措施,据悉攻击或与TeamPCP投毒行动有关。安全内参6月9日消息,根据网络安全研究人员的调查和微软的一份声明,微软已关闭GitHub上一批自家代码
阅读全文前言昨天有师傅发了一篇文章,提到了 AI 做安全测试的 skills 可能限制大模型的发挥。• ai 与安全 https://mp.weixin.qq.com/s/QprduCLIsWhsF_Dw6K
阅读全文导语:他回来了。2026年6月9日,与微软彻底闹翻的安全研究者Nightmare Eclipse(梦魇日食)在GitHub上注册了新账号MSNightmare,发布了针对微软Defender的新零日漏
阅读全文导语:伪造一封来自微软官方的账单邮件,或者冒充CEO给财务发指令——你需要什么?只需要一个Exchange Online租户域名,一台能联网的电脑,然后把这个域名填进发件人字段。这就是Ghost-Se
阅读全文导语:企业 IT 服务管理平台 ServiceNow 近日确认,攻击者利用其一个未加认证防护的 REST API 端点,直接查询客户实例数据库中的敏感表数据。目前已知攻击活动发生在 6 月 2 日至
阅读全文导语:当红队已经在用Mythic和Sliver横向移动时,蓝队还在靠手工翻日志——这中间差的就是一个c2detect。Cognis Digital推出的这款C2服务器指纹识别工具,能在几毫秒内识别出目
阅读全文导语:2026年4月至5月,一个疑似与朝鲜有关联的黑客组织向近百家企业的软件开发者发送了250多封钓鱼邮件。邮件伪装成招聘邀请或代码审查请求,附带恶意GitHub/GitLab仓库链接。一旦开发者用V
阅读全文导语:2026年6月9日,Google突然发布Chrome浏览器紧急安全更新,一枚隐藏在V8 JavaScript引擎中的高危0day漏洞浮出水面。CVE-2026-11645——越界内存访问,攻击者
阅读全文导语:近日,一名安全研究人员披露了Zoho两处高危漏洞——DOM XSS和PostMessage配置错误。这两处漏洞均可被用于劫持用户账户,受害者只需点击一个链接,攻击者即可读取其邮件、获取登录验证码
阅读全文导语:2026年6月,一个名为BellaSwanLeak的黑客组织在暗网论坛抛出一枚重磅炸弹:他们发帖声称掌握了TikTok约24.6亿条用户数据,并附上了部分样本和下载链接。消息一出,安全圈震动。然
阅读全文前言xbsReverseSkill 是一个专注于 Web/JS 逆向分析的技能(Skill)仓库,核心围绕 Web/JS 逆向场景提供三类核心能力模块,可适配 codex、Claude CLI 等工具
阅读全文导语:高考结束,骗子与黑客的"下半场"才刚开始。考生查分、填志愿、晒通知书的每一个瞬间,都可能成为数据泄露的入口。近年来,黑客攻击招生平台、志愿填报网站的消息时有所闻,部分考生的姓名、身份证号、家庭住
阅读全文导语:2026年上半年,Instagram用两次重大安全事故(1月的密码重置逻辑漏洞、6月初的AI客服劫持事件)把自己送上了全球安全圈的"耻辱柱"。表面上看,这是一次又一次的技术失误。但如果把时间线拉
阅读全文导语:一个认证绕过漏洞,一扇向攻击者敞开的VPN大门,一个活跃超过一个月的勒索攻击行动。Check Point于6月8日紧急发布安全公告,披露其VPN产品中的IKEv1认证绕过漏洞已被Qilin(麒麟
阅读全文工具介绍MPScan 是一款为安全研究人员与开发者设计的 Windows GUI 一体化工具,专用于对微信小程序进行自动化安全审计。基于对 wxapkg 反编译工具的深度二次开发与功能拓展,本工具实现
阅读全文导语:最近Instagram三大安全漏洞闹得沸沸扬扬,舆论都在骂Meta不作为。但作为一个看惯了攻防对抗的紫队观察者,我的关注点不太一样——这帮黑客的赚钱思路,真是绝了。从账号劫持到封号勒索,从数据倒
阅读全文导语:2026年5月27日,Anthropic在其官方博客发布了一本重磅电子书——《Zero Trust for AI Agents》(AI代理的零信任:面向企业的自主AI代理部署安全框架)。这本由C
阅读全文导语:没有用户名,没有密码,仅凭一个 HTTP 请求头就绕过了整个认证系统——安全研究员 ALR 近日披露了一个高危认证绕过漏洞,最终获得 $3000 赏金。这个案例再次证明,最严重的漏洞往往源于最基
阅读全文