Oxidizer:首个Rust反编译器正式合并入angr,IEEE S&P 2026发表
导语:红队视角看工具——当你遇到一个用Rust写的恶意软件,发现传统反编译器输出的代码根本无法理解时,你只能干瞪眼。现在,Oxidizer来了。一、项目背景与定位Oxidizer是全球首个深度Rust
阅读全文导语:红队视角看工具——当你遇到一个用Rust写的恶意软件,发现传统反编译器输出的代码根本无法理解时,你只能干瞪眼。现在,Oxidizer来了。一、项目背景与定位Oxidizer是全球首个深度Rust
阅读全文导语:这年头,当个安全运维,不光要修漏洞,还得学会辨别——哪些漏洞是真正的威胁,哪些只是厂商用来刷KPI的。一、NGINX连曝"高危",结果呢?上周,NGINX连续披露了两个让人心跳加速的漏洞:CVE
阅读全文导语:VPN换了、IP变了、应用重启了——你以为Telegram的连接记录就此断开了?错了。独立安全机构Symbolic Software(符号软件)最新技术审查证实,Telegram的MTProto
阅读全文导语:当你需要在Windows系统上研究内核行为时,第一反应大概是掏出WinDbg。但你有没有想过——如果有一个工具,看起来像调试器,实际上却是一个轻量级的内核级内存浏览器,那会是什么体验?kn-li
阅读全文在上篇文章中,我们讲到了基于ESP8266检查锂电池的电压、容量、状态等信息。让我们对设备的状态能实时监测。因为是基于MQTT协议,因此可以轻松地接入小程序和HomeAssistant中。便于我们对数
阅读全文导语:当你在一次物理渗透测试中需要监听目标区域的无线通话时,手头只有一台笔记本电脑和一个RTL-SDR USB棒。面对P25、DMR、TETRA等十几种不同协议,你需要的不是一个又一个工具,而是一个能
阅读全文导语:Pwn2Own 2024赛场上,一个名字让全场屏息——Chompie。这位IBM X-Force Red团队的漏洞利用研究员,以一种近乎艺术的方式攻破Windows 11内核,成为该赛事历史上首
阅读全文导语:我昨天刚写了 GitHub 被 TeamPCP 端了 3,800 个仓库的事,今天睡一觉起来,剧情就反转了——TeamPCP 把原帖撤了,找了 LAPSUS$ 当新东家,报价从 5 万直接跳到
阅读全文导语:早上刷到这条消息的时候,我手心微微出汗——我手上跑着好几个 NGINX 反代,全是默认配置,5 月 21 日刚爆出 nginx-poolslip 0day,攻击者可以远程代码执行,没有认证,没有
阅读全文导语:当你以为银行木马还在用键盘记录和屏幕截图这种老套路时,KAIDO RAT v3.0已经进化成了一个模块化平台——实时劫持PIX转账、伪造QR码、锁定用户设备、收割AI平台凭据。这不是升级,这是物
阅读全文介绍网页、桌面应用、终端命令、Python 脚本、手机 App —— 不管流量从哪来,抓到就能让 AI 自动逆向分析。为什么用 Anything Analyzer?传统工具各管一摊:DevTools
阅读全文导语:这事儿吧,得从两边儿看——红队选手们估计已经在摩拳擦掌急着复现漏洞了,而蓝队兄弟则是连夜升级。不过说实话,这次 vm2 的漏洞,有点离谱。一、事件概述vm2 是 Node.js 生态里大名鼎鼎的
阅读全文导语:说个真事——我 5 月 19 日刚把 ~/.zsh_history 传到了 Google Drive,5 月 20 日 GitHub 就被 TeamPCP 给端了。当时我就想问:这也太巧了吧?我
阅读全文作为个人开发者,如何方便地管理自己的项目呢?本文我们将为你结束如何自建git托管工具GiteaGitea 是一个轻量级的 DevOps 平台软件。是从 Gogs 分支而来,几乎所有代码都已更改。Git
阅读全文导语:2026年5月,一个名为The Gentlemen的勒索软件即服务(RaaS)组织迅速崛起,成为全球第二大活跃勒索组织,占据全球勒索攻击的10%。讽刺的是,该组织自己的内部基础设施在同月被攻破,
阅读全文在渗透测试、安全研究和 CTF 爱好者圈子里,如果你还在一个个手动安装工具、切换终端窗口,那你可能错过了 GitHub 上最受欢迎的“瑞士军刀”——Z4nzu/hackingtool。这个开源项目目前
阅读全文导语:近期一句"安全行业的人最矫情,就是被HVV惯的"的吐槽在安全圈刷屏。曾经HVV期间,刚毕业的应届生参与项目就能拿到单日几千元的高薪;如今行情早已反转,薪资几近腰斩。当泡沫退去,网安人该如何自处?
阅读全文导语:暗网毒王隐匿7年,以为风头过了就安全了。结果一出手——把金条直接寄家里,跟咱们网购衣服似的,选错地址直接暴露。这波操作,连电视剧都不敢这么写。从10万条毒品Listing到170万金条如果要评选
阅读全文导语:现代应用的架构越来越分布式化,数十个服务在后台互相通信。在这种背景下,gRPC已经成为微服务间通信的主流选择——它比传统REST API更快、更紧凑、更高效。但也因为它的二进制特性,很多安全团队
阅读全文导语:当登录接口的后端是MongoDB,而前端直接透传JSON请求体时,「密码正确」的判断逻辑可以被一个合法的JSON结构彻底推翻。MongoDB NoSQL注入不需要SQL注释符,不需要引号逃逸——
阅读全文项目介绍ServerScan一款使用Golang开发且适用于攻防演习内网横向信息收集的高并发网络扫描、服务探测工具。工具使用(1) 端口扫描(2) 服务版本探测(3) CobaltStrike结合(4
阅读全文导语:2026年5月12日,一名匿名安全研究员在GitHub上公开了YellowKey的完整概念验证代码,声称该漏洞能完全绕过Windows BitLocker全盘加密——无需密码、无需恢复密钥,只需
阅读全文导语:2022年8月1日,一个平平无奇的凌晨,Nomad跨链桥上悄然发生了一件足以载入加密货币史册的事件——将近1.9亿美元,在几个小时之内,被超过300个地址以"复制粘贴"的方式瓜分殆尽。这不是某个
阅读全文蓝牙(Bluetooth)已经成为我们日常生活中不可或缺的无线通信技术——耳机、键盘、手机、智能手表、车载系统……几乎每台设备都配备了蓝牙。然而,便利性的另一面是攻击面。在 Kali Linux 中,
阅读全文一个名为 MrLucxy 的威胁行为者在暗网出售的“OpenAI 数据集”的具体情况:宣称数据量:压缩包约 14.6 GB,声称解压后超过 62 GB。宣称包含的文件类型:聊天日志、Slack 导出、
阅读全文导语:当一个恶意程序让你反复修改参数、不断增加药量,模拟结果却始终显示"失败"——而真相是测试其实是成功的,你作何感想?这不是科幻。2005年,一款名为 Fast16 的精密 sabotage 软件就
阅读全文导语:一个 CVSS 7.8 的漏洞,听起来"只是中危"——但当你知道攻击者可以从 Chrome 沙箱里稳定触发它、直接拿到系统最高权限,你就知道这个分数有多讽刺了。2026年5月12日,微软在每月例
阅读全文导语:当AI可以在48小时内清掉一场CTF中几乎所有题目,当记分板上排名的本质从"人类技能"变成"AI编排能力",这个曾经培养了无数安全人才的竞技生态,正在经历一场前所未有的生存危机。传统强队退出、老
阅读全文导语:2026年5月14日,npm 仓库中三个恶意版本的 node-ipc 包被同时发布,意图窃取全球开发者的云凭证、SSH 密钥和 AI 工具配置。这不是 npm 第一次发生这种事,当然也不会是最后
阅读全文导语:安全分析师在分析Shai-Hulud蠕虫代码时,发现了一个令人哭笑不得的彩蛋:Python版本会检测目标机器国籍——以色列或伊朗?来玩把俄罗斯轮盘吧,1/6概率删你全盘文件,还附赠最大音量警报。
阅读全文