全部安全开发新闻数码摄影汽车北京AIIT其他
  • 文章封面

    Oxidizer:首个Rust反编译器正式合并入angr,IEEE S&P 2026发表

    作者:黑白之道发布日期:2026-05-24 08:39:33

    导语:红队视角看工具——当你遇到一个用Rust写的恶意软件,发现传统反编译器输出的代码根本无法理解时,你只能干瞪眼。现在,Oxidizer来了。一、项目背景与定位Oxidizer是全球首个深度Rust

    阅读全文
  • 文章封面

    安全圈的狼来了:那些"高危"漏洞为何最终用不上

    作者:黑白之道发布日期:2026-05-23 09:11:09

    导语:这年头,当个安全运维,不光要修漏洞,还得学会辨别——哪些漏洞是真正的威胁,哪些只是厂商用来刷KPI的。一、NGINX连曝"高危",结果呢?上周,NGINX连续披露了两个让人心跳加速的漏洞:CVE

    阅读全文
  • 文章封面

    Telegram协议设计致命缺陷:可以实现无视代理追踪

    作者:黑白之道发布日期:2026-05-23 09:11:09

    导语:VPN换了、IP变了、应用重启了——你以为Telegram的连接记录就此断开了?错了。独立安全机构Symbolic Software(符号软件)最新技术审查证实,Telegram的MTProto

    阅读全文
  • 文章封面

    kn-live-dbg:一个形似调试器的Windows内核级 live debugging 神器

    作者:黑白之道发布日期:2026-05-23 09:11:09

    导语:当你需要在Windows系统上研究内核行为时,第一反应大概是掏出WinDbg。但你有没有想过——如果有一个工具,看起来像调试器,实际上却是一个轻量级的内核级内存浏览器,那会是什么体验?kn-li

    阅读全文
  • 文章封面

    MQTT微信小程序5.2 支持电池接入 (完全开源)

    作者:黑白之道发布日期:2026-05-23 09:11:09

    在上篇文章中,我们讲到了基于ESP8266检查锂电池的电压、容量、状态等信息。让我们对设备的状态能实时监测。因为是基于MQTT协议,因此可以轻松地接入小程序和HomeAssistant中。便于我们对数

    阅读全文
  • 文章封面

    GopherTrunk:纯Go实现的集群无线电扫描器,一次支持P25/DMR/TETRA/NXDN等全部主流协议

    作者:黑白之道发布日期:2026-05-23 09:11:09

    导语:当你在一次物理渗透测试中需要监听目标区域的无线通话时,手头只有一台笔记本电脑和一个RTL-SDR USB棒。面对P25、DMR、TETRA等十几种不同协议,你需要的不是一个又一个工具,而是一个能

    阅读全文
  • 文章封面

    女性安全研究人员提出:从零到内核级漏洞研究

    作者:黑白之道发布日期:2026-05-22 09:13:20

    导语:Pwn2Own 2024赛场上,一个名字让全场屏息——Chompie。这位IBM X-Force Red团队的漏洞利用研究员,以一种近乎艺术的方式攻破Windows 11内核,成为该赛事历史上首

    阅读全文
  • 文章封面

    GitHub 被黑后续:数据搭上了"LAPSUS$快车",报价飙到 9.5 万美元

    作者:黑白之道发布日期:2026-05-22 09:13:20

    导语:我昨天刚写了 GitHub 被 TeamPCP 端了 3,800 个仓库的事,今天睡一觉起来,剧情就反转了——TeamPCP 把原帖撤了,找了 LAPSUS$ 当新东家,报价从 5 万直接跳到

    阅读全文
  • 文章封面

    NGINX 再曝 0day RCE:这次我慌不慌?

    作者:黑白之道发布日期:2026-05-22 09:13:20

    导语:早上刷到这条消息的时候,我手心微微出汗——我手上跑着好几个 NGINX 反代,全是默认配置,5 月 21 日刚爆出 nginx-poolslip 0day,攻击者可以远程代码执行,没有认证,没有

    阅读全文
  • 文章封面

    针对巴西金融业的现代化RAT

    作者:黑白之道发布日期:2026-05-22 09:13:20

    导语:当你以为银行木马还在用键盘记录和屏幕截图这种老套路时,KAIDO RAT v3.0已经进化成了一个模块化平台——实时劫持PIX转账、伪造QR码、锁定用户设备、收割AI平台凭据。这不是升级,这是物

    阅读全文
  • 文章封面

    抓包 + AI 逆向神器来了!全平台通吃,自动解析协议与加密

    作者:黑白之道发布日期:2026-05-22 09:13:20

    介绍网页、桌面应用、终端命令、Python 脚本、手机 App —— 不管流量从哪来,抓到就能让 AI 自动逆向分析。为什么用 Anything Analyzer?传统工具各管一摊:DevTools

    阅读全文
  • 文章封面

    vm2 沙箱库惊曝"12连杀":三个满分漏洞掀起腥风血雨

    作者:黑白之道发布日期:2026-05-21 08:18:47

    导语:这事儿吧,得从两边儿看——红队选手们估计已经在摩拳擦掌急着复现漏洞了,而蓝队兄弟则是连夜升级。不过说实话,这次 vm2 的漏洞,有点离谱。一、事件概述vm2 是 Node.js 生态里大名鼎鼎的

    阅读全文
  • 文章封面

    GitHub 被黑亲历记:我的 .zsh_history 泄露了吗?

    作者:黑白之道发布日期:2026-05-21 08:18:47

    导语:说个真事——我 5 月 19 日刚把 ~/.zsh_history 传到了 Google Drive,5 月 20 日 GitHub 就被 TeamPCP 给端了。当时我就想问:这也太巧了吧?我

    阅读全文
  • 文章封面

    自建代码托管平台Gitea 让数据更安全

    作者:黑白之道发布日期:2026-05-21 08:18:47

    作为个人开发者,如何方便地管理自己的项目呢?本文我们将为你结束如何自建git托管工具GiteaGitea 是一个轻量级的 DevOps 平台软件。是从 Gogs 分支而来,几乎所有代码都已更改。Git

    阅读全文
  • 文章封面

    The Gentlemen 勒索软件组织泄露事件分析:RaaS 模式下的攻防博弈

    作者:黑白之道发布日期:2026-05-21 08:18:47

    导语:2026年5月,一个名为The Gentlemen的勒索软件即服务(RaaS)组织迅速崛起,成为全球第二大活跃勒索组织,占据全球勒索攻击的10%。讽刺的是,该组织自己的内部基础设施在同月被攻破,

    阅读全文
  • 文章封面

    HackingTool:GitHub 上 5.6 万星的终极黑客一站式工具箱V2.0.0

    作者:黑白之道发布日期:2026-05-21 08:18:47

    在渗透测试、安全研究和 CTF 爱好者圈子里,如果你还在一个个手动安装工具、切换终端窗口,那你可能错过了 GitHub 上最受欢迎的“瑞士军刀”——Z4nzu/hackingtool。这个开源项目目前

    阅读全文
  • 文章封面

    2026HVV薪资大跳水:网安人真的被"惯坏"了吗?

    作者:黑白之道发布日期:2026-05-20 08:35:25

    导语:近期一句"安全行业的人最矫情,就是被HVV惯的"的吐槽在安全圈刷屏。曾经HVV期间,刚毕业的应届生参与项目就能拿到单日几千元的高薪;如今行情早已反转,薪资几近腰斩。当泡沫退去,网安人该如何自处?

    阅读全文
  • 文章封面

    暗网毒王落网记:比特币买金条寄家里,7年隐匿败给一次"淘宝式"网购

    作者:黑白之道发布日期:2026-05-20 08:35:25

    导语:暗网毒王隐匿7年,以为风头过了就安全了。结果一出手——把金条直接寄家里,跟咱们网购衣服似的,选错地址直接暴露。这波操作,连电视剧都不敢这么写。从10万条毒品Listing到170万金条如果要评选

    阅读全文
  • 文章封面

    gRPC渗透测试入门指南:从协议差异到模糊测试实战

    作者:黑白之道发布日期:2026-05-20 08:35:25

    导语:现代应用的架构越来越分布式化,数十个服务在后台互相通信。在这种背景下,gRPC已经成为微服务间通信的主流选择——它比传统REST API更快、更紧凑、更高效。但也因为它的二进制特性,很多安全团队

    阅读全文
  • 文章封面

    MongoDB NoSQL注入攻破API登录端点:当$gt成为万能钥匙

    作者:黑白之道发布日期:2026-05-20 08:35:25

    导语:当登录接口的后端是MongoDB,而前端直接透传JSON请求体时,「密码正确」的判断逻辑可以被一个合法的JSON结构彻底推翻。MongoDB NoSQL注入不需要SQL注释符,不需要引号逃逸——

    阅读全文
  • 文章封面

    【工具推荐】红队内网高并发扫描工具

    作者:黑白之道发布日期:2026-05-20 08:35:25

    项目介绍ServerScan一款使用Golang开发且适用于攻防演习内网横向信息收集的高并发网络扫描、服务探测工具。工具使用(1) 端口扫描(2) 服务版本探测(3) CobaltStrike结合(4

    阅读全文
  • 文章封面

    "微软BitLocker故意植入的后门" ?自行判断!

    作者:黑白之道发布日期:2026-05-19 08:13:05

    导语:2026年5月12日,一名匿名安全研究员在GitHub上公开了YellowKey的完整概念验证代码,声称该漏洞能完全绕过Windows BitLocker全盘加密——无需密码、无需恢复密钥,只需

    阅读全文
  • 文章封面

    1.9亿美元集体抢劫

    作者:黑白之道发布日期:2026-05-19 08:13:05

    导语:2022年8月1日,一个平平无奇的凌晨,Nomad跨链桥上悄然发生了一件足以载入加密货币史册的事件——将近1.9亿美元,在几个小时之内,被超过300个地址以"复制粘贴"的方式瓜分殆尽。这不是某个

    阅读全文
  • 文章封面

    一篇文章玩转蓝牙安全神器Spooftooph

    作者:黑白之道发布日期:2026-05-19 08:13:05

    蓝牙(Bluetooth)已经成为我们日常生活中不可或缺的无线通信技术——耳机、键盘、手机、智能手表、车载系统……几乎每台设备都配备了蓝牙。然而,便利性的另一面是攻击面。在 Kali Linux 中,

    阅读全文
  • 文章封面

    情报暗网宣称 OpenAI 数据泄露(62GB)

    作者:黑白之道发布日期:2026-05-19 08:13:05

    一个名为 MrLucxy 的威胁行为者在暗网出售的“OpenAI 数据集”的具体情况:宣称数据量:压缩包约 14.6 GB,声称解压后超过 62 GB。宣称包含的文件类型:聊天日志、Slack 导出、

    阅读全文
  • 文章封面

    17年前精准打击伊朗核计划的谜题终揭晓

    作者:黑白之道发布日期:2026-05-18 08:31:12

    导语:当一个恶意程序让你反复修改参数、不断增加药量,模拟结果却始终显示"失败"——而真相是测试其实是成功的,你作何感想?这不是科幻。2005年,一款名为 Fast16 的精密 sabotage 软件就

    阅读全文
  • 文章封面

    Win 内核 LPE 漏洞 PoC 公开,从 Chrome 沙箱也能提权

    作者:黑白之道发布日期:2026-05-18 08:31:12

    导语:一个 CVSS 7.8 的漏洞,听起来"只是中危"——但当你知道攻击者可以从 Chrome 沙箱里稳定触发它、直接拿到系统最高权限,你就知道这个分数有多讽刺了。2026年5月12日,微软在每月例

    阅读全文
  • 文章封面

    AI让CTF赛事'已死'

    作者:黑白之道发布日期:2026-05-18 08:31:12

    导语:当AI可以在48小时内清掉一场CTF中几乎所有题目,当记分板上排名的本质从"人类技能"变成"AI编排能力",这个曾经培养了无数安全人才的竞技生态,正在经历一场前所未有的生存危机。传统强队退出、老

    阅读全文
  • 文章封面

    【安全评论】npm 又中招了:"我们无法预防"——唯一经常发生此事的包管理器

    作者:黑白之道发布日期:2026-05-18 08:31:12

    导语:2026年5月14日,npm 仓库中三个恶意版本的 node-ipc 包被同时发布,意图窃取全球开发者的云凭证、SSH 密钥和 AI 工具配置。这不是 npm 第一次发生这种事,当然也不会是最后

    阅读全文
  • 文章封面

    恶意软件里的"黑色幽默":Shai-Hulud蠕虫藏着以色列/伊朗专属俄罗斯轮盘

    作者:黑白之道发布日期:2026-05-18 08:31:12

    导语:安全分析师在分析Shai-Hulud蠕虫代码时,发现了一个令人哭笑不得的彩蛋:Python版本会检测目标机器国籍——以色列或伊朗?来玩把俄罗斯轮盘吧,1/6概率删你全盘文件,还附赠最大音量警报。

    阅读全文
上一页下一页