2026年 第28周 微信公众号精选安全技术文章总览

    洞见网安 2026-7-13


    0x1 WordPress 核心框架严重漏洞 wp2shell :从路由错位到 SQL 注入再到 RCE

    自在安全 2026-07-19T22:18:18 © KCyber

    Example Image


    本文详细分析了WordPress核心框架中近期披露的严重漏洞wp2shell。该漏洞通过组合CVE-2026-63030和CVE-2026-63137两个漏洞,实现了SQL注入。由于默认条件下SQL注入只能获得读权限,因此攻击者需要进一步操作以实现远程代码执行(RCE)。文章深入探讨了漏洞的原理,包括REST Batch索引错位和WP_REST_Posts_Controller中的参数映射问题。攻击者利用这些漏洞可以执行SQL注入,并通过时间延迟注入或union联合查询来控制返回的数据集。文章还介绍了漏洞的修复方式,包括对WP_Error分支的修复和对author__not_in参数的处理改进。

    Web应用安全 SQL注入 远程代码执行(RCE) WordPress漏洞 漏洞利用 安全修复


    0x2 【漏洞告警】WordPress最新未授权RCE漏洞链分析

    night安全 2026-07-19T21:32:02 YGnight

    Example Image


    本文详细分析了近期发现的WordPress最新未授权远程代码执行(RCE)漏洞链。该漏洞链利用WordPress核心代码中的两个漏洞CVE-2026-63030和CVE-2026-60137,攻击者无需任何认证即可通过精心构造的请求,逐步获取管理员权限并在服务器上执行任意命令。文章介绍了漏洞的原理、危害等级、受影响的版本、攻击链的详细步骤,以及如何通过探针检测和修复防御方案来排查和修复此漏洞。建议受影响的用户尽快升级到安全版本,并在升级前采取措施阻止攻击。

    WordPress漏洞 远程代码执行 未授权访问 SQL注入 漏洞分析 安全防护 版本更新 漏洞利用


    0x3 Android apk客户端黑盒漏洞挖掘skills

    鬼麦子 2026-07-19T21:16:50 © 鬼麦子

    Example Image


    本文详细介绍了Android apk客户端的黑盒漏洞挖掘技能。文章首先介绍了漏洞挖掘的基本工具和原则,强调了在挖掘过程中应避免读取不必要的数据和修改目标项目文件。接着,文章详细阐述了攻击面分析的方法,包括客户端功能分类、账号登录、自定义协议、WebView、JSBridge、CVE漏洞等。随后,文章通过具体案例分析了不同类型的攻击面和漏洞案例,如Deep Link参数校验不严、WebView配置允许File读写、XSS攻击等。文章还强调了漏洞验证的重要性,并提出了建立项目缓存以保存重要信息的方法。最后,文章指出了输出标准,要求详细描述客户端攻击面、路径、exp、漏洞等级和类型,确保漏洞的真实性和可靠性。

    Android安全 漏洞挖掘 逆向工程 漏洞分析 代码审计 移动安全 安全工具


    0x4 OpenSSL DoS 漏洞允许远程攻击者使用 11 字节有效载荷耗尽服务器内存

    安全圈的那点事儿 2026-07-19T18:25:00 © 网络安全9527

    Example Image


    近日,Okta 红队发现了一个名为“HollowByte”的 OpenSSL 拒绝服务(DoS)漏洞,该漏洞允许远程攻击者通过仅11字节的恶意有效载荷耗尽服务器内存。漏洞利用原理是攻击者通过发送一个长度声称为3字节的头部信息,OpenSSL会预分配高达131 KB的内存,而实际数据并未到达。这会导致服务器工作线程无限期阻塞,同时攻击者通过频繁开启和关闭连接,使服务器内存碎片化。该漏洞影响广泛,包括Web服务器、语言运行时和数据库等。OpenSSL已通过更新版本修复了此漏洞,建议用户及时升级以防止攻击。

    OpenSSL 漏洞 DoS 攻击 网络基础设施安全 内存安全 漏洞修复 TLS 握手 服务器安全 安全加固


    0x5 wp2shell 漏洞链:代码追踪深度分析

    骨哥说事 2026-07-19T18:14:17 © 骨哥说事

    Example Image


    这篇文章详细分析了一个名为wp2shell的WordPress漏洞,该漏洞存在于WordPress核心的6.9至7.0.1版本中,通过REST API批量请求端点(/wp-json/batch/v1)实现远程代码执行。漏洞源于路由/验证不同步,允许已验证的子请求被分派到非预期回调,绕过allow_batch限制,使用攻击者控制的参数,并绕过目标路由的输入清理机制。文章深入探讨了漏洞的利用链,包括批量处理端点的不同步漏洞、WP_Query中对author__not_in值的不安全标量处理等。作者还提供了详细的PoC代码,展示了如何通过该漏洞实现SQL注入,并最终通过上传易受攻击的插件实现远程代码执行。文章最后讨论了入侵指标、修复措施和防御方法,包括对REST批量端点的检测、用户代理指标、身份验证和插件上传活动以及文件系统指标等。

    WordPress SQL 注入 远程代码执行 (RCE) REST API 安全 批量请求 权限提升 代码审计 漏洞利用 身份验证绕过 命令执行


    0x6 【成功复现】WordPress组合漏洞命令执行(CVE-2026-63030&CVE-2026-60137)

    船山信安 2026-07-19T17:36:04 © 船山信安

    Example Image


    本文详细介绍了WordPress近期发现的两个组合漏洞CVE-2026-63030和CVE-2026-60137。这两个漏洞可以联合使用,攻击者在无需登录的情况下,通过一系列的攻击步骤,实现未授权创建管理员账号,并最终获取服务器的命令执行权限。文章详细分析了漏洞的利用链,包括REST API批量路由混淆和SQL注入、Customizer上下文切换等技术细节。同时,文章还提供了受影响的WordPress版本信息,复现步骤和环境要求,以及如何利用这些漏洞。最后,文章提出了升级版本、临时缓解措施和加固配置的修复建议。

    WordPress漏洞 组合漏洞 命令执行 SQL注入 权限提升 安全测试 安全公告 安全修复


    0x7 【高危漏洞预警】WordPress WP2Shell 组合漏洞链(CVE-2026-63030 + CVE-2026-60137)

    飓风网络安全 2026-07-19T16:25:09

    Example Image


    本文详细介绍了WordPress WP2Shell组合漏洞链,包括CVE-2026-63030(高危路由混淆漏洞)和CVE-2026-60137(SQL注入漏洞)的漏洞信息、影响版本、安全修复版本、攻击链路、漏洞原理以及验证和利用PoC。同时,文章还提供了漏洞的应急处置与永久修复方案,包括升级版本、临时缓解措施、自查入侵方法以及长期安全加固建议。该漏洞影响多个WordPress版本,攻击者可利用该漏洞链实现未授权远程代码执行,对网站和服务器安全构成严重威胁。

    漏洞预警 WordPress安全 远程代码执行 SQL注入 代码混淆 版本修复 攻击链分析 漏洞利用 应急处置 安全加固


    0x8 高危预警!WordPress最新SQL注入漏洞可直接接管网站管理员权限

    星络安全实验室 2026-07-19T15:40:18 © zz

    Example Image


    本文详细分析了WordPress最新SQL注入漏洞,该漏洞能够直接接管网站管理员权限。文章首先介绍了漏洞的环境配置,包括Linux Docker环境、WordPress版本和数据库等信息。接着,详细描述了漏洞复现的过程,包括暴露面确认、时间盲注确认、数据读取和完整RCE链路。随后,对漏洞链路进行了说明,并提供了漏洞利用的POC链接。最后,文章提出了修补意见,包括路由与参数白名单、SQL注入点修复、关键副作用隔离和认证与提权控制等,以帮助用户防范类似漏洞。

    WordPress安全漏洞 SQL注入攻击 网站管理员权限接管 安全修复建议 安全审计与日志 网络安全扫描工具 代码审计


    0x9 一个 Bash 单文件,45 模块,Linux 失陷主机一键应急排查

    吃瓜安全 2026-07-19T14:59:32 © a4n9g7e2l

    Example Image


    本文介绍了一个名为XWAY IR v3.1的Bash单文件Linux应急响应工具,该工具集成了9本应急手册的精华,旨在帮助网络安全人员快速对失陷的Linux主机进行排查。XWAY IR具有零依赖、纯只读、SIEM可消费等特点,包含45个检查模块,涵盖了系统信息收集、网络连接分析、进程排查、账号检查、日志审计、文件完整性校验等多个维度。工具的核心模块之一是横向移动证据链,用于判定主机是否发生了横向移动。XWAY IR使用Bash编写,无需额外安装依赖,适用于各种主流Linux系统。工具的输出结果符合特定格式,可以直接导入SIEM系统进行分析。文章还介绍了XWAY IR的安装方法、设计哲学、扩展性和与其他工具的比较。

    Linux 安全 应急响应 单文件工具 Bash 系统安全 安全工具 安全审计 安全分析 安全事件响应


    0xa WordPress 本体未授权RCE 批量利用EXP | CVE-2026-63030

    法克安全 2026-07-19T14:57:18 Pings

    Example Image


    这篇文章介绍了一个用于批量检测CVE-2026-63030漏洞的Python脚本。该脚本旨在解决现有检测脚本单线程、单URL针对性扫描的局限性,特别适用于拥有大量资产的用户。脚本从url.txt文件读取目标列表,支持自定义URL文件、并发线程数、执行命令、超时设置等参数。主要功能包括快速检测目标是否可能存在漏洞,创建管理员账户,执行自定义命令,以及清理创建的管理员和插件。扫描结果会输出到控制台和CSV文件。脚本还提供了不清理创建的管理员和插件、跳过私网/回环地址检查等选项,方便用户进行漏洞验证和公网目标扫描。使用方法简单,通过命令行参数即可控制脚本行为。


    0xb 一个支持多种注入技术的shellcode加载生成器,专为红队交战设计

    安全天书 2026-07-19T14:33:11 © Hello888

    Example Image


    本文介绍了一个名为Hollow的shellcode加载生成器,该工具能够将用户提供的原始shellcode二进制文件和配置文件作为输入,生成一个加密的Windows PE加载器。Hollow的设计初衷是为红队交战提供支持,帮助安全测试和防御研究。文章强调了使用该工具的合法性和道德性,明确指出其技术、思路和工具仅限用于安全测试和研究,禁止用于非法入侵或攻击他人系统。文章还提到了一个名为“纷传”的圈子,该圈子专注于渗透测试、红蓝对抗、钓鱼手法等研究方向,并提供了多个相关工具和文章的链接,包括免杀工具、自动化后渗透工具、钓鱼工具等,以及一些对抗EDR和杀软的技术文章。

    Shellcode Windows PE 红队工具 安全测试 渗透测试 免杀技术 安全研究 红蓝对抗


    0xc 坏了!我的网站也是WordPress,无需账号密码差点被RCE了

    李白你好 2026-07-19T13:20:13 助力行业的

    Example Image


    2026年7月,WordPress平台出现严重安全漏洞CVE-2026-63030(wp2shell),攻击者无需账号密码即可通过REST API批处理路由混淆和SQL注入漏洞实现远程代码执行(RCE),完全控制目标网站。该漏洞影响WordPress 6.9.0至6.9.4和7.0.0至7.0.17.1 Beta1版本。研究人员公开了漏洞利用链和PoC工具,包括Icex0/wp2shell-poc、NULL200OK/WP2Shell和ZephrFish Scanner等。建议用户立即升级到最新版本,并在升级前采取临时缓解措施,如拦截特定路由和监控异常请求。此次事件再次提醒网站管理员和开发者,及时更新和采取安全措施是保障网站安全的关键。

    WordPress 漏洞 远程代码执行 SQL注入 REST API 安全 安全更新 网站安全 安全漏洞利用 网络安全工具


    0xd 【已复现】WP2shell:WordPress组合漏洞RCE

    安全攻防屋 2026-07-19T12:54:02 © 安全攻防屋

    Example Image


    本文详细分析了WordPress平台上的高危漏洞wp2shell,该漏洞由CVE-2026-63030和CVE-2026-60137两个独立漏洞组合而成,允许未经认证的攻击者在特定版本的WordPress上实现远程代码执行。攻击者通过构造特殊的批量请求,绕过WordPress的校验机制,并利用SQL注入技术提升权限,最终可在服务器上执行任意系统命令。文章介绍了漏洞的影响版本、攻击链的详细步骤、漏洞复现过程以及修复方案,包括升级WordPress到最新版本和临时修复措施。

    WordPress 漏洞 远程代码执行(RCE) SQL注入 组合漏洞 漏洞复现 安全修复 Web应用安全


    0xe WordPress core

    天才少女Alpha 2026-07-19T12:51:43 © 机器人小明

    Example Image


    本文详细分析了一个涉及 WordPress 6.9–7.0.1 核心的组合漏洞,该漏洞由 CVE-2026-63030(REST batch 路由混淆)和 CVE-2026-60137(WP_Query 的 SQL 注入)组成。攻击者无需登录或安装插件,即可读取数据库中的管理员密码哈希、密钥和任意选项。漏洞利用过程分为四步:首先发送一个包含非法路径的 batch 请求,导致路由混淆,使后续请求参数被错误地派发到其他处理器;其次,被“借用”的处理器将参数传递给 WP_Query,且未进行净化;然后,WP_Query 将未净化的字符串参数直接拼入 SQL 查询,触发 SQL 注入;最后,通过报错注入技术(如 updatexml)读取数据库内容。代码分析揭示了两个关键问题:WP_Query 的净化逻辑仅对数组有效,字符串绕过净化;WP_REST_Server 在处理 batch 请求时,因错误请求导致数组错位,将参数传递给错误的目标处理器。补丁通过使用 wp_parse_id_list 进行无条件净化、保持数组对齐以及增加权限守卫来修复漏洞。临时缓解措施包括禁用 batch 端点或部署 WAF 规则。该漏洞强调了跨组件参数传递的安全风险,并提醒用户及时升级至安全版本。

    WordPress 漏洞 SQL 注入 REST API 漏洞 路径混淆 / 路由混淆 未授权访问 / 预认证 (Pre-auth) 代码审计 数据泄露 补丁分析


    0xf WordPress 原生漏洞:未授权 SQL 注入到 RCE

    白昼信安 2026-07-19T11:32:58 © M9

    Example Image


    2026年7月17日,WordPress发布补丁修复了一个严重的安全漏洞,该漏洞名为wp2shell,是一个未经认证的远程代码执行(Pre-Auth RCE)漏洞链。攻击者通过发送一条匿名HTTP请求,可以在默认安装的WordPress站点上执行任意代码。这个漏洞链由两个漏洞组合而成:一个是REST API批处理端点的数组错位(CVE-2026-63030),另一个是WP_Query的SQL注入(CVE-2026-60137)。攻击者可以通过一系列复杂的请求,利用这两个漏洞的配合,实现SQL注入并最终达到远程代码执行的目的。该漏洞影响了多个WordPress版本,包括6.8.0到7.0.1的多个版本。WordPress官方建议用户立即升级到修复版本的最新版本。

    SQL注入 远程代码执行 WordPress漏洞 安全补丁 漏洞利用 安全研究 安全防御 开源项目


    0x10 浏览器渗透测试神器!八合一安全检测插件让漏洞挖掘效率提升十倍

    棉花糖网络安全工具箱 2026-07-19T10:46:02 棉花糖糖糖

    Example Image


    本文介绍了一款名为黄油曲奇的安全测试浏览器扩展插件。该插件专为安全测试场景设计,基于Chrome/Edge扩展架构开发,能够集成信息收集、XSS漏洞测试、SQL注入检测、云存储安全扫描等多种安全检测功能。黄油曲奇支持用户管理User-Agent、Cookie,收集HTTP头部信息,并进行敏感信息检测、框架指纹识别和蜜罐检测。插件还提供了XSS测试、SQL注入测试、云存储检测、端点安全扫描、Shodan集成等功能,并包含Vue未授权访问快速检测、JavaScript工具集等辅助工具。文章详细介绍了黄油曲奇的功能模块、技术架构、安装配置、权限说明以及版本演进等内容,旨在帮助网络安全学习者更好地理解和应用该工具。

    浏览器安全 渗透测试工具 漏洞挖掘 安全插件 信息收集 XSS测试 SQL注入检测 云存储安全 端点安全扫描 Shodan集成


    0x11 dll注入(白加黑)免杀360(一)

    跃迁Sec 2026-07-19T10:23:12 © 跃迁

    Example Image


    本文介绍了dll注入技术在网络安全领域中的应用,特别是针对360安全软件的免杀效果。文章详细阐述了dll注入的两种主要制作方式:在原dll中加入方法和替换原dll。通过使用snipaste截图软件和procmon工具,作者展示了如何找到适合注入的dll文件。接着,在vscode中创建新的dll项目,并融入内存加密代码,实现了dll的加密和解密功能。文章中还提供了具体的代码示例,包括检测调试器、扫描内存映射、XOR加密解密等。最后,作者通过将tes.dll注入到quazip.dll中,展示了成功上线的整个过程,并指出该技术在钓鱼攻击中的潜在应用。

    DLL注入 免杀技术 逆向工程 恶意软件分析 Windows系统安全 钓鱼攻击


    0x12 【已复现】无需账号密码即可 RCE——WordPress REST API 批处理路由混淆与 SQL 注入组合利用安全风险通告

    奇安信 CERT 2026-07-19T10:09:45

    Example Image


    本文详细介绍了WordPress REST API批处理路由混淆远程代码执行漏洞(CVE-2026-63030)的安全风险。该漏洞允许攻击者在未认证条件下,通过SQL注入伪造查询结果,触发WordPress内置功能在数据库中植入恶意数据,进而以管理员身份创建特权用户,无需密码即可登录WordPress后台,并通过插件上传实现远程代码执行。漏洞影响WordPress 6.8.x < 6.8.6、6.9.x < 6.9.5、7.0.x < 7.0.2和7.1 Beta1版本。奇安信CERT已成功复现该漏洞,并建议用户尽快升级至最新版本以修复漏洞。此外,还提供了其他修复缓解措施,如安装禁用未认证用户访问REST API的插件或临时关闭未授权REST API访问权限。

    WordPress漏洞 远程代码执行(RCE) SQL注入 REST API安全 漏洞利用 安全风险通告 内容管理系统(CMS)安全 安全更新 漏洞复现 全球网络安全


    0x13 【验证披露】我的安卓手机以及Windows系统被在线网站隔空勒索!

    问鼎安全应急响应中心 2026-07-19T10:05:00 © 问鼎安全

    Example Image


    “隔空勒索”不再是危言耸听!


    0x14 2026 API安全攻防实战手册

    知白守黑1024 2026-07-19T09:34:56 © 大白

    Example Image


    API安全 OWASP API Top 10 网络安全风险 攻击技术 防御策略 认证与授权 检测与监控 实战案例


    0x15 WordPress 本体未授权RCE 详细分析 附EXP | CVE-2026-63030

    棉花糖fans 2026-07-19T09:30:00 © 棉花糖糖糖

    Example Image


    这篇文章详细分析了WordPress 6.9.0-6.9.4、7.0.0-7.0.1版本中存在的SQL注入漏洞。漏洞利用了REST API的batch请求处理逻辑错误,导致请求路由错位,使得非法参数能够绕过验证并影响WP_Query的执行。攻击者通过构造特定的SQL注入 payload,可以利用该漏洞在数据库中创建管理员账户,并获取服务器shell权限。文章深入剖析了漏洞的利用链,包括从REST API参数映射到WP_Query、SQL注入点的存在、利用UNION查询伪造WP_Post并进入对象缓存、利用oEmbed cache作为可控对象中转站、构造Customizer changeset与request对象、parse_request到REST重新分发、Customizer发布changeset时切换为管理员上下文、以及最终通过REST创建管理员账号等关键步骤。文章最后还提供了漏洞利用的工具链和复现方法,并对内网靶场、SRC靶场、WEB靶场、应急响应靶场、网安方案、资料文档、网安工具等进行了推广。

    SQL注入 WordPress安全漏洞 REST API安全 对象缓存中毒 用户权限提升 攻击链分析


    0x16 URL路径截断 + 请求方法变异导致的信息泄露

    山水SRC 2026-07-19T08:58:00 游山玩水

    Example Image


    本文主要讨论了URL路径截断和请求方法变异在网络安全中的信息泄露问题。文章强调了在进行渗透测试时,必须遵守法律法规,并明确了测试流程的前提条件。文章详细描述了如何通过请求方法爆破和URL路径截断两种技术手段来发现可能存在的安全漏洞。其中,请求方法爆破是通过尝试不同的HTTP方法来检查服务端路由分发的差异;URL路径截断则是通过缩短URL路径来查找未被正确权限控制的路由。文章指出,这种漏洞可能导致敏感信息泄露和绕过端点级鉴权,并详细分析了相关的危害和影响。此外,文章还提供了一个示例,展示了如何通过自动化工具如Burp Repeater和Intruder进行测试,以及如何通过分析响应体来确认漏洞的存在。

    漏洞分析 信息泄露 RESTful API 方法变异 路径截断 安全测试 路由鉴权


    0x17 【已复现】无需账号、默认配置即可 getshell——WordPress Core 远程代码执行漏洞

    HACK之道 2026-07-19T08:52:19 长亭科技

    Example Image


    本文详细介绍了WordPress内容管理系统中的一个严重漏洞,该漏洞由CVE-2026-63030和CVE-2026-60137两个漏洞串联构成,被命名为wp2shell。攻击者无需任何账号或特殊配置,仅通过发送构造的HTTP请求即可在目标服务器上执行任意命令。该漏洞允许攻击者执行任意代码,可能导致服务器被完全控制、数据泄露或业务系统沦陷。WordPress官方已通过强制自动更新推送修复版本,建议用户立即升级。文章还提供了漏洞的成因、影响版本、修复方案以及临时缓解措施,并附有漏洞复现的详细信息。

    远程代码执行漏洞 WordPress安全漏洞 自动化漏洞利用 软件补丁和升级 Web应用程序安全 REST API安全


    0x18 【严重】WordPress核心漏洞wp2shell与POC

    黑白之道 2026-07-19T08:37:38 © Red Hunter

    Example Image


    本文详细介绍了WordPress核心漏洞wp2shell,该漏洞由两个CVE编号CVE-2026-60137和CVE-2026-63030组成,攻击者无需认证即可在默认配置的WordPress站点上执行任意代码。漏洞影响范围广泛,包括WordPress 6.9.0至6.9.4和7.0.0至7.0.1版本。该漏洞利用了WordPress REST API的路由混淆和WP_Query类中的SQL注入漏洞,通过oEmbed缓存机制将只读的SQL注入转化为可写的数据库操作,最终实现权限提升和远程代码执行。文章提供了漏洞的详细分析、技术原理、利用方法和防御措施,并强调了及时更新WordPress和实施安全策略的重要性。

    WordPress 漏洞 SQL注入 RCE 漏洞 预认证攻击 路由混淆 安全更新 漏洞利用 网络安全


    0x19 这次是彻底完蛋了 CVE-2026-63030 wp2shell 漏洞 WordPress 核心预认证 SQL注入 RCE 链

    爱坤sec 2026-07-19T02:30:00 © 爱坤

    Example Image


    本文详细介绍了CVE-2026-63030 wp2shell漏洞,这是一个影响WordPress核心的远程代码执行(RCE)漏洞,被评级为CVSS 9.8。该漏洞允许攻击者无需认证即可执行远程代码,影响了超过5亿的WordPress站点。文章首先描述了漏洞的详细情况,包括影响的版本和修复更新。接着,分析了漏洞的成因,涉及批量端点未经认证的请求、路由混乱和SQL注入问题。文章还介绍了漏洞的利用步骤,包括如何通过批量请求和SQL注入实现从SQL注入到RCE的链式利用。最后,提供了相关的工具链接和警告,强调工具仅限于合法的安全测试和教育目的,禁止非法使用。

    WordPress 漏洞 SQL注入 远程代码执行 RCE 链 CVE 编号 安全更新 影响范围 安全研究 安全工具 安全意识


    0x1a 【已复现】无需账号、默认配置即可 getshell——WordPress Core 远程代码执行漏洞

    长亭安全应急响应中心 2026-07-19T02:22:54

    Example Image


    本文详细介绍了WordPress Core中的一个严重远程代码执行漏洞,该漏洞被命名为wp2shell,由CVE-2026-63030和CVE-2026-60137两个漏洞串联构成。攻击者无需任何账号或特殊配置,仅通过发送构造的HTTP请求即可在目标服务器上执行任意命令。该漏洞的影响范围包括WordPress 6.9.0-6.9.4和7.0.0-7.0.1版本。WordPress官方已通过自动更新机制推送了修复补丁,并提供了多种临时缓解方案。文章还提供了漏洞的成因、影响、修复方案和复现方法,并列举了受影响版本和官方发布的修复说明。

    WordPress漏洞 远程代码执行 CVE编号 安全应急响应 自动更新 SQL注入 REST API 安全补丁 安全风险 网络安全防护


    0x1b 紧急安全预警|WordPress Core 爆出未授权远程代码执行漏洞链(wp2shell),数亿网站面临风险

    杂杂咱谈 2026-07-19T00:02:07 © tuto

    Example Image


    2026年7月17日,WordPress官方发布安全更新,修复了两个核心漏洞CVE-2026-60137和CVE-2026-63030,这两个漏洞组合利用可形成名为wp2shell的攻击链,实现无需身份认证的远程代码执行(RCE)。该漏洞影响范围广泛,包括全球超过5亿使用WordPress的网站。攻击者无需登录、插件或管理员权限,仅通过发送恶意HTTP请求即可利用此漏洞。WordPress官方已发布修复补丁,建议受影响用户立即升级至6.9.5或7.0.2版本,并采取临时封禁Batch API、限制REST API、检查日志和网站完整性等措施以降低风险。

    WordPress 漏洞 远程代码执行(RCE) SQL 注入 REST API 安全 自动化攻击 CMS 安全 安全预警


    0x1c 实时 SSH 蜜罐遥测数据展示平台

    黑鸟 2026-07-18T22:39:38

    Example Image


    这个网站是一个实时直播 SSH 蜜罐活动的平台,主要用于网络安全研究、威胁情报和教学。它通过一个专门设置的 SSH 蜜罐(陷阱服务器)来吸引攻击者的尝试,并将收到的所有连接尝试、命令、凭证等数据实时公开显示。用户可以像观看直播一样,观察到全球范围内的机器人、扫描器和攻击者尝试入侵 SSH 服务器的全过程。网站以时间顺序展示实时事件日志,主要包括攻击来源 IP 地址、尝试的用户名和密码、执行的命令、客户端指纹(如 SSH 客户端版本和 hassh 指纹)以及事件类型(如新连接、命令输入、会话关闭、尝试下载文件等)。目前页面会显示 256 条最新记录,数据实时更新。该网站界面非常纯粹、直接,没有任何花哨的界面或商业元素,专注于原汁原味地展示真实发生的 SSH 攻击行为。对于想要快速了解当前全球 SSH 攻击的最新动态、常见命令和攻击手法的用户来说,这是一个非常好的实时观察窗口。用户只需直接打开 honeypotlive.cc 即可,数据会持续实时滚动更新。

    蜜罐技术 网络安全研究 威胁情报 实时监控 SSH攻击 教学工具 网络安全防御 数据展示平台


    0x1d CVE-2026-63030-WordPress-Batch-API-SQL注入与远程代码执行(wp2shell)

    Sec打更人 2026-07-18T21:25:32 md-bot

    Example Image


    CVE-2026-63030是一个严重的WordPress安全漏洞,影响版本从6.9.0至6.9.4以及7.0.0至7.0.1。该漏洞利用WordPress REST API批处理端点的路由解析逻辑缺陷,允许攻击者通过精心构造的请求绕过权限检查,向内部API端点发送请求并进行SQL注入。攻击者可以利用此漏洞获取用户密码哈希,并进一步实现远程代码执行(RCE),从而完全控制受影响的网站。该漏洞的CVSS评分高达7.5,表明其潜在破坏力极大。目前已有多个PoC工具和检测工具被发布,以帮助用户检测和修复此漏洞。官方建议尽快升级到不受影响的版本,并在无法升级时采取临时加固措施。

    SQL注入 远程代码执行 WordPress漏洞 REST API安全 版本漏洞 认证绕过 组合漏洞 漏洞评分


    0x1e 免杀更新--Heavenly自动化生成白加黑3.0

    安全天书 2026-07-18T19:31:48 © Hello888

    Example Image


    本文介绍了一款名为Heavenly的自动化生成白加黑免杀工具,该工具旨在简化免杀流程,实现黑DLL的生成。该工具支持国内外多种杀软的免杀,并且可以一键免杀上线CS(Cobalt Strike)。文章中提到了工具的更新内容,包括修复BUG和新增多个反沙箱功能。此外,文章还提到了一个名为“红蓝偶像练习生小圈子”的社区,该社区主要关注渗透测试、红蓝对抗、钓鱼手法思路、武器化等领域,并分享了多个相关工具和思路。文章强调,所涉及的技术、思路和工具仅用于安全测试和防御研究,禁止用于非法入侵或攻击他人系统等目的。

    网络安全工具 免杀技术 白加黑技术 自动化测试 渗透测试 安全研究 免杀对抗 红队工具


    0x1f Windows LegacyHive 0Day漏洞可让黑客获取管理员权限

    FreeBuf 2026-07-18T18:30:00

    Example Image


    本文详细介绍了名为LegacyHive(MSNightmare)的Windows零日漏洞。该漏洞利用用户配置文件服务(ProfSvc)的配置单元加载权限提升漏洞,允许低权限用户将其他用户的注册表配置单元挂载到自己的HKEY_CLASSES_ROOT下,从而访问管理员的注册表配置单元。这一漏洞可以导致非管理员用户修改管理员的Classes注册表配置单元,劫持账户启动应用程序或COM对象,甚至覆盖管理员登录时自动加载的COM对象或shell扩展,实现持久化和代码执行。尽管微软已经修复了该漏洞,但所有当前支持的Windows版本都受影响,且在披露时未分配CVE编号或发布专门的安全公告。文章还提供了缓解措施和现状,建议组织限制特权账户的本地登录,隔离管理员工作站,加强对注册表配置单元修改的监控,并将发现相关工具的设备视为已受损。

    Windows漏洞 本地提权 注册表攻击 用户配置文件服务 权限提升 后门和持久化 EDR绕过 安全补丁和修复 网络安全意识


    0x20 CyberChef Magic 原理

    赛博生存指南 2026-07-18T16:42:11

    Example Image


    CyberChef中的Magic功能常被误认为是能够一键破解AES、RSA等现代加密算法的工具,但实际上它并非真正意义上的破解工具。Magic功能的本质在于通过识别编码特征来尝试执行各种解码操作。它并不会直接对加密数据进行解密,而是利用其内置的多种编码和解码方法,对输入的数据进行尝试性解码。在解码过程中,Magic会结合统计分析来判断解码结果是否类似于正常的可读文本。如果解码后的数据看起来像是有意义的文本,那么这个解码方式就被认为是成功的。反之,如果解码结果仍然是无意义的乱码,那么这个解码方式就被认为是不成功的。因此,Magic功能更准确地说是一种基于启发式方法和统计分析的解码尝试工具,而非真正的加密破解工具。它可以帮助用户快速尝试多种解码方式,从而找到可能的有效解码方法,但并不能保证总能成功破解所有加密数据。

    加密解密工具 加密技术概述 工具使用方法/原理 密码分析 安全工具介绍


    0x21 在看 | 周报:上海警方破获非法爬取企业数据案;网警破获侵犯公民个人信息案,13人被采取刑事强制措施

    安在 2026-07-18T16:03:39 © 管窥蠡测

    Example Image


    本文报道了近期网络安全领域的多项重大事件。上海警方破获了一起非法爬取企业数据的案件,涉及百万条数据泄露;新疆乌鲁木齐公安网安部门破获了一起侵犯公民个人信息案,13人被采取刑事强制措施。此外,印度核电站近1.9万份机密文件在暗网被叫卖。AI安全方面,GPT-5.6 Sol出现高危漏洞,xAI的Grok Build编程助手被曝存在数据安全问题。网络安全事件还包括OpenClaw开源智能助理曝出27个安全漏洞,阿根廷足协邮箱遭入侵,黑客借GitHub发起Muck and Load大规模恶意投毒活动,以及U-Boot曝出潜伏13年高危漏洞。这些事件凸显了网络安全形势的严峻性,对个人和企业都构成了严重威胁。

    非法数据爬取 公民个人信息保护 核电站安全 AI安全漏洞 数据安全 网络安全事件 供应链攻击 操作系统漏洞 网络攻击 域名安全 加密货币安全 网站安全 军事网络安全 Windows漏洞


    0x22 GateIn-基于内核级联的正向C2

    巡音安全 2026-07-18T15:42:38 © 玄冥

    Example Image


    GateIn 采用内核正向连接模型,与反向架构不同,它由操作台按需连入目标,Agent 不主动回连,无需依赖目标主机的出站策略,从而更利于隐蔽与落地。在 Windows 上,它使用 WinDivert 在网络驱动层进行捕获和命令执行;在 Linux 上,则使用 NFQUEUE 和 ROOTKIT 通过 Netfilter 队列进行报文裁决和处理。GateIn 支持级联功能,当内网主机无法直接正向连接时,可以通过已打通的节点作为入口,将控制面向内延伸,支持 PROXY 和 Routed 两种模式,并支持协议透传。Linux Agent 主要以 Go 载荷为主,支持三种正向接入方式:用户态 UDP、内核层 NFQUEUE 和 QUIC 协议。Windows Agent 支持用户态和内核层的 UDP、RUDP 传输。功能方面,GateIn 支持自动化部署、文件列举、rootkit 能力(进程隐藏、权限提升、模块隐匿、文件/目录隐藏、系统调用级驻留)、级联(支持 Linux—>Windows—>Linux 等组合)以及 SOCKS5 和多级跳转。Windows 架构还支持常规命令执行和 BOF 拓展,可自定义 BOF 入口和编码以实现规避性。

    网络架构 隐蔽性技术 内核级攻击 级联/代理 协议支持 平台兼容性 自动化部署 进程隐藏 文件/目录隐藏 系统调用级驻留 无落盘加载 多平台级联 SOCKS5代理 文件管理 规避技术


    0x23 Cloudflare攻击掩护:ClickFix新型攻击链曝光,PowerShell隐藏执行并窃取Windows主机指纹

    威胁情报Z分析 2026-07-18T13:23:58 © Z

    Example Image


    本文揭示了名为ClickFix的新型攻击链,该攻击链利用Cloudflare的服务作为掩护进行攻击。攻击者通过隐藏PowerShell脚本的执行,绕过执行策略,收集受害者的计算机名称、用户名、域、Windows操作系统版本、PowerShell版本和管理员权限等信息。收集到的数据随后被提交到远程PHP端点。文章中提供了攻击涉及的恶意URL和执行步骤的详细信息,并指出目前没有安全厂商将此URL标记为恶意。

    恶意软件攻击 云服务滥用 PowerShell攻击 信息窃取 跨站脚本攻击 漏洞利用 网络安全意识


    0x24 紧急安全预警|WordPress Bricksforge 爆出未授权提权漏洞(CVE-2026-14956),攻击者可直接创建管理员账户

    杂杂咱谈 2026-07-18T13:02:06 © tuto

    Example Image


    安全研究人员发现WordPress Bricksforge插件存在一个严重未授权权限提升漏洞(CVE-2026-14956),CVSS评分高达9.8(Critical)。该漏洞允许攻击者在无需登录的情况下直接创建管理员账户,从而完全控制受影响的网站。漏洞存在于Bricksforge Pro Forms的用户注册功能中,由于fieldIds参数校验不严,攻击者可以构造恶意请求绕过字段白名单验证。官方已发布修复版本3.1.8.6,建议所有使用Bricksforge ≤ 3.1.8.5的站点立即升级至最新版本,并采取其他防护措施,如关闭公开注册、检查管理员账户和审计日志等,以降低风险。

    WordPress 漏洞 未授权访问 提权漏洞 CVE编号 安全更新 插件安全 Web安全 安全漏洞预警 网络攻击


    0x25 CVE-2026-58635 是 Windows Narrator 的盲文支持 (BRLTTY/BrlAPI) 中的一个命令注入漏洞

    Ots安全 2026-07-18T11:52:17

    Example Image


    CVE-2026-58635是一个影响Windows系统的本地权限提升漏洞,该漏洞利用了Windows Narrator的盲文支持功能中的命令注入问题。该漏洞允许攻击者以标准用户权限执行操作,从而逐步提升权限至最高权限SYSTEM。该漏洞存在于Windows 10和Windows 11的多个版本中,以及Windows Server的对应版本。攻击者通过BRLTTY服务中的全局可写参数,可以注入恶意可执行文件路径,导致系统执行该文件。这个漏洞的利用过程分为多个阶段,包括环境准备、启动BrlAPI服务、连接并写入恶意参数、执行payload以及提权。该漏洞的公开PoC可能会被广泛用于渗透测试,同时也为防御方提供了分析样本。保持系统更新和关注可选功能清单是防范此类漏洞的关键。

    Windows 漏洞 本地权限提升 命令注入 盲文支持组件 开源软件安全 系统安全更新 渗透测试 安全防护


    0x26 tcpip.sys 中的整数溢出漏洞 (CVE-2026-58532) 的

    Ots安全 2026-07-18T11:52:17

    Example Image


    本文详细分析了CVE-2026-58532漏洞,该漏洞存在于Windows网络驱动程序tcpip.sys中。该漏洞是由于整数溢出导致,攻击者可以通过控制输入的记录计数来触发。当计数乘以记录大小时,由于没有进行溢出检查,导致结果为零,从而绕过边界检查。攻击者可以利用这个漏洞执行远程代码执行(RCE),从而提升权限。微软在2026年7月的安全更新中修复了该漏洞。文章中提供了漏洞的详细分析、概念验证代码以及修复建议。

    整数溢出漏洞 Windows 网络驱动程序 远程代码执行(RCE) 内核安全 安全更新 漏洞披露 漏洞利用 缓冲区溢出 代码审计


    0x27 Windows 用户配置文件服务任意加载注册表单元 (Hive) 权限提升漏洞

    Ots安全 2026-07-18T11:52:17

    Example Image


    本文详细介绍了Windows用户配置文件服务中的一个安全漏洞,该漏洞允许攻击者通过特定的概念验证(PoC)代码执行任意加载注册表单元(Hive)的操作,从而提升权限。攻击者需要三个用户凭证:第一个是普通用户,第二个是管理员用户,第三个可以是任何用户名。如果攻击成功,攻击者可以将目标用户的Hive加载到当前用户根目录中。这个PoC代码最初版本不需要额外凭证,但仅限于特定类型的Hive文件。目前,这个概念验证代码在所有支持的桌面和服务器安装中都能正常工作,且与2026年7月的补丁兼容。文章中还提供了一个项目地址和示例图片,展示了PoC代码的执行过程和结果。

    权限提升漏洞 注册表攻击 用户配置文件服务 PoC攻击 恶意软件漏洞 Windows安全漏洞 桌面和服务器安全


    0x28 震惊安全圈!这款资产收集神器让情报收集效率提升百倍

    棉花糖网络安全工具箱 2026-07-18T11:10:47 棉花糖糖糖

    Example Image


    本文介绍了AsamF,一款开源的网络资产信息收集工具,它集成了Fofa、Hunter、Quake等多个主流网络资产测绘平台,旨在提高情报收集的效率。AsamF以命令行形式运行,提供统一的交互界面,支持跨平台资产信息的快速检索与聚合。该工具具有企业信息查询、Fofa搜索、Zoomeye搜索、Hunter搜索、Quake搜索、Shodan搜索等功能,并且可以进行联合查询和子域名枚举。此外,还支持0.zone搜索、Chinaz信息查询等扩展功能。AsamF可用于企业安全评估、互联网暴露面梳理、资产台账自动化建设、渗透测试目标范围确认等多种场景。然而,使用该工具时需注意法律风险,严禁未经授权的扫描、探测及数据收集行为。

    网络安全工具 开源软件 网络资产测绘 企业信息查询 渗透测试 数据收集 命令行工具 跨平台


    0x29 一个客户端重定向,绕过了SameSite=Strict:我的CSRF赏金之旅

    升斗安全 2026-07-18T09:43:49 © 升斗安全XiuXiu

    Example Image


    本文详细描述了一个利用网站评论区功能绕过严格Cookie策略(SameSite=Strict)以篡改用户邮箱的网络安全案例。作者首先通过测试发现目标网站存在CSRF漏洞,但受限于SameSite=Strict策略。随后,作者发现网站评论确认页面的重定向功能,该功能允许通过POST请求中的postId参数控制重定向目标。利用这一功能,作者成功使浏览器在重定向过程中携带了受SameSite=Strict保护的会话Cookie。接着,作者将修改邮箱的POST请求改为GET请求,并利用评论区重定向功能将其嵌入恶意脚本中。最终,当受害者访问该恶意脚本时,其邮箱地址被成功篡改。该案例展示了如何通过巧妙利用站内功能绕过常见的安全防护机制。

    CSRF SameSite Cookie Web漏洞 社会工程学/钓鱼 浏览器行为利用 攻击链构建 绕过安全机制 JavaScript利用


    0x2a 赛欧思一周资讯分类汇总(2026-07-13 ~ 2026-07-18)

    赛欧思安全研究实验室 2026-07-18T09:30:00 SOC

    Example Image


    本文汇总了2026年7月13日至7月18日的网络安全资讯。勒索软件攻击事件包括勒索组织Helix对SharePoint的攻击和皇家山大学的数据泄露。攻击事件包括利用MCP侦察和云元数据SSRF攻击窃取服务账户令牌,以及新型MemGhost攻击通过电子邮件植入虚假记忆。漏洞情报方面,戴尔和SonicWall发布了严重漏洞的警告和修复。信息泄露事件涉及阿根廷足协和Lidl的数据泄露。僵尸网络活动包括Gemini CLI部署的C2僵尸网络和伪装成学生代理的npm包发起的DDoS攻击。恶意软件方面,OkoBot恶意软件框架和Android木马RedHook出现新变种。钓鱼事件包括利用电子贺卡部署远程监控管理工具和针对Microsoft 365账户的攻击。国际安全情报方面,Tracebit公布了情境炸弹防御研究。

    勒索软件 数据泄露 攻击事件 漏洞情报 恶意软件 钓鱼攻击 僵尸网络 信息泄露 安全漏洞 国际安全情报


    0x2b ProxyWatch深度剖析:用进程行为实时揪出内网代理与隧道

    幻泉之洲 2026-07-18T09:21:00

    Example Image


    ProxyWatch是一款专注于进程行为的网络安全工具,不同于传统的流量监控产品,它通过分析进程的行为来识别内网的代理和隧道。ProxyWatch不依赖于数据包捕获,而是通过标记进程的角色(如出站、监听、控制通道、控制枢纽)来识别潜在的安全威胁。它能够在数据传输时标记隧道,并提供一键导出BloodHound图形和SIEM规则的功能。文章详细分析了ProxyWatch的设计理念、亮点以及可能遇到的问题,强调了其如何通过实时状态机和进程行为分析来捕捉短暂异常,同时指出其依赖主机部署、覆盖面有限等缺点。ProxyWatch还提供了Inspector面板、Contour探针和ProxyHound集成等功能,以帮助安全团队更好地进行事件响应和攻击路径分析。文章还提到了ProxyWatch的一些潜在问题,如代码审计、白名单管理和ML模型的适应性,并建议将其作为端点侧的补充工具使用。

    网络安全监控 内网安全 进程行为分析 隧道检测 威胁情报 入侵检测系统 工具使用 实战分析


    0x2c CSRF 跨站请求伪造:伪造请求攻击、绕过手段与底层防御

    Burst1024 2026-07-18T09:02:06 © Burst1024

    Example Image


    本文详细介绍了CSRF(跨站请求伪造)漏洞的原理、攻击方式、防御手段以及常见场景。CSRF攻击利用用户的已登录状态,通过诱导用户访问恶意页面,从而借用户的身份向目标网站发起伪造请求,执行敏感操作如修改密码、转账、删除数据等。漏洞成立的三大必要条件包括:目标站点存在可预测的敏感操作请求、浏览器自动携带Cookie机制、用户处于已登录状态并访问了恶意页面。文章通过DVWA实例,展示了如何通过黑盒探测、漏洞利用(如直接恶意URL和隐藏img标签攻击)以及源码审计来理解和利用CSRF漏洞。此外,还对比了CSRF与XSS的区别,并总结了常见的攻击场景与危害。文章最后强调了CSRF的防御措施,如使用Anti-CSRF Token、校验Referer头、绑定Session与业务逻辑等,并给出了不同防护等级的对比总结,指出在业务层面彻底消除CSRF风险的关键在于结合多种防御手段。

    CSRF Web安全 攻击方法 防御机制 漏洞利用 安全原理 渗透测试 安全开发


    0x2d 新GoSerpent恶意软件针对东南亚政府和外交官进行间谍活动

    爱拍照的老李 2026-07-18T09:00:00 爱拍照的老李

    Example Image


    卡巴斯基研究人员发现了一种名为GoSerpent的恶意软件,该软件自2025年底以来被用于针对东南亚政府和外交机构的网络攻击。GoSerpent旨在实现长期访问和情报收集,通过部署次级负载来收集敏感数据和凭证。该恶意软件能够建立SOCKS5代理服务器,隐藏攻击者的真实IP地址,并部署多种恶意工具,如用于文件收集的ThumbcacheService、用于凭证倾倒的Mimikatz等。攻击者还使用Stowaway和TmcLoader等工具窃取敏感数据。尽管攻击者的最终归属尚不明确,但其技术能力和操作模式与TetrisPhantom相似,后者是一个针对亚太地区政府实体的威胁组织。

    恶意软件攻击 网络间谍活动 东南亚安全威胁 远程访问木马(RAT) 数据泄露 政府网络安全 加密通信 凭证窃取 APT攻击 技术分析


    0x2e 7-Zip漏洞使数百万用户面临远程代码执行风险

    爱拍照的老李 2026-07-18T09:00:00 爱拍照的老李

    Example Image


    7-Zip,作为广泛使用的开源文件归档工具,近日被发现存在一个严重漏洞(CVE-2026-14266),该漏洞可能导致远程攻击者在受影响的系统上执行任意代码。该漏洞源于XZ分块数据的不当处理,攻击者可以通过设计特定的XZ分块数据触发基于堆的缓冲区溢出。尽管攻击需要用户交互,但风险依然严重,因为攻击者可能通过钓鱼邮件等社交工程手段诱使用户打开恶意文件。7-Zip已被全球数百万用户使用,因此该漏洞的影响范围广泛。幸运的是,7-Zip 26.02版本已修复此漏洞,用户应立即更新软件,并采取其他安全措施以降低风险。

    漏洞披露 远程代码执行 开源软件安全 缓冲区溢出 软件更新 社交工程 勒索软件 IT安全最佳实践


    0x2f AnyDesk零日漏洞允许本地攻击者触发拒绝服务

    爱拍照的老李 2026-07-18T09:00:00 爱拍照的老李

    Example Image


    本文报道了AnyDesk软件中的一个零日漏洞,编号为ZDI-26-401和ZDI-CAN-26645,该漏洞可能允许本地攻击者通过利用“发送支持信息”功能触发拒绝服务(DoS)。攻击者需要以低权限用户身份在目标Windows系统上执行代码,尽管漏洞本身不直接提供机密信息访问或代码执行,但可能影响系统可用性。漏洞源于应用程序的“发送支持信息”功能,攻击者可能通过控制服务写入文件的位置来创建任意文件,从而可能导致拒绝服务。Trend Micro的零日倡议(ZDI)于2026年7月8日发布了该漏洞信息,但当时尚无厂商补丁或变通方案。

    远程访问软件漏洞 拒绝服务攻击 本地攻击 零日漏洞 Windows操作系统安全 代码执行漏洞 诊断数据利用 安全响应和补丁


    0x30 CVE复现 | CVE-2026-9256漏洞复现

    凌日网络与信息安全团队LapR1skT 2026-07-18T08:00:00 © LRT凌日

    Example Image


    本文详细描述了一个存在于Nginx的ngx_http_rewrite_module模块中的高危漏洞。该漏洞允许攻击者通过构造包含嵌套捕获组的rewrite规则,触发堆缓冲区溢出。攻击者可以利用此漏洞获取服务器的堆地址和libc基址,为实施远程代码执行(RCE)打下基础。影响版本包括NGINX开源版从0.1.17至1.30.11.31.0,以及NGINX商业版的部分版本。漏洞的产生需要满足特定条件:rewrite指令必须使用包含不同且重叠的PCRE捕获组的正则表达式,例如^/((.))$;该指令必须用于重定向或参数的上下文;替换字符串需引用多个捕获组,如$1$2。攻击者发送精心构造的HTTP请求可触发漏洞,导致堆缓冲区溢出。文章还提供了一个漏洞复现的示例,包括编写Nginx配置文件和docker-compose.yml文件,以及启动和验证漏洞的步骤。最后,文章提供了相关的参考链接,并包含免责声明。

    漏洞复现 网络安全 Nginx漏洞 缓冲区溢出 远程代码执行 代码审计 Docker


    0x31 Windows零日漏洞LegacyHive:非管理员如何劫持管理员账户

    网空闲话plus 2026-07-18T07:14:24 © 网空闲话

    Example Image


    2026年7月,一名名为“NightmareEclipse”的安全研究员披露了一个名为LegacyHive(MSNightmare)的Windows零日漏洞。该漏洞位于Windows用户配置文件服务(ProfSvc)中,允许攻击者以低权限登录时篡改管理员注册表,从而实现权限提升。尽管微软在7月的安全更新中未修复此漏洞,且至今没有CVE编号或官方安全公告,所有受支持的Windows版本都面临风险。研究人员NightmareEclipse对漏洞利用的公开版本进行了限制,但原始漏洞的能力更强大,能够绕过额外的用户凭据检查,并以最高权限操作。LegacyHive的利用涉及复杂的权限检查缺陷和身份模拟,攻击者可以修改管理员账户设置或覆盖自动加载的注册表项,以实现持久化和权限提升。微软对此漏洞表示已知悉,并正在调查,但尚未给出修复时间表。安全专家已发布了针对此漏洞的检测规则,企业应采取措施加强防御,如限制特权账户的本地登录和隔离管理员工作站。

    Windows 漏洞 零日漏洞 权限提升 注册表攻击 PoC 代码 安全更新 内核级操作 安全研究 安全防御


    0x32 奇葩配置漏洞盘点

    夜子安全Sec 2026-07-17T22:47:00 © 夜子

    Example Image


    本文主要讨论了网络安全领域中的奇葩配置漏洞,通过两个实际案例展示了如何在信息收集、弱口令爆破、SQL注入等环节中发现和利用漏洞。第一个案例中,作者通过爆破管理员账号,发现了一个具有SQL验证功能的API接口,并通过构造特定的SQL语句成功获取了数据库中的信息。第二个案例则涉及到一个服务门户的单据编号查询功能,通过破坏参数值,作者获取了大量的身份证号码信息。文章强调了网络安全学习者在进行渗透测试时,需要具备敏锐的观察力和逆向思维能力,以及合法合规地进行安全研究。

    漏洞挖掘 弱口令攻击 SQL注入 爆破攻击 数据泄露 API安全 安全测试


    0x33 紧急安全预警|Grafana OnCall 爆出满分认证绕过漏洞 (CVE-2026-63087),一个请求即可接管告警平台

    杂杂咱谈 2026-07-17T22:04:17 © tuto

    Example Image


    Grafana OnCall,一个由 Grafana 官方开源的事件响应平台,近日被揭露存在一个严重的身份认证绕过漏洞,漏洞编号为 CVE-2026-63087,CVSS 评分高达 9.8(Critical)。该漏洞允许攻击者无需登录账号,通过一个内部 API 获取合法认证 Token,进而创建管理员账户并完全接管 OnCall 平台。攻击者无需身份认证即可远程利用,且无需用户交互即可获得管理员权限。官方已发布安全更新,建议所有用户立即升级至最新版本。该漏洞的原理是 Plugin Install API 未进行身份认证,攻击者可以通过发送 POST 请求来获取 PluginAuthToken,随后调用所有内部 API,包括创建管理员账户、修改系统配置等。虽然目前野外利用案例尚未发现,但由于漏洞的严重性和易用性,所有使用 Grafana OnCall 1.16.11 及以下版本的组织应立即采取行动。

    认证漏洞 Grafana OnCall 开源软件安全 事件响应平台 远程攻击 高危漏洞 漏洞利用 安全更新


    0x34 浅析shellcode

    正在思考ing 2026-07-17T20:16:53 studying-egg

    Example Image


    本文详细介绍了如何编写和提取shellcode,并通过加载器实现弹窗功能。作者首先分析了在shellcode制作过程中如何绕过安全软件对GetProcAddress和LoadLibraryA这两个API的检测,通过Windbg调试工具,深入剖析了进程的TEB、PEB、Ldr等结构,以及如何从PEB中找到kernel32.dll的基址和导出表,进而获取GetProcAddress和LoadLibraryA的地址。接着,作者介绍了如何修改程序入口点和合并段,以方便提取shellcode,并关闭Spectre缓解措施等安全保护。最后,作者通过具体的代码示例,展示了如何使用提取出的shellcode,通过加载器运行,实现弹窗功能,并向世界打招呼。整个过程详细记录了shellcode的编写、提取和运行的关键步骤,对于网络安全学习者来说是一个很好的实践案例。

    shellcode PE文件格式 API调用 反调试 内存操作 Windows安全


    0x35 HVV护网行动:资产台账梳理

    成渝Sec 2026-07-17T20:00:00 © 成渝Sec

    Example Image


    本文详细介绍了HVV护网行动中的资产台账梳理过程。首先,通过信息收集工作获取大量信息,并使用WebBatchRequest工具进行域名存活探测和简单的banner识别。文章展示了如何使用AWK工具整理域名信息,并通过多种方法判断目标是否存在CDN,包括多地ping、nslookup和Header响应头法。此外,还介绍了绕过CDN获取真实IP的方法,如通过邮箱、DNS历史记录、子域名挖掘和SSL证书透明度日志等。文章强调了这些技术仅用于学习交流与学术研究,并严禁用于非法目的。

    信息收集 CDN分析 真实IP获取 网络探测 安全工具 网络安全原理 绕过防护


    0x36 实战sql盲注小技巧

    进击的HACK 2026-07-17T19:25:53 xianke

    Example Image


    在网络安全实战中,面对一个只能通过DNSlog进行盲注的SQL Server数据库注入场景,由于目标机器杀软和EDR防护严密,只有DNS出网,导致命令执行回显非常缓慢。文章详细描述了解决这一问题的过程。首先,通过编写VBScript脚本,利用文件读取和DNS查询的方式,将本地文件内容转换为十六进制字符串,并通过DNS查询发送到指定的DNSlog平台。然后,使用certutil命令将脚本转换为VBScript格式,并将要执行的命令写入文件中。通过运行VBScript脚本,实现命令执行和结果回显。最后,为了方便地获取命令回显,编写了一个Python脚本,通过高并发的方式从DNSlog平台抓取并解密回显内容。文章还探讨了其他一些尝试的命令和方法,如使用HTTP外带命令和条件判断法等。整个过程展示了在受限环境下如何利用DNSlog进行命令执行和结果获取的技巧。

    SQL注入 盲注 SQL Server DNSlog 命令执行 反向_shell 外带技术 Base64编码 高并发


    0x37 TP-Link Kasa摄像头漏洞使攻击者能够窃取管理员凭证和地理位置数据

    安全圈的那点事儿 2026-07-17T19:15:00 © 网络安全9527

    Example Image


    TP-Link近期披露了其Kasa EC70和EC71智能摄像头型号的两个严重漏洞,CVE-2026-9770和CVE-2026-13230,这些漏洞分别影响设备固件版本4。CVE-2026-9770是一个硬件加密密钥泄露漏洞,允许攻击者解密通信并拦截敏感数据,CVSS评分为8.6。CVE-2026-13230漏洞则泄露地理位置数据,CVSS评分为5.3。尽管需要本地网络访问,但这些漏洞可以与其他网络立足点结合使用,增加攻击风险。TP-Link已发布固件补丁,建议用户升级以降低风险。

    硬件安全漏洞 固件漏洞 中间人攻击(MITM) 凭证泄露 地理位置数据泄露 隐私风险 横向移动风险 物联网(IoT)安全 软件补丁管理


    0x38 NGINX曝三枚高危漏洞,最严重可远程执行代码

    FreeBuf 2026-07-17T18:00:00

    Example Image


    F5公司近日披露了三个影响NGINX Plus和NGINX Open Source的高危漏洞,包括CVE-2026-42533、CVE-2026-60005和CVE-2026-56434。这些漏洞可能导致内存破坏、工作进程崩溃,甚至在最坏情况下执行任意代码。CVE-2026-42533被评定为最高风险,攻击者可以通过构造的HTTP请求触发堆缓冲区溢出。CVE-2026-60005和CVE-2026-56434分别涉及未初始化内存泄漏和释放后使用的问题。受影响的版本包括NGINX Plus 37.x和NGINX Open Source 1.x。F5建议用户尽快更新到修复版本,并采取命名捕获等缓解措施。

    漏洞披露 代码执行 内存破坏 Web应用防火墙 网络安全漏洞 系统安全 服务器安全 安全补丁 安全更新 高危漏洞


    0x39 【高危漏洞预警】SonicWall SMA1000未授权命令注入漏洞CVE-2026-15410

    飓风网络安全 2026-07-17T17:55:24 jufeng

    Example Image


    本文针对SonicWall SMA1000系列安全接入网关的管理Web模块存在的未授权命令注入漏洞(CVE-2026-15410)进行了详细分析。该漏洞允许攻击者无需身份认证,通过发送特制HTTP请求即可注入操作系统命令,获得root权限并完全接管设备。漏洞存在于所有未安装2026年7月官方安全补丁的12.x系列固件版本。文章深入探讨了漏洞的成因、技术细节、攻击路径、影响范围和风险评估,并提供了官方补丁修复、临时缓解措施和入侵排查方案。此外,文章还强调了不同优先级场景下的应急处置建议,以帮助网络安全人员及时响应和处理该漏洞。

    安全漏洞 命令注入 边界安全 VPN安全 固件升级 应急响应 网络安全法


    0x3a 记红队样本IDA自动化分析

    安全天书 2026-07-17T16:53:04 © Hello888

    Example Image


    本文主要讨论了网络安全领域中的逆向分析和恶意软件分析技术。文章首先强调,所涉及的技术和工具仅用于合法的安全测试和防御研究,严禁用于非法入侵或攻击他人系统。接着,文章以一个白加黑DLL样本为例,介绍了使用die工具进行查壳分析的过程,发现样本未加壳后,采用IDA自动化分析。分析过程中,文章指出单纯使用口语化提示词难以有效分析混淆后的白加黑DLL,因此需要调整提示词,重点关注导出函数、DllMain函数、内存分配、修改内存属性和执行内存的关键代码。文章总结了在静态分析被加壳或混淆的DLL时,分析难度较大,并提到使用Skill可能效果更好。此外,文章还介绍了“红蓝偶像练习生小圈子”,该圈子主要研究方向包括渗透测试、红蓝对抗、钓鱼手法思路、武器化等,圈内分享红队技术文章、攻防经验总结以及自研工具与插件,并列举了多种红队工具和文章,如HeavenlyBypassAV、HeBypassAV、Heavenly自动化红队后渗透工具免杀生成器等。

    逆向工程 样本分析 网络安全 恶意软件分析 自动化工具 免杀技术 红队技术


    0x3b 0188.黑客如何发现并攻击存在漏洞的网站:完整技术解析

    Rsec 2026-07-17T16:25:24 © MainEkHacker

    Example Image


    本文深入解析了黑客如何发现并攻击存在漏洞的网站。文章首先强调了侦察阶段的重要性,并介绍了两种攻击者选择目标的方式:目标优先和漏洞优先。接着,详细描述了被动侦察和主动侦察的过程,包括WHOIS查询、DNS枚举、端口扫描、技术指纹识别、内容发现和目录暴力破解等技巧。文章还讨论了攻击者如何确定目标优先级,以及如何选择最薄弱的环节进行攻击。最后,提出了防御者应该采取的措施,包括定期清点子域名、关闭测试环境、轮换密钥、打补丁和减少信息泄露等,以增强网站的安全性。

    网络安全研究 漏洞评估 黑客攻击技术 侦察与防御 道德黑客 漏洞赏金计划 漏洞利用 安全工具 技术解析


    0x3c n8n 令牌交换漏洞导致攻击者以其它颁发者的用户身份登录

    代码卫士 2026-07-17T16:14:58 Swati Khandelwal

    Example Image


    代码卫士报道,工作流自动化平台n8n存在一个严重的令牌交换漏洞(CVE-2026-59208),该漏洞允许攻击者以其他颁发者的用户身份登录。漏洞源于n8n在登录时错误地分发了账户,导致系统在信任多个外部令牌颁发者时,仅根据JWT中的sub声明匹配本地用户,而忽略了iss声明。攻击者可以利用来自一个颁发者的有效令牌,只要sub值属于另一个颁发者下的用户,就可以冒充该用户登录。n8n在6月24日发布了修复方案,并致谢了发现该漏洞的GitHub账户。该漏洞的影响范围有限,主要涉及OEM部署场景中配置了信任多个颁发者的情况。n8n建议用户升级到最新版本或缩减颁发者列表作为临时措施。

    身份验证漏洞 令牌交换漏洞 企业版安全漏洞 外部令牌颁发者信任问题 身份绑定漏洞 JWT(JSON Web Token)安全 安全修复与补丁 软件开发安全


    0x3d 【漏洞分析】ibaPDA GenuineChannels 反序列化漏洞

    博智非攻研究院 2026-07-17T15:47:03 © 博智非攻研究院

    Example Image


    本文分析了ibaPDA GenuineChannels服务的反序列化漏洞(CVE-2026-8024),这是一个严重的安全漏洞,CVSS评分达到9.8/9.3。该漏洞存在于ibaPDA 1.0.0至8.13.x版本和ibaDatCoordinator 1.0.0至4.0.6版本中。漏洞允许攻击者无需认证即可远程执行任意代码。分析揭示了漏洞的成因,包括未经身份验证的连接握手、默认安全会话形同虚设、BinaryFormatter反序列化不可信数据等问题。文章还讨论了漏洞的攻击链路、调用栈,并提供了修复建议,包括升级到最新版本、网络隔离和监控审计等。

    工业控制系统安全 反序列化漏洞 远程代码执行(RCE) CVE编号 安全漏洞分析 .NET框架安全 漏洞利用 安全防护建议


    0x3e 实战漏洞挖掘 + 护网红队双模 -- rpt-skill

    Web安全工具库 2026-07-17T15:32:33 K1ngfisherk

    Example Image


    本文介绍了一款名为RPT-skill的网络安全实战漏洞挖掘和护网/HVV授权红队使用的Claude Code skill工具。该工具提供双模工作流,包括SRC/众测模式和护网/HVV授权红队模式。SRC/众测模式适用于黑盒挖单点漏洞,并按照信息收集、资产枚举、漏洞测试和报告的流程进行。护网/HVV授权红队模式则在有授权书和指定靶标的情况下,进行完整的杀伤链攻击。工具内置了丰富的知识库,包括攻击playbook、payload、绕过WAF/EDR的方法等。RPT-skill集成了MCP工具集,提供浏览器自动化、CDP调试、网络拦截等能力。此外,还内置了触发词,方便用户根据不同的安全需求进行操作。

    漏洞挖掘 红队实战 SRC众测 网络安全工具 自动化测试 攻击方法论 信息收集 WAF绕过 渗透测试


    0x3f 【已复现】SonicWall SMA1000 服务器端请求伪造漏洞(CVE-2026-15409)安全风险通告

    奇安信 CERT 2026-07-17T15:28:04

    Example Image


    本文针对SonicWall SMA1000服务器端请求伪造漏洞(CVE-2026-15409)进行了详细分析。该漏洞由于Work Place界面对用户输入的URL参数验证不充分,使得未经身份验证的远程攻击者能够构造恶意请求,迫使SMA1000设备向指定地址发起请求,可能导致敏感信息泄露、内部网络探测或作为跳板攻击内网其他系统。奇安信CERT已监测到该漏洞在野利用,并提供了漏洞详情、影响范围、复现情况以及处置建议,包括升级到安全版本、限制访问范围、部署WAF规则等措施。同时,还提供了相关参考资料和时间线,提醒用户关注并及时采取防护措施。

    服务器端请求伪造(SSRF) 安全漏洞 企业级安全设备 远程访问安全 奇安信 安全风险通告 漏洞利用 安全补丁


    0x40 关于微软SharePoint存在远程代码执行漏洞的安全公告

    CNVD漏洞平台 2026-07-17T14:43:32 © CNVD

    Example Image


    2026年7月16日,国家信息安全漏洞共享平台(CNVD)收录了微软SharePoint的一个远程代码执行漏洞(CNVD-2026-27933,CVE-2026-58644),该漏洞允许未经授权的攻击者通过网络远程执行代码。微软已发布更新补丁以修复此漏洞,并确认了漏洞的野外利用情况。受影响的SharePoint版本包括SharePoint Server Subscription Edition、SharePoint Server 2019和SharePoint Enterprise Server 2016。CNVD建议所有受影响的用户立即更新补丁以防止潜在的安全威胁。

    远程代码执行漏洞 微软SharePoint 高危漏洞 软件补丁 内容管理系统 网络信息安全 企业级应用 漏洞利用


    0x41 AI驱动逆向分析系统遭遇新型Prompt Injection攻击:攻击者可操纵安全AI生成错误分析结果

    Khan安全团队 2026-07-17T14:19:16 © 忍者

    Example Image


    近日,美国海军研究生院的研究人员揭露了一种新型攻击技术,即针对AI驱动的逆向分析系统的Prompt Injection攻击。攻击者通过在恶意二进制文件中植入隐藏的提示词注入指令,诱导AI分析系统产生错误判断,从而绕过恶意软件检测流程。这一攻击利用了AI分析工具如Ghidra、IDA Pro等接入大语言模型(LLM)的能力,将攻击面从传统软件漏洞扩展至AI安全分析链路。攻击者可能通过构造专门欺骗AI的恶意样本,影响安全运营系统、恶意软件分析平台和自动化安全运营系统的判断结果。文章分析了攻击背景、技术细节、影响以及检测与防御建议,强调AI安全分析面临的新威胁,并提出了相应的防御措施。

    AI安全 逆向工程 恶意软件分析 Prompt Injection攻击 自动化安全运营 安全分析 AI攻击 安全防御


    0x42 Windows 管理员到内核的权限提升(CVE-2024-21338)

    securitainment 2026-07-17T13:50:00 Rafael

    Example Image


    CVE-2024-21338 是一个全新的 Windows "管理员到内核"权限提升漏洞,由 Avast 的 Jan Vojtěšek 提交,并于 2024 年 2 月 13 日在补丁星期二期间由 Microsoft 公布。该漏洞允许恶意行为者,例如 Lazarus 组织,通过其 FudModule.dllrootkit 获取内核访问权限。此漏洞利用了系统中已安装的 Windows 驱动程序 AppID.sys(原本由 Windows AppLocker 使用),通过 IOCTL 通信调用其内部的 AipSmartHashImageFile 函数。攻击者通过发送精心构造的输入缓冲区,利用该函数破坏 _KTHREAD 线程上下文中的 PreviousMode 字段,该字段用于指示系统调用是由内核还是用户模式发起的。通过这种方式,攻击者可以调用直接系统调用(如 Nt、Zw),从而获得对操作系统内核的未授权访问权限。Lazarus 组织利用此漏洞绕过了 EDR 和杀毒软件等传统安全措施。Microsoft 在其 2 月更新中发布了关键补丁,通过在 AipSmartHashImageFile 调用之前添加 ExGetPreviousMode 检查来修复该漏洞,防止用户模式发起的调用触发该函数。该漏洞的研究有助于理解此类特定漏洞如何在野外发生,并突显了网络安全专业人员与威胁行为者之间持续的猫鼠游戏。

    Windows 漏洞 权限提升 驱动程序漏洞 内核漏洞 令牌模拟 内存破坏 内核控制流防护 (kCFG) 管理模式执行防护 (SMEP) 恶意软件 安全研究


    0x43 服务器被入侵别乱重启!完整应急响应排查全流程,取证不翻车

    疆来攻防 2026-07-17T13:07:19

    Example Image


    本文详细介绍了网络安全应急响应的全流程,从入侵排查到取证溯源。在网络安全威胁日益复杂的今天,传统的防护设备如防火墙和IDS已无法完全阻止入侵。应急响应被视为网络安全的“消防队”,要求团队在事件发生时迅速定位攻击入口、梳理攻击链路、清除恶意程序、恢复业务正常,并通过溯源与加固避免二次事件。文章首先概述了应急响应的六个核心阶段:准备、检测、抑制、根除、恢复和跟进。接着,文章分别针对Windows和Linux平台,提供了实战的入侵排查方法,包括攻击链路还原、分层排查实操等。此外,文章还介绍了恶意病毒的处置实战,包括挖矿病毒和勒索病毒的处置原则和步骤。最后,文章强调了取证备份和态势感知建设的重要性,以及应急响应的最终目标是实现事前预警、事中阻断和事后溯源的全流程防护。

    网络安全应急响应 入侵检测与排查 恶意软件处理 系统安全加固 取证分析 态势感知 Windows/Linux安全 攻击链路分析 安全工具


    0x44 熵密杯专题|对称密码之CBC模式详解

    利刃信安 2026-07-17T10:30:00 密安学社

    Example Image


    本文深入解析了SM4-CBC模式在熵密杯对称密码赛道中的应用,重点围绕比特翻转、填充预言和CBC-MAC三大高频考点展开。文章从解题视角出发,详细拆解了CBC模式的核心攻击原理、解题步骤、国密细节以及命题变式。针对比特翻转篡改攻击,文章阐述了如何通过修改密文块来精准影响明文块,并提供了标准解题步骤和命题变式。对于填充预言攻击,文章解释了如何利用解密端的填充校验侧信道逐字节还原明文,并介绍了标准解题步骤和命题变式。最后,文章探讨了原生CBC-MAC变长消息伪造的攻击原理和标准解题步骤,同时强调了国密环境下的注意事项和做题备考建议。

    对称加密 SM4算法 CBC模式 密码学攻击 网络安全 国密标准 实战分析


    0x45 内网横向移动检测与阻断完整防守手册

    维度攻防 2026-07-17T09:19:11 © 维度攻防

    Example Image


    本文深入探讨了内网横向移动的检测与阻断策略,强调了其在网络安全防护中的重要性。文章指出,横向移动是攻击者在突破外网边界后,通过内网多跳渗透逐步扩大控制范围的关键步骤。文章分析了内网横向移动的常见问题,如加密流量遮挡、运维行为混淆和内网资产盲区等,并提出了相应的防守方案。方案包括横向移动攻击逻辑、高频横向移动攻击技术、三层检测体系、阻断策略和实战复盘。此外,文章还介绍了完整的横向移动防御工具箱,强调通过凭据防护、横向行为检测、AD攻击路径分析和网络隔离防护等措施,构建分钟级阻断封控流程,以应对复杂的网络攻击环境。

    网络安全防护 内网安全 横向移动 攻击手法 检测与阻断 安全策略 实战分析 工具与技术 安全响应 企业安全


    0x46 Brute Force 暴力破解:全难度爆破与 Intruder 进阶实操

    Burst1024 2026-07-17T09:01:58 © Burst1024

    Example Image


    本文详细介绍了如何使用Burp Suite进行Web安全测试,特别是针对DVWA靶场的暴力破解实验。文章首先讲解了代理环境的搭建,包括Burp Suite证书的导出和浏览器代理插件的配置,以及如何使用Intercept模式和HTTP history查看抓包记录。接着,以DVWA的Brute Force模块为例,逐步演示了如何使用Intruder模块进行暴力破解攻击,包括抓取登录数据包、配置载荷、设置资源池并发提速优化、启动攻击和分析结果等步骤。文章还深入探讨了Intruder模块的核心功能、攻击模式选择、Payload类型、资源池配置和攻击结果分析等内容。此外,文章还介绍了Repeater模块的详细使用方法,包括三种视图切换、关键参数解读和实操验证等。最后,文章分析了DVWA Brute Force模块(High)和(Impossible)级别的防护机制,包括Anti-CSRF Token机制、多重SQL注入防护、账户锁定机制和密码加密存储等,并提出了真实业务场景的防护建议。整个过程强调了流量分析、工具使用和防护机制的重要性,为网络安全学习者提供了实用的实验指导和理论支持。


    0x47 CVE-2026-50343:Windows InstallService本地权限提升漏洞分析

    黑白之道 2026-07-17T08:41:00 © Violet Walker

    Example Image


    本文详细分析了CVE-2026-50343,一个影响Windows InstallService组件的本地权限提升漏洞。该漏洞由安全研究员Daniel Wade发现,允许标准用户通过注册表权限错误配置,将恶意插件状态写入到特定路径,进而触发SYSTEM级DLL加载,实现本地最高权限执行。漏洞CVSS评分为7.8(高危),影响Windows 11 25H2版本。攻击者可以通过将恶意DLL放置在可读位置,并修改注册表项来利用此漏洞。微软已于2026年7月14日发布安全更新修复此漏洞,同时提供了一些临时缓解措施,如限制交互式登录、监控异常进程和应用最小权限原则等。

    Windows漏洞 本地权限提升 注册表安全 DLL注入 安全更新 漏洞披露 安全最佳实践


    0x48 AWS持久化机制全解析

    云原生安全指北 2026-07-17T08:35:00 Dubito

    Example Image


    本文详细分析了在 AWS 环境中攻击者常用的几种持久化技术,旨在帮助安全学习者和从业者理解和应对云环境中的安全威胁。文章首先概述了 AWS 持久化问题的严重性,指出攻击者可以利用 IAM 策略、Lambda 函数和联邦会话等手段,在环境快速变化时嵌入并维持访问权限,形成长期存在的隐形立足点。接着,文章深入探讨了 IAM 用户创建、凭证添加和权限分配等持久化技术,以及如何通过 CloudTrail 日志和 LEQL 查询来调查和应对这些活动。此外,文章还分析了修改 Assume Role 策略、滥用 Lambda 函数和创建联邦用户会话等持久化技术,并提供了相应的调查步骤和修复建议。最后,文章强调了定期审查 IAM 权限、信任策略和基于资源的策略的重要性,并建议使用服务控制策略(SCP)来实施预防性护栏。通过这些措施,组织可以有效地检测和响应 AWS 中的可疑活动,遏制被入侵身份,并加固云环境以防重复滥用。

    AWS 安全 持久化攻击 身份与访问管理 (IAM) 安全令牌服务 (STS) Lambda 安全 CloudTrail 事件响应 检测逻辑 策略与配置


    0x49 记一次支付金额篡改漏洞的挖掘实录

    菜鸟学信安 2026-07-17T08:30:00 tangkaixing

    Example Image


    本文详细记录了一次针对支付金额篡改漏洞的挖掘过程。作者通过对一个聚合了多种服务的小程序支付链路进行分析,发现支付请求的签名能力实际上是由客户端本地完成的,而非服务端私钥生成。通过逆向分析客户端加密配置,作者成功恢复了本地配置和签名算法,并伪造了合法请求,最终验证了在真实业务订单付款阶段可以成功篡改金额。文章深入探讨了漏洞的原理,指出该漏洞的危险性在于其满足了三层条件:签名边界失效、业务订单绑定失效和金额绑定失效。作者强调了在挖掘漏洞时的思路,即先确认签名边界,再看订单绑定,最后看金额绑定,以决定漏洞的定性。

    支付安全漏洞 客户端安全 签名机制漏洞 应用程序安全 逆向工程 漏洞挖掘 加密算法滥用 业务逻辑漏洞


    0x4a SilverFox 利用八阶段攻击链部署 ValleyRAT 内核级 Rootkit 威胁情报分析报告

    威胁情报Z分析 2026-07-17T08:13:00 © Z

    Example Image


    近期,安全研究人员揭露了名为SilverFox(银狐)的威胁组织发起的新一轮高隐蔽攻击活动。该组织通过伪装合法软件安装包,投递远程访问木马(RAT)ValleyRAT,并加载Windows内核级Rootkit,以实现绕过安全软件、长期驻留和深度控制受害主机。攻击链包含多个隐藏层级,从初始诱导下载到内核驱动加载,每一步都旨在降低检测概率。SilverFox长期利用中文互联网生态进行攻击,包括伪造热门软件官网和恶意安装程序。攻击流程包括假冒软件传播、多阶段加载、ValleyRAT加载、漏洞驱动加载、Kernel Rootkit驻留、关闭安全防护以及远程控制或数据窃取。该攻击活动利用合法软件伪装、签名驱动或漏洞驱动进入内核层,并部署Rootkit隐藏恶意行为。

    APT攻击 Rootkit 远程访问木马(RAT) 恶意软件分发 社会工程学 DLL劫持 内核漏洞利用 安全软件绕过 数据窃取


    0x4b Linux 失陷主机一键应急排查>蓝队应急响应 / Incident Response / Linux 主机取证

    夜组安全 2026-07-17T07:30:00 A4n9g7e2l

    Example Image


    本文介绍了一款名为XWAY IR的Linux失陷主机一键排查脚本,该脚本旨在帮助蓝队/应急响应工程师快速评估疑似失陷主机上的入侵痕迹。XWAY IR具有零外部依赖、纯命令行可视化、13个排查模块等特点,覆盖挖矿、Webshell、Rootkit、横向移动等多种主流场景。脚本不修改主机,运行后不留下任何文件。版本3.0增加了37个检查模块、7类隧道检测、6类暴力破解等功能,并基于NOP Team的《Linux应急响应手册 v2.0.2》进行集成。文章还提供了脚本的使用效果预览,包括风险评分、横向移动分析结论等,并说明了脚本适用的场景和注意事项。

    Linux Security Incident Response Forensics Blue Team Security Tools Malware Detection Network Security Privilege Escalation Container Security Security Best Practices


    0x4c 到底怎么才能发现那些隐蔽的SOCKS隧道?SpecterOps放出了ProxyWatch

    幻泉之洲 2026-07-17T07:24:00

    Example Image


    本文探讨了网络安全领域中SOCKS代理隧道的使用及其检测挑战。攻击者利用SOCKS代理隧道进行横向移动和远程代码执行,而防御方往往依赖于静态指标或进程-端口基线进行检测。SpecterOps的开源工具ProxyWatch提供了一种新的检测思路,通过分析进程的行为模式并结合本地机器学习进行校准,帮助识别C2会话、代理隧道和信标行为。文章分析了SOCKS协议的工作原理,以及攻击者如何利用代理隧道绕过EDR检测。同时,文章还介绍了代理隧道在APT组织和黑客工具中的应用,以及红队和紫队在检测代理执行方面的不同视角。ProxyWatch通过监控进程的行为特征,如原始套接字使用、回环地址使用、周期性回调等,结合机器学习模型进行分类,有效识别代理隧道。此外,文章还提到了ProxyHound和Contour等工具,用于分析进程关系和探测网络出口路径。这些工具的运用有助于防御方更好地检测和防御代理隧道攻击。

    SOCKS代理 C2会话 代理隧道 信标行为 EDR检测 端点检测 ProxyWatch工具 行为分析 机器学习 红队战术 紫队评估 网络出口 TTPs 非恶意代理


    0x4d 六边形靶场 RCE 下篇完结:最短命令与落盘外带

    六边形攻防安全 2026-07-17T07:06:00 © 网安布道师

    Example Image


    本文详细分析了六边形攻防靶场Web → Rce系列中的三个难度级别题目,主要针对输入形态的过滤对抗进行探讨。第九题rce-bypass_senstive主要分析了通过敏感词黑名单过滤,以及如何通过Base64编码、命令名拆分和逻辑运算符绕过限制,实现命令执行。第十题rce-no_echo探讨了在shell_exec不输出命令返回值的情况下,如何利用cp等命令将flag文件落盘,再通过浏览器访问获取flag。第十一题rce-bypass_slash分析了通过禁止/符号进行过滤,以及如何利用Base64编码管道执行命令进行绕过。第十二题rce-limited_length探讨了在命令长度限制为3个字符的情况下,如何通过多次短命令操作累积,利用nl和通配符展开文件名,实现flag读取。第十三题rce-limited_length1则分析了在命令长度限制为4个字符的情况下,如何通过>cat和/*组合,绕过关键字黑名单和长度限制,实现flag读取。文章总结了每个题目的过滤点和绕过思路,强调了过滤输入形态与最终命令语义的区别,以及如何利用可写目录和通配符展开等技巧进行绕过。

    Web安全 漏洞利用 命令注入 过滤绕过 PHP Web渗透测试 六边形攻防靶场


    0x4e C盘深度清理工具 3.6,流氓行为、小偷行为、大文件一站式清理

    网络侦查研究院 2026-07-17T06:42:00 © 子午猫

    Example Image


    本文介绍了一款名为C盘深度清理工具3.6的免费Windows清理工具。该工具旨在解决用户在C盘清理过程中遇到的问题,如清理效果不佳、流氓软件行为、小偷行为(如后台挖矿、流量劫持)以及大文件清理等。工具具备以下核心功能:流氓行为分析、小偷行为检测、大文件清理、常规深度清理、系统命令清理等。此外,工具还提供了安全说明,确保不会删除用户个人文档、卸载软件主程序或结束核心编辑与防护进程。文章还提供了下载链接和获取方式,并附有工具的界面截图和功能说明。

    软件安全 恶意软件检测 系统清理 用户隐私保护 网络安全意识


    0x4f 空白页到高危漏洞——众测中的偶然发现

    小叶Sec 2026-07-16T22:09:43 eagle

    Example Image


    本文记录了一次从空白页到发现高危漏洞的网络安全测试过程。测试者通过目标小程序和hunter工具确定了资产,但发现页面所有功能均无法使用。通过分析页面和目录扫描,测试者发现目标使用了layui框架和SpringBoot后端框架,并通过Actuator模块找到了漏洞入口。通过heapdump文件,测试者发现了包含密码的敏感信息,但由于数据库连接问题,未能成功利用。文章强调了在渗透测试中不应忽视空白页面,并提醒测试者注意潜在的高危漏洞。

    漏洞挖掘 众测分析 SpringBoot漏洞 信息泄露 渗透测试 API安全 JavaScript安全


    0x50 空白页到高危漏洞——众测中的偶然发现

    信安笔录 2026-07-16T22:03:19 © eagle

    Example Image


    本文记录了一次从空白页到高危漏洞的众测发现过程。文章首先说明了免责声明,然后描述了通过目标小程序和hunter工具确定目标资产,发现页面无法正常使用,接口也无法访问。接着,作者根据目标使用layui和SpringBoot框架的信息,进行了目录扫描,并成功发现了SpringBoot的Actuator模块。通过Actuator模块中的heapdump文件,作者发现了一个可能包含敏感信息的接口。文章详细描述了如何通过heapdump文件中的密码信息进行尝试连接数据库,但最终因内网连接限制而未能成功。作者强调了在进行渗透测试时,不要忽视空白页面,因为这些页面可能隐藏着高危漏洞。文章最后提到了一些敏感信息,并鼓励读者关注作者。

    漏洞挖掘 众测 渗透测试 SpringBoot Java安全 个人信息泄露 漏洞利用


    0x51 C2木马动态免杀360

    跃迁Sec 2026-07-16T21:56:41 © 跃迁

    Example Image



    0x52 CyberStrikeAI 新增资产管理:从零散目标到可持续维护的资产基线(文末附八群二维码)

    低调学安全 2026-07-16T21:24:56 © 学安全也就图一乐

    Example Image


    CyberStrikeAI新增的资产管理功能旨在解决网络安全中资产管理的痛点,即发现后的资产无法形成可持续核对的基线。该功能并非简单的清单,而是通过统一识别、去重和归档不同工具和任务中的目标,回答“有什么”、“查过没有”、“风险在哪里”三个核心问题。资产管理将域名、IP、端口和服务从任务参数提升为可识别、可治理的对象,与项目管理形成互补。通过资产概览、资产库和信息收集三个入口,用户可以查看资产覆盖缺口、资产数量、扫描覆盖情况、协议分布等,并对资产进行维护、扫描和风险评估。系统采用规范化的数据模型和去重策略,确保资产数据的准确性和一致性。此外,资产管理还支持权限控制、Agent原生集成和批量扫描等功能。该功能适用于外部攻击面持续跟踪、项目范围隔离、高危漏洞应急排查、扫描覆盖治理和多人协作等场景,帮助用户建立可持续的资产基线,提升网络安全防护能力。

    资产管理 端口扫描 网络空间测绘 漏洞扫描 应急响应 资产基线 CMDB FOFA Agent 风险管理 安全运营 数据去重 权限管理


    0x53 2026年,你的剪贴板正在被一只“隐形手”偷窥:新型Android木马伪装成AI系统清理,专偷私钥和助记词

    昆仑AI安全实验室 2026-07-16T20:49:38 © 昆仑AI安全实验室

    Example Image


    本文揭示了2026年一种新型Android木马攻击手段,该木马伪装成AI智能系统清理工具,通过实时监控剪贴板内容,窃取加密货币私钥和助记词。文章分析了这种攻击的技术条件,包括大模型端侧部署、多设备剪贴板同步以及无障碍服务滥用。文章详细解剖了一款名为CleanMaster_Pro的剪贴板木马,从伪装分发、端侧AI识别、隐匿传输到反取证与自毁,揭示了其攻击链的四个层次。同时,文章提供了实战复现和反制方案,并预测了未来剪贴板窃密技术的发展趋势,最后给出了用户和从业者应采取的安全措施。

    Android木马 剪贴板监控 AI技术应用 隐私泄露 移动安全 加密货币安全 恶意软件分析 安全防御策略


    0x54 开源|无需桌面端!WEB版桌面AI渗透智能体 Web 独立版架构解析

    W啥都学 2026-07-16T19:31:55 © 赛赛

    Example Image


    本项目是一个从统领工具中分离出来的AI渗透测试Web控制台,能够脱离桌面端独立运行于Windows、Linux和macOS等跨平台环境中。目前已在Linux 2核2G环境下完成基本开发与测试,运行稳定。核心特性包括:在浏览器内运行Claude Code并支持HexStrike MCP工具链,提供扫描图谱可视化展示AI调用链、扫描流程及工具关系,自动生成Markdown格式的扫描报告并支持目录预览,实时监控任务状态,支持钉钉、Telegram、QQ等社交平台的双向交互,集成NPS npc实现内网穿透,以及统一管理Nuclei、Afrog、HFinger等漏洞库。相比传统命令行工具,该项目提供浏览器即可操作的界面,支持AI自动调用扫描工具,扫描过程可视化,自动生成渗透报告,支持多端访问和团队远程协作。项目要求Python 3.10+和Node.js,推荐使用Docker镜像快速部署,也提供完整源码供二次开发。内置HexStrike Community Edition、Nuclei Templates、Afrog POC等组件,并支持按需扩展。首次启动会生成访问Token,需注意安全保密。该项目仅供合法的网络安全研究、教育学习和授权安全测试使用,严禁用于任何违法活动。

    Web安全 AI安全 渗透测试 工具链 扫描与评估 内网穿透 跨平台 可视化 报告自动化 社交联动 漏洞库管理 Docker 开源 安全合规


    0x55 微软Entra密码密钥注册在运营商控制的语音钓鱼活动中被滥用

    安全圈的那点事儿 2026-07-16T19:16:00 © 网络安全9527

    Example Image


    本文报道了一起针对微软Entra密码密钥的恶意网络钓鱼活动。攻击者利用包含“passkey”一词的域名注册钓鱼网站,并伪装成微软的登录页面来诱骗用户输入凭据。攻击者通过电话诱导目标用户注册新的通行密钥,并使用操作员控制的网络钓鱼工具包进行实时交互。该工具包能够根据用户的MFA配置推送定制页面,并能够实时调整以控制用户行为。攻击者通过这一手段窃取了受害者的登录凭证,并在受害者不知情的情况下注册了攻击者控制的通行密钥。微软Entra的密码密钥注册被滥用,攻击者试图通过这种方式接管账户并进行数据勒索。组织应采取措施,如启用条件访问策略、监控异常的密码注册,以及进行用户教育来降低此类攻击的风险。

    网络钓鱼攻击 身份认证安全 域注册滥用 MFA绕过 数据泄露风险 社会工程学 云安全 企业安全 安全策略


    0x56 Zoom 修复了可能导致账户被盗用的严重 Windows 漏洞

    安全圈的那点事儿 2026-07-16T19:07:00 © 网络安全9527

    Example Image


    Zoom近期发布了针对Windows平台的Zoom Workplace for Windows软件的安全更新,修复了一个编号为CVE-2026-53412的严重漏洞,该漏洞CVSS评分为9.8,可能被利用导致账户被盗用。此外,该更新还解决了包括CVE-2026-53411、CVE-2026-53410和CVE-2026-53409在内的三个高危漏洞。CVE-2026-53411涉及Zoom VDI Workplace VDI插件,CVE-2026-53410涉及安装和卸载过程中的时间竞争条件漏洞,CVE-2026-53409涉及Zoom Rooms的权限管理不当。这些漏洞可能导致未经身份验证的用户通过网络访问接管账户,或已认证用户通过本地访问提升权限。受影响的Zoom版本包括 Workplace for Windows 7.0.5之前的版本,Workplace VDI Client for Windows 6.5.17和6.6.14版本之前的版本,以及Zoom Rooms for Windows 7.0.5之前的版本。

    软件漏洞 账户安全 远程访问安全 权限提升 Zoom应用安全 操作系统安全 安全更新


    0x57 一封钓鱼邮件,就让公司停摆?6招教你彻底规避钓鱼攻击!

    DeepPhish 2026-07-16T19:00:00 © 深海捕鱼

    Example Image


    本文深入探讨了钓鱼邮件这一网络安全威胁,揭示了其对企业安全的潜在危害。文章指出,钓鱼邮件攻击往往通过伪装成可信的发件人,诱导收件人执行危险操作,从而窃取敏感信息或控制设备。文章详细解析了钓鱼邮件的攻击过程,分为伪装投递、诱导执行和窃密控制三个阶段,并详细阐述了每个阶段的攻击手段。此外,文章还提供了六个识别钓鱼邮件的要点,包括检查邮箱地址、警惕紧急邮件、核验链接、不打开陌生附件、留意语法排版漏洞以及线下二次验证资金操作。最后,文章强调了提高员工安全意识的重要性,并推荐了DeepPhish反钓鱼训练平台作为提升员工安全意识和企业防御能力的解决方案。

    钓鱼邮件攻击 网络安全意识 企业安全防护 恶意软件传播 网络安全培训 邮件安全检测 电子邮件安全


    0x58 宿主级潜伏:伪装搜狗输入法渲染组件的DLL分析

    火绒安全 2026-07-16T18:15:00 © 火绒安全

    Example Image


    火绒安全实验室监测到一款伪装为搜狗输入法渲染进程的恶意DLL样本。该样本通过仿冒软件与钓鱼网站投递,采用DLL侧加载方式植入系统。解密后的第二阶段代码采集主机指纹、上报设备信息完成上线,并下载AES加密插件,通过CLR宿主加载运行。其关联的.NET模块从Bitbucket、GitHub双仓库拉取加密配置,基于硬件信息生成稳定设备标识,可持续轮询远程任务并动态执行内存插件,同时通过命名管道管控插件生命周期。该样本采用全内存执行、Native API动态解析、云托管配置分发等手段规避安全检测,具备完整的远程控制能力。一旦终端感染,该程序可长期寄生在输入法进程中,等待攻击者指令,执行窃取用户隐私等操作。目前,火绒安全产品已可拦截、查杀该恶意程序。

    恶意软件 DLL劫持 网络钓鱼 C&C通信 内存执行 动态解析 反检测技术 配置分发 加密通信 主机指纹


    0x59 某池WAF SQL 注入绕过可行性测试

    陌笙不太懂安全 2026-07-16T17:46:51 鼠鼠保安

    Example Image


    本文详细分析了某池SQL注入攻击检测流程中存在的绕过方法。文章首先介绍了某池的检测流程,包括解析HTTP协议、提取参数、深度嵌套解码、词法分析、语法分析和语义分析等步骤。接着,文章列举了官方公布的历史绕过案例,如使用特定的函数和注释符组合绕过解析,以及利用OR与||语义识别差异进行绕过。文章还详细描述了实验环境,包括某池版本、MySQL版本、中间件版本和开发语言等信息。在Payload构造过程中,文章提出了按照SQL语句的语法结构逐层拆解的方法,包括闭合单引号、找出替代的运算符、确定连接的函数以及验证使用cot、pow函数获取用户名长度等步骤。此外,文章还探讨了垃圾字符绕过、Content-Type混淆绕过和请求头绕过等方法,并详细解释了如何利用WAF与后端在请求解析识别上的一致性差异进行绕过。最后,文章介绍了陌笙安全纷传圈子的内容和福利,包括src挖掘、漏洞挖掘、信息收集、云安全、AI安全等方面的知识库和面试题库等资源。


    0x5a 如何给企业 Agent 上身份?6 种染色技术实现身份授权

    小东安全日记 2026-07-16T17:09:00 © 小东2025

    Example Image


    本文探讨了企业Agent身份治理的重要性,以及如何通过6种身份染色技术实现身份授权。文章首先通过一个真实案例强调了企业内部Agent身份管理不善可能导致的安全风险,接着介绍了什么是Agent身份染色,并对比了人类身份管理和Agent身份管理的差异。文章深入讲解了6种身份染色技术,包括网络层、终端层、应用层、代码层、协议层和系统层的拦截方法,每种方法都详细说明了其原理、适用场景、前置条件、实战经验以及对比分析。最后,文章提供了一个思维导图和选型矩阵,帮助企业在部署Agent身份染色方案时做出决策。

    网络安全策略 身份认证 访问控制 安全审计 安全架构 安全事件响应 代码安全 分布式系统安全 企业安全治理


    0x5b AutoSeg——基于配置分析的K8s网络策略自动生成系统

    明焰安全 2026-07-16T17:00:00 FYRE SHLD

    Example Image


    本文介绍了AutoSeg,一个基于配置分析的K8s网络策略自动生成系统。AutoSeg旨在解决微服务架构中横向移动和网络策略配置困难的问题。文章首先分析了现有网络策略方案的缺陷,如流量采集型方案、源码静态分析方案和人工编写方案的不足。接着,详细介绍了AutoSeg的工作流程和架构,包括配置分析阶段和策略生成阶段。AutoSeg通过分析容器配置文件、环境变量和命令行参数,无需源码和抓包,快速生成可审计、严格最小权限的网络策略。文章还提供了实验结果,验证了AutoSeg在可靠性、精确性、生成延迟和跨异构适配能力方面的优势。最后,讨论了AutoSeg的局限性和生产落地优化建议,强调了其作为K8s集群安全防护体系的一部分的重要性。

    容器安全 Kubernetes安全 网络策略 自动化安全 漏洞防护 配置管理 DevOps安全


    0x5c Frida学习笔记(二十九):Frida 工程化 · TS、模块化、工具集

    泡泡以安 2026-07-16T16:50:12 © 泡泡以安

    Example Image


    本文探讨了如何将 Frida 脚本从单文件进化到工程化项目。随着脚本规模的增长,单文件脚本面临代码重复、可维护性差、无类型检查和无法模块化等问题。为了解决这些问题,本文介绍了使用 TypeScript 和 frida-compile 构建模块化项目的方案。通过 frida-compile,可以将多个 TypeScript 源文件打包成一个单文件 JavaScript 脚本,并生成 Source Map 以支持调试。此外,本文还介绍了如何创建通用工具库和功能模块,以及如何使用 Python 加载器实现会话保活、日志持久化等功能。最后,本文还介绍了如何使用 Chrome DevTools 和 Objection 进行调试和自动化安全评估。

    Frida TypeScript frida-compile 工程化 模块化 类型安全 调试技巧 Python 加载器 Objection


    0x5d Frida学习笔记(二十八):魔改 Frida · 从字节 patch 到环境伪装

    泡泡以安 2026-07-16T16:48:55 © 泡泡以安

    Example Image


    本文详细探讨了在检测到官方 Frida 时,如何通过修改和伪装来绕过检测。文章首先分析了官方 Frida 的易检测性,以及社区中四种成熟的魔改项目(Florida, rusda, strongR-frida, fridare)的原理、优缺点和适用场景。接着,文章深入剖析了 Frida 的六大检测面,包括进程名、线程名、内存字符串特征、端口、注入痕迹和 socket 特征。最后,文章详细介绍了四个级别的魔改方法,从简单的二进制字符串 patch(Level 0)到自研 stealth-injector(Level 2)再到完整的 Magisk 环境(Level 3),每个级别都有详细的操作步骤和局限性分析。文章强调,选择合适的魔改级别需要根据实际情况,够用就停,不要越级。

    Frida 反调试 Android 代码审计 安全研究 Frida-server 检测绕过


    0x5e Page Cache 写入漏洞:从内核提权到容器逃逸

    WgpSec狼组安全团队 2026-07-16T16:26:46 © Kfzz1

    Example Image


    本文详细分析了Copy Fail(CVE-2026-31431)漏洞及其在容器逃逸中的应用。该漏洞允许攻击者通过内核数据路径上的bug修改文件系统的page cache,而无需实际写入磁盘文件。文章首先解释了为什么page cache在容器环境中具有攻击价值,因为容器共享宿主机的内核和page cache,修改共享页可能导致多个容器受到影响。接着,文章深入探讨了Copy Fail漏洞的原理,即通过AF_ALG的splice路径在authencesn模板的错误处理中写入数据到page cache。文章还介绍了两种容器逃逸路径:一是通过修改容器内的exec目标为shebang并利用kubectl exec触发,二是通过修改ld.so并在容器重启时执行payload。最后,文章总结了利用page cache写原语进行容器逃逸的通用步骤,并提到了其他类似的page cache写洞。


    0x5f Vulnhub靶机实战 - GROTESQUE3

    Hash-Sec 2026-07-16T15:04:02 © Hash-Sec

    Example Image


    该网络安全学习案例涉及对IP地址为192.168.68.159的主机进行渗透测试。首先,使用ARP-scan进行主机发现,确认目标IP。接着,通过常规目录扫描未发现有效信息,但通过分析发现一个地图链接,并注意到提示“M D XXXXX”,猜测为MD5加密。随后,将目录字典进行MD5加密并爆破,成功找到一个文件,但内容为空。使用FUZZ技术进一步扫描,成功发现参数名“purpose”。通过端口扫描发现22端口开放,根据MD5提示使用加密密码进行爆破,成功登录SSH。以用户freddie登录后,尝试提权未果,但通过查找SUID文件和定时任务,发现/smbshare文件夹中的内容会被root执行。利用这一特点,编写并上传一个shell脚本,成功获得root权限。整个过程涉及主机发现、目录扫描、密码爆破、提权等多个环节,难度为中级。

    主机发现 信息收集 密码破解 权限提升 内网交互 远程执行 文件操作 提权利用 网络扫描 Fuzzing


    0x60 多个Windows RDP漏洞可致攻击者访问敏感数据

    FreeBuf 2026-07-16T12:42:02

    Example Image


    微软近期发布了安全更新,修复了Windows远程桌面协议(RDP)中的多个信息泄露漏洞。这些漏洞编号分别为CVE-2026-50445至CVE-2026-57979,评级为“重要”,CVSS基础评分为6.5。这些漏洞源于RDP实现中的内存安全缺陷,可能导致攻击者在远程会话期间从系统内存中读取敏感数据。受影响的Windows版本包括Windows 10、Windows 11以及多个Windows Server版本。尽管目前尚未公开已知的概念验证(PoC)攻击或野外利用,但成功利用这些漏洞可能导致攻击者提取数据,如凭据和会话令牌。微软已通过2026年7月补丁星期二累积更新和月度汇总发布官方修复,建议管理员优先部署补丁,并通过强制执行强身份验证、限制网络暴露范围及监控异常RDP活动来限制RDP访问。

    Windows安全漏洞 远程桌面协议(RDP) 信息泄露 安全更新 内存安全缺陷 远程攻击 横向移动 身份认证 漏洞利用


    0x61 严重Cursor 0Day漏洞,恶意Git仓库可自动触发Windows代码执行

    FreeBuf 2026-07-16T12:42:02

    Example Image


    本文详细分析了Cursor 0Day漏洞,这是一个恶意Git仓库可自动触发Windows代码执行的安全漏洞。当用户在Windows上通过Cursor打开一个包含特定Git二进制文件的仓库时,Cursor会自动运行该文件,无需用户交互。该漏洞允许攻击者以用户身份执行任意代码,访问源代码、SSH密钥和云令牌。AI安全公司Mindgard于2025年12月15日向Cursor报告了该漏洞,但截至2026年7月15日,Cursor仍未发布补丁。文章还探讨了该漏洞的利用机制、前置条件、影响范围,以及Cursor和其他供应商对漏洞报告的处理方式。此外,文章还提出了一些应对措施,包括使用AppLocker或Windows应用控制拒绝规则来阻止执行,以及在一次性虚拟机或Windows沙箱中打开不受信任的仓库。

    软件漏洞 代码执行 Git安全 IDE安全 恶意软件分析 安全披露 安全响应 开源安全


    0x62 重磅APT预警|AI批量生成载荷!Armored Likho投放BusySnake窃密木马,电力、政务单位高危

    AI紫队安全研究 2026-07-16T11:59:00 © AI紫队安全研究

    Example Image


    本文报道了一起由Armored Likho团伙发起的APT攻击活动。该团伙利用AI技术批量生成恶意载荷,并投放了自研的BusySnake Python窃密木马。攻击目标包括政府机关、电力和能源调度企业,以及普通用户。攻击者通过LNK高危漏洞和NSIS钓鱼安装包两种渠道入侵,并滥用正规Python环境伪装恶意行为。攻击活动覆盖俄罗斯、哈萨克斯坦和巴西。文章详细分析了该团伙的攻击手法、技术特点、入侵渠道和防御建议,强调了政企IT和运维人员应立即进行自查,并提出了分层落地防御方案,包括全员基础防线、运维终端加固、网络边界防护和疑似中毒应急处置步骤。

    APT攻击 恶意软件 AI生成载荷 钓鱼攻击 电力系统安全 政府机构安全 网络安全漏洞 加密货币安全 数据窃取 企业网络安全


    0x63 【论文分享】思考更深,生成更强:基于数据流聚合与工作流分解的模糊测试驱动自动生成

    奇安信技术研究院 2026-07-16T11:39:00 星图实验室

    Example Image


    本文介绍了SynapseFlow,一个基于数据流聚合和分阶段工作流分解的自动化Harness生成工具,旨在解决现有基于LLM的Harness生成方法在函数选择和数据流感知方面的缺陷。SynapseFlow首先通过函数语义标注和结构体流图构建,提取出函数三元组(包含输入流函数、处理函数和辅助函数),以准确识别协同测试的函数集合。随后,它将Harness生成分解为四个阶段(函数文档生成、结构体代码片段拼接、粗略代码组装、格式转换与代码优化),并引入分阶段回滚算法,以避免LLM幻觉累积放大。实验评估表明,SynapseFlow在25个真实开源C项目上,相较于OSS-Fuzz-Gen、CKGFuzzer和PromeFuzz,显著提升了分支覆盖率和函数覆盖率(分别提升3.07倍、1.71倍、4.26倍和4.97倍、2.33倍、1.52倍),并提高了漏洞触发率(分别提升1.77倍、1.51倍、1.36倍)。此外,SynapseFlow成功发现了7个此前未知的漏洞,证明了其在漏洞挖掘方面的有效性。这项工作为自动化生成高质量的Harness提供了新的思路,有助于提升模糊测试的效率和覆盖范围。

    模糊测试 自动化 软件安全 C语言 数据流分析 大型语言模型 漏洞挖掘 程序分析 性能优化


    0x64 [EDU]一次偶遇kkFileView

    略懂安全的三秋 2026-07-16T11:28:43 © 略懂安全的三秋

    Example Image


    本文记录了一次网络安全学习者在渗透测试过程中对kkFileView软件的发现。作者首先尝试通过密码爆破登录,但由于没有验证码,此方法失败。接着,作者发现目标系统接口较少,且大部分返回401错误。在检查JavaScript文件未发现有价值信息后,作者进行了目录扫描,成功发现了kkFileView软件。进一步分析后,作者发现了SSRF(服务端请求伪造)和任意文件读取漏洞,并尝试利用上传HTML文件进行XSS攻击。最后,作者发现了任意文件删除功能,并提供了利用该功能进行攻击的URL和密码。文章还简要介绍了kkFileView软件支持的文件类型和功能。

    漏洞分析 Web应用安全 目录扫描 密码爆破 XSS攻击 任意文件删除 文件上传漏洞 安全测试


    0x65 Flowise customMCP 远程命令执行漏洞

    Nday Poc 2026-07-16T10:57:54 Superhero

    Example Image


    本文详细分析了Flowise customMCP远程命令执行漏洞。该漏洞存在于Flowise customMCP接口,攻击者可以未经身份验证通过该漏洞在服务器端执行任意代码,从而写入后门并获取服务器权限。文章首先概述了漏洞的基本情况,包括漏洞利用难度和影响。接着提供了fofa搜索引擎的关键词以用于漏洞搜索。随后,文章描述了漏洞的复现过程,并列出了可用于自查的工具。最后,给出了修复建议,包括关闭暴露接口和升级至安全版本。此外,文章还介绍了Nday漏洞实战圈的相关信息,包括其资源内容、更新计划和适用场景,以及使用该圈子的重要声明和注意事项。

    远程命令执行漏洞 Web服务器安全 代码执行漏洞 漏洞利用 安全修复 漏洞复现 安全工具 安全社区


    0x66 通过线程池 Enum 回调跳板实现 CET 兼容的调用栈伪造

    securitainment 2026-07-16T10:50:00 Tiziano Marra

    Example Image


    本文介绍了一种调用栈伪造技术,该技术结合了三个原语:Windows 线程池执行,用于获得干净的栈基;Enum 回调跳板,用于获得真实的、合法的中间栈帧;间接系统调用,用于获得干净的syscall返回地址。在syscall执行的那一刻,调用栈中的每一帧都由已签名的 Windows 模块支撑,没有合成帧,没有伪造的展开数据,也没有障眼法。Enum 函数确实在栈上,因为我们确实调用了它。文章的主要贡献在于将它们组合起来,并实现了 CET 兼容机制,使得该技术能在启用 Intel CET 硬件强制的系统上工作,而无需触碰展开元数据。

    系统调用规避 调用栈伪造 CET兼容性 Windows安全 EDR绕过 攻击技术 防御策略


    0x67 记第一次应急排查的思路

    凌曦安全 2026-07-16T10:30:57 © 凌曦安全

    Example Image


    本文详细描述了一起政务云安全中心发现的主机异常外联事件。起因是员工通过搜索引擎访问了伪造的ToDesk官方网站pc-todesk.cn,下载并运行了带有木马的恶意安装包,导致主机被植入远控木马并外联。通过使用netstat -ano命令,安全人员发现主机外联了IP地址为154.23.184.19的服务器。进一步使用任务管理器和tasklist关联,确认发起外联的进程名称为sihost.exe,该进程伪装成系统正常程序。尽管尝试杀掉该进程,外联行为在重启主机后再次出现。安全人员将伪造的安装包放入微步沙箱进行分析,发现该恶意软件会在一个隐藏目录MYnnQ下创建文件。通过使用attrib、takeown和icacls命令,安全人员找到了并删除了隐藏目录及核心木马文件。最终,通过删除该木马的服务以及所有木马文件,外联行为被成功阻止。该事件提醒用户在访问网络资源时需谨慎,避免下载和运行来历不明的软件,以保护系统安全。

    钓鱼攻击 恶意软件 远控木马 命令行工具使用 沙箱分析 权限提升 系统安全防护 安全分析工具使用


    0x68 Kiro IDE Auth Tokens 读取

    漏洞集萃 2026-07-16T09:52:22 mistercloudsec

    Example Image


    本文分析了Kiro IDE中的一个安全漏洞,该漏洞允许任何用户读取存储在缓存目录中的敏感认证令牌。漏洞源于Kiro IDE在写入认证令牌文件时未正确设置文件权限,导致文件权限为0644,使得所有用户和进程都能读取包含敏感凭证的文件。文章详细描述了漏洞的发现过程,包括权限检查、文件内容分析以及漏洞原因的挖掘。研究者发现,这是由于Node.js的fs.writeFileSync()函数默认创建的文件权限为0644,且未在写入后进行权限修正。此外,文章还讨论了漏洞的影响,包括攻击者可能通过该漏洞进行的操作,如创建会话、发送消息、生成代码、枚举模型和账户配额等。最后,文章提出了修复建议,包括修改文件权限或迁移到更安全的存储方式。

    认证漏洞 凭证泄露 文件权限不当 Node.js 安全问题 安全存储 AWS 安全 漏洞赏金计划


    0x69 RabbitMQ 修复两个严重身份验证绕过漏洞

    sec随谈 2026-07-16T09:06:34 sec随谈

    Example Image


    RabbitMQ近期修复了两个严重的身份验证绕过漏洞。第一个漏洞破坏了TLS客户端证书验证机制,攻击者可以通过中间人攻击伪造JWT令牌,影响OAuth2插件。第二个漏洞影响信任存储插件,攻击者可以伪造自签名证书通过验证。这两个漏洞的评分均超过9.0,存在被利用的风险。目前尚未发现任何在野攻击案例,但鉴于漏洞的严重性,应视为紧急事项进行处理。受影响的RabbitMQ版本包括多个发行分支下的早期版本。RabbitMQ团队已经发布了补丁,建议用户尽快更新至安全版本。

    漏洞披露 身份验证安全 中间人攻击 安全更新 微服务安全 物联网安全


    0x6a SonicWall 预警:两款 SMA 1000 零日漏洞正遭恶意利用

    黑猫安全 2026-07-16T08:49:12 鹏鹏同学

    Example Image


    索诺瓦尔公司近期确认,两款SMA 1000安全移动访问设备的零日漏洞正在被恶意利用。这两个漏洞分别被编号为CVE-2026-15409和CVE-2026-15410,其中CVE-2026-15409是一个服务器端请求伪造(SSRF)漏洞,允许未经身份验证的远程攻击者诱导设备向非预期地址发起请求;而CVE-2026-15410是一个认证后代码注入漏洞,允许已认证的远程攻击者以管理员权限执行任意操作系统命令。索诺瓦尔已发布热修复版本,建议用户升级并检查系统日志以排查入侵迹象。此外,公司还提醒用户去年发现的另一处SMA1000设备管理控制台漏洞也曾被用于野外攻击,并可能与其他漏洞组合攻击以提升权限。尽管厂商未披露攻击细节和目的,但强烈建议用户采取紧急措施修复漏洞。

    漏洞披露 安全事件 网络攻击 设备安全 安全修复 企业安全 安全建议 威胁情报


    0x6b Firefox、Chrome、Adobe 以及 VMware 发布更新,修复多项高危安全漏洞

    黑猫安全 2026-07-16T08:49:12 鹏鹏同学

    Example Image


    本文报道了近期多个知名软件厂商发布的安全更新,修复了多项高危安全漏洞。Mozilla 对 Firefox 进行了更新,修复了两处高危漏洞,包括 JavaScript WebAssembly 组件的无效指针漏洞和 DOM 导航组件的站点隔离漏洞。谷歌发布的 Chrome 安全补丁修复了 15 个安全漏洞,其中包括 Ozone 跨平台抽象层的两处高危释放后重用漏洞。Adobe 发布了安全更新,修复了 88 个漏洞,其中包括多个影响 ColdFusion、Commerce、Experience Manager 和 Illustrator 的高危漏洞。此外,博通发布补丁,修复了 VMware Avi 负载均衡器的高危认证绕过漏洞。所有这些漏洞的修复都旨在防止潜在的远程攻击和代码执行风险,提醒用户及时更新软件以增强安全性。

    浏览器安全漏洞 WebAssembly安全 DOM安全 跨平台抽象层安全 代码执行漏洞 路径遍历漏洞 SQL注入漏洞 授权错误漏洞 服务器端请求伪造漏洞 XML外部实体引用限制不当漏洞 文件上传漏洞 输出编码/转义不当漏洞 认证绕过漏洞 网络安全更新 漏洞利用 网络安全意识


    0x6c Mysql-JDBC反序列化利用与简单分析

    黑白之道 2026-07-16T08:45:00 进击的hack

    Example Image


    本文主要分析了Mysql-JDBC反序列化的利用方法与原理。文章首先介绍了渗透测试中遇到数据库连接功能的场景,并引用了相关文章和代码示例。接着,文章详细讲解了环境准备、测试命令执行、文件读取等步骤,并分析了JDBC URL的参数及其作用。通过分析,揭示了通过构造恶意MySQL协议包进入反序列化流程,进而执行危险代码的利用链。文章还深入探讨了com.mysql.cj.jdbc.result.ResultSetImpl类的getObject方法调用栈,以及MySQL JDBC驱动中的拦截器机制。最后,文章扩展了相关攻击场景和绕过限制的方法,并提供了参考资料。

    网络安全 数据库安全 漏洞分析 JDBC 反序列化漏洞 漏洞利用 Java安全 渗透测试


    0x6d 三星预装安卓应用存在176个漏洞

    黑白之道 2026-07-16T08:45:00 © Violet Walker

    Example Image


    移动安全公司Oversecured近日公开了一份关于三星预装安卓应用的漏洞报告,报告指出在2022年至2025年间,其团队在三星的数十款核心应用中发现了176个安全漏洞。这些漏洞涉及系统设置、相机、云账户、智能家居、支付等多个核心功能。Oversecured通过三星安全漏洞披露计划报告了这些漏洞,并协助三星修复了它们。三星为此支付了总计163,475美元的奖金。报告详细列出了176个漏洞的详细信息,包括漏洞描述、奖金金额、受影响的应用和漏洞类型。Oversecured还提供了完整的漏洞列表和详细技术报告,可在其GitHub仓库下载。

    移动安全 安卓漏洞 应用安全 漏洞披露 安全奖励计划 安全研究 三星安全 漏洞修复 技术报告 网络安全


    0x6e 一款面向攻防演练、红蓝对抗和安全研究场景的高交互智能欺骗蜜罐平台

    HACK之道 2026-07-16T08:21:21 Fausto-404

    Example Image


    AlterHive(幻巢)是一款专为攻防演练、红蓝对抗和安全研究设计的智能欺骗蜜罐平台。该平台通过虚拟拓扑、会话记忆、规则引擎和多Agent欺骗规划等技术,将攻击者引导至可控的子网幻象环境中,以便防守方观察攻击意图、拖延攻击节奏并保护真实目标。平台提供高交互欺骗功能,包括SSH入口、模拟服务、虚拟文件系统和命令响应,以提供连续的交互体验。AlterHive支持动态扩展影子子网、跳板主机、服务资产和可见路径,并通过多种线索逐步引导攻击链。平台还具备状态可控、安全边界保护、可视化审计和可扩展配置等特点,适用于攻防演练、蓝队防御和安全研究等多个场景。

    蜜罐技术 网络安全演练 红蓝对抗 安全研究 虚拟化安全 攻击分析 实时监控 自动化响应


    0x6f 漏洞预警 | 用友U8Cloud SQL注入漏洞

    浅安安全 2026-07-16T08:00:00 浅安

    Example Image


    本文报道了用友U8Cloud云ERP系统中存在的一个高危SQL注入漏洞(漏洞编号QVD-2026-38848)。该漏洞影响多个版本的用友U8Cloud产品,包括2.0至5.1sp版本。漏洞存在于/servlet/XChangeServlet接口,由于服务端在处理XML数据交换请求时对sender参数缺少严格校验,攻击者可以构造恶意SQL语句,从而获取数据库中的敏感信息,甚至可能在高权限情况下向服务器写入木马,进一步获取服务器系统权限。官方已发布修复版本,建议用户及时升级以避免安全风险。

    SQL注入 云安全 企业级应用安全 漏洞修复 高危漏洞


    0x70 Agent 自动化挖掘逻辑漏洞被动扫描工具 | 可对进行漏洞验证生成可复现的完整利用链

    夜组安全 2026-07-16T07:30:00

    Example Image


    本文介绍了一个名为FlowLens的网络安全工具,该工具基于mitmproxy/mitmdump技术,用于被动流量安全检测。FlowLens能够接收并记录HTTP/HTTPS流量,通过插件化检测多种安全漏洞,如SQL注入、XSS、命令注入等。工具具备被动接入、记录请求响应、生成JSONL和HTML报告等功能。FlowLens还引入了主动漏洞验证和业务逻辑漏洞检测的Agent,通过LLM辅助验证和生成利用链。文章中还提到了工具的使用免责声明、功能特性、内置检测能力以及如何获取下载链接等相关信息。

    网络安全工具 被动扫描 漏洞检测 逻辑漏洞 代理工具 插件化设计 自动化测试 利用链生成


    0x71 域渗透攻防实战:Kerberos协议从攻击到防御的完整拆解

    知白守黑1024 2026-07-16T07:19:00 © 大白

    Example Image


    本文详细分析了Kerberos协议的工作原理及其在域渗透攻防中的应用。Kerberos协议通过三阶段认证流程(AS-REQ/AS-REP、TGS-REQ/TGS-REP、AP-REQ/AP-REP)确保域内服务的安全认证。然而,该协议存在多个攻击面,如AS-REP Roasting、Kerberoasting、Golden Ticket、Silver Ticket、DCSync和Pass-the-Ticket等。文章针对这六大攻击技术,从攻击原理、复现命令、检测信号和快速防御措施进行了系统阐述。同时,文章还提出了Kerberos攻击的检测方案,强调事件ID关联和Sysmon规则的重要性,并提供了相应的检测脚本。为了有效防御Kerberos攻击,文章提出了六步加固法,包括禁用RC4强制AES、服务账户迁移至gMSA、krbtgt密码双重重置、实施分层管理模型、部署Credential Guard以及持续审计与监控。最后,通过一个实战复盘案例,展示了从初始访问到域控接管的完整攻击链,以及蓝队的检测和响应过程,强调了防御措施在攻击链中的关键阻断作用。

    Kerberos 域渗透 攻击技术 防御加固 MITRE ATT&CK 密码破解 事件监控 Sysmon gMSA DCSync


    0x72 黑客利用 CitrixBleed 2 漏洞劫持受 MFA 保护的会话并部署 DragonForce 勒索软件

    暗镜 2026-07-16T06:00:00 © ZM

    Example Image


    本文分析了黑客利用CitrixBleed 2漏洞(CVE-2025-5777)进行攻击的案例。攻击者通过劫持受多因素身份验证保护的活动NetScaler会话,在企业环境中站稳脚跟。他们使用格式错误的POST请求触发预身份验证内存读取漏洞,窃取活动会话令牌,并重放这些令牌以绕过MFA。攻击者随后部署勒索软件,如DragonForce,并使用多种工具和技巧提升权限,建立持久性访问。本文详细描述了攻击链的各个环节,包括攻击者的工具、使用的远程访问软件以及最终部署的勒索软件。安全团队被建议立即更新Citrix安全补丁,审查管理员帐户创建和可疑活动,以防止此类攻击。

    漏洞利用 勒索软件 多因素认证 网络攻击 企业安全 安全漏洞 攻击链分析 防御策略


    0x73 7月16日捕获银狐最新情报:API 没换,前台和安装包都换了:银狐同链凌晨扩展至好压、快压与加速器

    MessFreeSecurity 2026-07-16T05:49:07 © messfree

    Example Image


    截至2026年7月16日,网络安全学习者观察到一条投递链的控制层未发生变化,page-admin[.]site与noah-admin[.]site连续两轮共同指向oentvu8xii[.]com/load15。主要变化发生在链路两端:入口新增了快压、2345好压和“魔方加速器”仿冒前台,出口的7个域下载池同步换成了appinstall.8835001.zip,文件结构及哈希均变化。旧节点gehie246/712down与nekne286/down1515仍保留DNS记录,但TLS握手失败,无法获取HTTP状态。新样本仅做下载、解包和静态核验,未执行动态分析。新哈希尚未获得权威平台定族,但与已知银狐投递链高度关联。入口扩张从AI工具转向压缩软件和加速器,使用51.LA统计服务标识,但与“秘塔AI”双站不在同一子簇。两套接口汇入同一7域下载池,供包端仍统一调度。出口轮换7个域名同时换成一版新包,文件结构与哈希均变化,保持与旧节点的字节级连续性。新发现的压缩软件和加速器前台统一调用page-admin,原“秘塔AI”双站调用noah-admin。公开检索未发现新的MalwareBazaar样本命中新哈希,也未见CNCERT或厂商独立定族。CNCERT风险提示披露的模式与本轮观测相符。建议结合前台、动态API、下载池、TLS证书和终端执行链进行综合分析,以应对攻击者的分钟级调整。

    钓鱼网站 恶意软件投递链 域名仿冒 动态加载 恶意软件变种 持续监控 TLS/SSL攻击 恶意软件分发 威胁情报分析


    0x74 紧急安全预警|Windows LegacyHive 本地提权漏洞公开,PoC 已发布,可直接提升至 SYSTEM 权限

    杂杂咱谈 2026-07-16T03:53:40 © tuto

    Example Image


    2026年7月14日,安全研究员Nightmare-Eclipse披露了Windows本地权限提升漏洞LegacyHive,该漏洞利用Windows用户配置文件服务加载注册表Hive时的设计缺陷,允许攻击者在普通用户权限下提升至SYSTEM权限。漏洞的PoC已公开,但微软尚未发布官方补丁。LegacyHive的利用方式与历史上的多个User Profile Service Hive Load漏洞类似,但成功绕过了微软之前的缓解措施。所有受微软支持的Windows桌面版及服务器版本可能受到影响,包括Windows 10、11、Server 2019、2022和2025等。由于PoC已公开,企业需提高警惕,并采取限制普通用户创建本地账户、监控User Profile Service和注册表行为等措施。虽然目前未发现大规模在野利用,但漏洞风险不容忽视。

    Windows 漏洞 本地提权 注册表漏洞 用户配置文件服务 权限提升 安全预警 PoC 发布 CVE 编号 漏洞利用 安全补丁


    0x75 免杀 | 原来SQL注入也可以绕过杀软执行shellcode上线CoblatStrike

    星落安全团队 2026-07-16T00:00:00 u200b星落

    Example Image


    本文探讨了通过SQL注入漏洞绕过杀软执行shellcode并上线CobaltStrike的方法。文章首先介绍了在SQLServer数据库存在SQL注入漏洞或获取到数据库账号密码时,如何通过SQL注入直接注入payload.bin代码并执行上线CS。详细介绍了V1.3版本更新内容,包括支持空密码连接模式和修复手工SQL注入CS上线bug问题。接着,文章介绍了使用SharpSQLTools工具的方法,包括交互式和非交互式控制台的使用。文章重点讲解了如何通过SQL注入的方式上线CobaltStrike,包括开启MSSQL CLR功能、导入不安全的程序集、利用SQL语句导入程序集、创建存储过程以及执行加密后的bin文件代码。最后,文章展示了使用XlSharpSQLTools工具通过直连数据库的方式上线CobaltStrike的过程,并提供了免杀效果的测试结果。

    SQL注入 免杀技术 CobaltStrike MSSQL CLR 安全漏洞利用 后门技术 安全测试


    0x76 一条APIService,提权到cluster-admin:Kubernetes RBAC聚合层权限继承链绕过实战

    昆仑AI安全实验室 2026-07-15T23:38:52 © 逍遥

    Example Image


    本文详细描述了如何利用Kubernetes聚合API的权限继承机制实现提权攻击。攻击者只需拥有创建APIService的权限,即可部署恶意扩展服务器,窃取高权限用户(如kube-controller-manager)的凭证,从而提升自身权限至cluster-admin。文章通过实战案例,展示了从部署恶意扩展服务器到创建恶意APIService,再到利用窃取的Token执行提权操作的完整过程。攻击核心在于kube-apiserver在代理请求时会携带客户端身份信息,恶意扩展服务器可以记录并利用这些信息。文章还分析了攻击原理,并提出了相应的检测与防御措施,如限制APIService创建权限、审计system:auth-delegator使用、启用APIService准入webhook等。最后强调在云原生环境下,权限最小化和持续监控的重要性,以防范此类安全风险。


    0x77 Kubernetes 事件响应实战:EKS 篇

    securitainment 2026-07-15T21:58:00 Invictus

    Example Image


    本文深入探讨了在Amazon Elastic Kubernetes Service(EKS)环境中进行事件响应的实战方法。文章首先介绍了EKS的工作原理,包括其控制平面和数据平面的区别,并强调了日志记录在安全调查中的重要性。由于EKS容器的非持久性,作者强调了在事件发生之前开启日志记录的必要性,以防止证据丢失。文章详细介绍了EKS中的多个日志源及其在安全调查中的作用,如Kubernetes API服务器日志、审计日志、认证器日志等。此外,还讨论了与EKS相关的AWS日志源,如AWS CloudTrail、VPC Flow Logs和AWS GuardDuty。文章还提供了日志收集的方法和命令,以及如何使用kubectl和Fluent Bit等工具来检索和转发日志。最后,文章讨论了如何调查常见攻击场景,如kube exec滥用和禁止的Secrets列举,并分享了一个真实案例来展示攻击者的TTPs(战术、技术、程序)。文章强调了EKS事件响应中的损害控制和资源隔离的重要性,并建议在发生事件时替换被感染的资源。

    Kubernetes Security Cloud Security Incident Response Log Management AWS Security Container Security Threat Intelligence


    0x78 两台 SonicWall SMA 1000 设备被发现存在零日漏洞,其中一台可能启用管理员命令

    安全圈的那点事儿 2026-07-15T19:25:00 © 网络安全9527

    Example Image


    SonicWall近期警告称,其Secure Mobile Access (SMA) 1000系列设备存在两个零日漏洞,CVE-2026-15409和CVE-2026-15410。CVE-2026-15409是一个服务器端请求伪造(SSRF)漏洞,允许未经身份验证的远程攻击者向非预期位置发送请求。CVE-2026-15410则是一个设备管理控制台(AMC)中的身份验证后代码注入漏洞,可能被远程经过身份验证的攻击者利用以管理员身份执行任意命令。SonicWall已发布补丁程序,并建议用户进行彻底的取证分析,以确定是否存在入侵指标。此外,SonicWall表彰了发现并报告这些漏洞的个人,并指出美国网络安全和基础设施安全局(CISA)已将这些漏洞添加到其已知利用漏洞目录中,要求联邦民事行政部门在指定日期前应用修复程序。

    网络安全漏洞 零日漏洞 SonicWall设备 任意命令执行 服务器端请求伪造(SSRF) 身份验证后代码注入 补丁程序 安全响应 入侵指标(IoC) 安全事件响应团队(PSIRT) 美国网络安全和基础设施安全局(CISA)


    0x79 微软修复了多个Windows RDP漏洞,这些漏洞会导致敏感数据在网络上泄露

    安全圈的那点事儿 2026-07-15T19:09:00 © 网络安全9527

    Example Image


    微软近期修复了Windows远程桌面协议(RDP)中的多个信息泄露漏洞,这些漏洞可能允许攻击者从易受攻击的主机中检索信息,从而暴露RDP会话期间应用程序内存中保存的数据。这些漏洞无需身份验证即可远程访问,但利用它们通常需要用户交互。其中包括CVE-2026-50445、CVE-2026-50497、CVE-2026-55003、CVE-2026-57979和CVE-2026-57982等多个漏洞,它们分别由缓冲区溢出、差一错误、未初始化的资源使用和越界读取等问题引起。这些漏洞的CVSS评分均为“重要”级别,且可能对敏感数据的安全性构成威胁。微软建议各组织及时应用2026年7月的安全更新,以保护启用了RDP的终端、跳转服务器和基础架构系统不受这些漏洞的影响。

    漏洞修复 远程桌面协议 信息泄露 CVE编号 安全更新 缓冲区溢出 差一错误 未初始化资源 权限要求 安全影响评估


    0x7a 抓包工具 + ProxyBridge 小程序/其他应用抓包

    进击的HACK 2026-07-15T18:49:17 © 进击的HACK

    Example Image


    本文介绍了一款名为ProxyBridge的轻量级开源代理客户端,它能够为Windows和macOS系统上的应用程序提供透明代理路由功能。ProxyBridge可作为Proxifier的替代工具,支持TCP与UDP协议的代理路由,并能对指定进程的流量进行路由转发、拦截或放行操作。文章详细介绍了如何使用ProxyBridge进行代理抓包,包括配置代理设置、代理规则,以及如何使用Burpsuite和Yakit进行流量分析和证书配置。同时,文章还提到了在使用过程中可能遇到的问题和解决方法,如证书安装、TLS特征检测等。最后,文章强调了所涉及技术的合法使用,并鼓励读者提问交流。

    网络安全工具 代理技术 流量分析 Windows安全 macOS安全 抓包工具 漏洞检测 安全学习


    0x7b 【高危漏洞预警】Windows DHCP Server 蠕虫级远程代码执行漏洞CVE-2026-50518

    飓风网络安全 2026-07-15T18:32:40 jufeng

    Example Image


    本文详细分析了Windows DHCP Server的蠕虫级远程代码执行漏洞CVE-2026-50518。该漏洞存在于Windows Server自带的DHCP服务中,攻击者无需权限即可远程触发堆缓冲区溢出,获得最高权限并接管服务器。漏洞利用后,攻击者可进行内网批量横向渗透,与永恒之蓝攻击模式相似,对企业内网安全构成重大威胁。文章深入分析了漏洞的成因、技术细节、攻击链和蠕虫级风险,并提供了漏洞影响范围、风险评估和修复方案。包括官方补丁修复、临时缓解措施和漏洞检测方案。最后,文章提出了应急处置的优先级建议,以帮助网络安全管理人员快速响应和修复漏洞。

    操作系统漏洞 远程代码执行 蠕虫级传播 内网安全 安全预警 安全补丁 应急响应


    0x7c 某小型cms漏洞复现审计

    蚁景网络安全 2026-07-15T17:35:00 00101

    Example Image


    本文详细描述了几个网络安全漏洞的复现过程和代码分析。首先是SQL注入漏洞,通过分析删除按钮的请求参数,发现存在SQL注入风险,并使用sqlmap验证成功。代码分析显示,删除功能调用了Dao层的deleteByIds方法,该方法直接拼接用户传入的参数并执行原生JDBC语句,存在SQL注入风险。其次是Freemarker模板注入漏洞,通过编辑页面插入payload,成功执行命令并弹出计算器。代码分析发现,配置文件存在漏洞,导致模板注入。再次是文件上传漏洞,通过上传带有jspx后缀的JSP马,绕过上传限制。代码分析显示,上传功能通过拼接路径和文件名,并直接使用FileOutputStream写入文件,存在文件上传风险。最后是任意文件删除漏洞,通过修改删除请求的数据包,成功删除指定文件。代码分析发现,删除功能仅通过简单的权限校验,就直接使用fs.delete()方法删除文件,存在任意文件删除风险。

    SQL注入 命令执行 文件上传漏洞 任意文件删除 Web安全 模板注入 代码审计


    0x7d SonicWall:立即修复已遭0day攻击利用的 SMA1000 漏洞

    代码卫士 2026-07-15T16:22:46 Lawrence Abrams

    Example Image


    SonicWall公司发布安全警告,指出其SMA1000设备存在两个严重的0day漏洞CVE-2026-15409和CVE-2026-15410。这两个漏洞分别是一个服务器端请求伪造漏洞和一个认证后代码注入漏洞,均可能被远程攻击者利用。CVE-2026-15409漏洞可能导致攻击者强制设备发起非预期请求,而CVE-2026-15410漏洞则允许攻击者执行任意操作系统命令。SonicWall建议所有受影响的用户尽快升级至热修复版本以修复这些漏洞。影响版本包括多个运行平台的热修复版本,而SonicWall防火墙的SSL-VPN和SMA 100系列产品线不受影响。美国网络安全和基础设施安全局(CISA)也将这两个漏洞纳入已知遭利用漏洞(KEV)列表,并要求联邦机构采取措施保护受影响系统。

    漏洞披露 安全更新 服务器端请求伪造(SSRF) 代码注入 热修复 网络安全事件响应 CVE编号 防火墙安全 美国网络安全和基础设施安全局(CISA)


    0x7e 疑似朝鲜APT组织针对苹果设备攻击技术的重大升级,使用新型macOS后门木马利用AI大模型技术展开攻击活动

    白泽安全实验室 2026-07-15T16:19:08 © BaizeSec

    Example Image


    网络安全研究人员发现了一款针对macOS平台的新型后门恶意软件,名为macOS.Gaslight。该恶意软件采用Rust语言开发,具备信息窃取、持久化驻留和交互式Shell后门等功能,同时通过Telegram Bot API建立命令与控制信道。该软件能够窃取浏览器凭证、密钥串、系统配置等敏感数据。它利用了AI大模型技术进行提示词注入攻击,旨在对抗安全分析师的AI辅助分析流程。macOS.Gaslight被认为是与朝鲜相关的APT组织所开发,其攻击技术代表了恶意软件对抗手段的新趋势。该恶意软件的出现提醒网络安全行业在构建AI辅助分析工具时需加强安全性,以应对未来可能出现的针对分析流程的恶意样本。

    macOS恶意软件 APT攻击 信息窃取 后门木马 加密通信 AI攻击技术 跨平台攻击 供应链攻击 网络安全分析


    0x7f Windows内核驱动完整实现:创建设备、注册派遣函数与完成IRP请求

    哆啦安全 2026-07-15T16:14:44 凉子不会玩

    Example Image


    本文详细介绍了Windows内核驱动开发的基础知识,首先解释了CPU的四种运行模式,重点阐述了保护模式下的权限级别(ring0~ring3)及其保护机制,说明了驱动为何是内核级的。接着,文章介绍了Windows驱动开发环境搭建,包括WDK的选择和安装顺序,以及驱动框架体系(WDM、KMDF、WDF、UMDF)。然后,深入讲解了如何创建一个完整的驱动程序,包括驱动程序的入口函数DriverEntry、创建设备、注册派遣函数、完成请求和卸载函数等核心任务。此外,还讨论了控制函数与缓冲区通讯方式,包括缓冲区方式、直接方式和其他方式,并分析了它们的机制、安全性能和推荐场景。最后,文章涉及了内核内存管理,区分了分页内存和非分页内存,并给出了使用建议。最后,文章还给出了给驱动开发新手的几点建议,强调了虚拟机的重要性、安全第一、从基础框架开始学习、掌握内核调试工具和阅读操作系统行为等。

    Windows内核 驱动开发 CPU运行模式 安全内核 内存管理 系统调用 WDM KMDF Ioctl 内核安全


    0x80 2026-07微软漏洞通告

    火绒安全 2026-07-15T16:00:00 火绒安全

    Example Image


    微软发布了2026年7月的安全更新,包含622个漏洞,其中62个为高危(Critical),553个为严重(Important)。这些漏洞涉及多个组件,包括.NET Framework、Active Directory、ASP.NET Core、Azure系列服务等。特别需要注意的是,Windows VMSwitch、Windows DHCP Server、Windows GDI+、Windows RMCAST、Windows TCP/IP和Windows Print Spooler等组件存在严重漏洞,可能被利用进行远程代码执行或权限提升。微软建议用户及时使用火绒安全软件的【漏洞修复】功能更新补丁。此外,本次更新在Windows 11 24H2、25H2系统下的戴尔设备上存在兼容性问题,可能导致意外关机、性能下降等问题,微软计划在未来几天内发布解决方案。用户应关注微软官方公告以获取最新信息。


    0x81 高级红队shellcode加载器--KhaosLdr

    安全天书 2026-07-15T15:53:12 © Hello888

    Example Image


    本文介绍了一个名为KhaosLdr的多阶段Windows x64加载器,它使用donut壳码,并通过AES-256-CBC加密在运行时解密。该加载器通过早鸟APC注入技术将解密后的代码注入到目标进程中。它采用了多种技术来绕过安全机制,包括间接系统调用、调用堆栈伪装、硬件断点绕过、ETW和AMSI绕过等。文章详细描述了加载器中使用的模块和技术,如syscalls.c、DoSyscall、DoSleepSpoof、Early-bird APC、unhooking、hwbp_bypass、etw_bypass、amsi_bypass、evs、sandbox_evasion、ppid_spoofing和crypto等。此外,文章还提到了AES-256-CBC加密的使用和红队逃逸技术。需要注意的是,文章强调这些技术和工具仅用于安全测试和防御研究,禁止用于非法目的。

    Shellcode Windows x64 AES-256-CBC APC注入 系统调用 堆栈伪装 红队工具 免杀技术 安全测试 逆向工程


    0x82 单引号绕过实现 AWSCDK RCE

    漏洞集萃 2026-07-15T15:50:18 kaporia

    Example Image


    本文分析了AWS CDK(Cloud Development Kit)中存在的一个命令注入漏洞。该漏洞由安全研究员kaporia发现,并在HackerOne平台上提交。漏洞存在于aws-cdk-lib库中的OsCommand内部类,当使用Docker打包Lambda代码时,未正确转义版本字符串中的单引号,导致攻击者可以通过构造特殊的版本字符串来注入恶意命令。攻击者可以借此窃取AWS凭证、篡改Lambda构建产物植入后门或控制CI/CD流水线。尽管存在一个用于转义的函数,但它在漏洞代码中未被调用。此外,文章还讨论了为什么使用--ignore-scripts标志无效,以及如何通过供应链攻击来利用此漏洞。该漏洞的严重性被评估为高,并在CDK v2.260.0版本中得到修复。

    命令注入漏洞 供应链攻击 AWS安全漏洞 代码审计 CI/CD安全 Node.js安全 JSON处理安全


    0x83 高危预警:CVE-2026-53359 KVM虚拟化逃逸漏洞,可直接提权接管宿主机!

    维度攻防 2026-07-15T15:36:31 © 维度攻防

    Example Image


    近日,安全研究人员披露了Linux KVM的高危本地提权/虚拟化逃逸漏洞CVE-2026-53359,代号为Januscape,这是一个潜伏在Linux内核长达16年的历史级漏洞。该漏洞源于KVM虚拟化模块中的影子MMU(影子分页)缺陷,攻击者可以利用这个缺陷在开启嵌套虚拟化的环境中突破虚拟机隔离机制,实现逃逸至宿主机,或者通过本地低权限账号提权至宿主机Root权限。漏洞影响了主流搭载KVM的Linux服务器、云宿主机、私有云虚拟化节点,包括Ubuntu、Debian、RHEL、CentOS、Rocky、OpenSUSE等。安全建议立即自查并应用官方安全补丁进行修复。

    漏洞披露 KVM漏洞 本地提权 虚拟机逃逸 系统崩溃 云安全 安全修复 网络安全


    0x84 JS端点枚举 从已知推断未知的渗透技巧

    白昼信安 2026-07-15T15:33:05 © M9

    Example Image


    本文介绍了通过JavaScript代码分析进行端点枚举的渗透技巧。作者通过分析JavaScript代码中的接口路径结构和命名规则,构建了可能存在的端点列表进行FUZZ测试,成功挖掘出一个未授权全站用户泄露的漏洞。文章详细描述了四个提取JS中API端点的方法,包括匹配特定后缀、URL变量、AJAX请求和BASEPATH拼接。接着,作者分析了接口的命名规律,并构造了候选端点列表。通过实际操作,作者展示了如何利用推断出的端点获取全站用户数据,并提供了详细的测试结果。文章最后强调了这种技术在实际渗透测试中的应用价值。

    渗透测试 漏洞挖掘 JavaScript分析 端点枚举 Fuzz测试 安全漏洞 代码审计 自动化工具


    0x85 钓鱼邮件总进垃圾箱?GoPhish钓鱼测试环境搭建(上):域名与发信配置详解

    倍果科技 2026-07-15T14:52:31 © 倍果科技

    Example Image


    本文详细介绍了如何从零搭建一套完整的钓鱼邮件演练平台,目标是实现高到达率的模拟钓鱼邮件发送。文章首先概述了核心组件,包括操作系统CentOS Linux7、SMTP邮件发送网关Postfix、SASL认证+邮箱服务Dovecot以及DKIM邮件签名。接着,文章详细阐述了部署架构,数据流路径从Gophish创建邮件任务到捕获凭据并记录。在DNS认证层,介绍了阿里云万网和HiChina DNS的配置,包括A记录、MX记录、SPF记录、DKIM记录和DMARC记录的设置。文章还详细讲解了邮件服务器的部署过程,包括Postfix SMTP发送网关的安装和配置、Dovecot SASL认证、OpenDKIM邮件签名配置文件设置、TLS证书的自签名以及服务状态的检查和邮件发送测试。最后,文章强调了测试邮件发送到mail-tester.com提供的临时地址以验证SPF/DKIM三项是否全部PASS的重要性。整个搭建过程均来自生产环境实战验证,旨在为网络安全学习者提供一个实战参考。

    钓鱼邮件攻击 网络安全测试 DNS配置 邮件服务器安全 GoPhish工具使用 安全配置最佳实践


    0x86 LegacyHive:Windows 用户配置文件服务任意加载注册表单元 (Hive) 权限提升漏洞

    Khan安全团队 2026-07-15T13:43:23

    Example Image


    LegacyHive漏洞是一种Windows用户配置文件服务(Hive)任意加载注册表单元的权限提升漏洞。该漏洞的利用需要另一个标准用户凭据和一个管理员用户名。攻击者可以通过此漏洞将目标用户的hive加载到当前用户的根目录中,从而实现权限提升。原始的PoC需要额外的用户凭证,并限于特定的hive文件。然而,经过简化的PoC可以在所有当前支持的桌面和服务器安装中使用,并且与2026年7月的补丁一起使用时,功能仍然正常。虽然PoC进行了简化,但攻击者仍然需要一定的技术能力来执行攻击。

    漏洞利用 权限提升 注册表攻击 Windows安全 用户配置文件服务 PoC 补丁管理


    0x87 [0day] Windows 高权限服务为何会替普通用户打开敏感注册表

    独眼情报 2026-07-15T13:28:14 © mayfly

    Example Image


    本文详细分析了Windows系统中的一个名为LegacyHive的高权限服务漏洞。该漏洞允许攻击者通过操纵路径,使得以SYSTEM权限运行的系统服务替自己加载其他用户的注册表配置单元。攻击者首先获取另一名普通用户的凭据,修改其NTUSER.DAT文件,将路径指向Windows对象管理器命名空间的特殊路径。随后,攻击者在对象管理器中建立路径映射,通过机会锁机制,在系统服务加载配置文件时,将恶意文件加载为注册表单元。该漏洞可能导致敏感信息收集、配置篡改、COM劫持等攻击。尽管公开的PoC代码没有直接实现权限提升,但原始版本可能允许加载任意注册表单元,从而提升攻击的严重性。该漏洞影响所有受支持的Windows桌面和服务器系统,但需要本地访问和特定条件才能利用。

    Windows安全漏洞 注册表安全 本地权限提升 系统服务安全 攻击链 竞争条件攻击 安全边界绕过 内部威胁


    0x88 Pwn练习:明日方舟寻访模拟器(2025XYCTF)

    赛查查 2026-07-15T12:45:52 玫幽倩

    Example Image


    本文详细复盘了2025XYCTF比赛中的一道简单题目——'明日方舟寻访模拟器'。该程序为64位,开启了NX保护,但PIE和Canary未启用,存在栈溢出漏洞。通过IDA分析,发现程序存在一个read函数的栈溢出漏洞,利用该漏洞可以控制返回地址。由于程序中没有现成的/bin/sh,需要通过两次read操作和ROP链来执行system函数。第一次read操作用于修改read函数的写入地址并重新执行read函数,第二次read操作用于在.data段写入ROP链。ROP链由pop rdi和system组成,用于执行system("/bin/sh")。为了确保ROP链的正确执行,需要进行栈迁移,使用两次leave ret操作将RSP移动到ROP链的位置。文章还提供了一种非常规的解法,通过抽卡增加计数器sum_count的值,使其ASCII码等于sh,从而直接执行sh命令。最后,需要重定向标准输出到标准错误,才能成功读取flag。

    CTF Pwn Stack Overflow ROP Exploitation Binary Analysis Buffer Overflow Shellcode ROP Chain Construction Stack Migration


    0x89 160万用户中招,Chrome插件ModHeader被曝进行隐蔽数据窃取

    FreeBuf 2026-07-15T12:30:00

    Example Image


    ModHeader是一款在Chrome和Edge浏览器上广受欢迎的扩展程序,累计安装量超过160万。然而,近期安全研究人员发现该扩展程序存在数据窃取行为,它通过加密方式将用户访问的域名数据上传至api.stanfordstudies.com。分析显示,ModHeader不仅使用了AES-GCM加密技术来保护数据,还通过随机上传时间和清除记录来减少追踪证据。该扩展程序嵌入了一个独立的数据外泄子系统,包括硬编码的加密密钥、IndexedDB数据库用于存储数据,以及一个生成唯一设备指纹的函数。此外,ModHeader还会在用户不知情的情况下收集包括公司内部域名、VPN登录页面等在内的敏感信息,并通过加密传输至服务器。尽管Chrome网上应用商店的审核流程可以检测到明显的恶意软件,但ModHeader这类复杂的数据收集管道仍能蒙混过关。目前,该问题尚未获得CVE编号,建议用户尽快移除ModHeader扩展程序。

    数据泄露 浏览器扩展安全 逆向工程 加密技术 恶意软件分析 用户隐私 安全漏洞 网络监控 安全审计 安全意识


    0x8a 攻击者借AI构建自定义PowerShell侦察恶意软件

    FreeBuf 2026-07-15T12:30:00

    Example Image


    本文报道了一起网络安全事件,其中攻击者利用人工智能(AI)技术构建了自定义的PowerShell侦察恶意软件。攻击者使用该脚本绘制受害者Active Directory环境的蓝图,脚本完全自定义,未从公共代码库或已知攻击工具包中获取。该脚本通过五种方法定位域控制器,包括DNS查询、nltest、Active Directory PowerShell模块等,这表明它是AI生成的。攻击者首先利用泄露的凭证获取访问权限,随后运行自定义侦察脚本,并部署了合法的Amazon S3命令行工具s5cmd.exe进行数据窃取。Huntress研究人员指出,尽管AI在此次攻击中起到了增强作用,但底层攻击链与传统手法相似。防御者需要转向行为检测,而不是依赖传统的基于签名的工具,以捕捉AI生成的代码在运行时的行为。

    AI攻击 PowerShell恶意软件 侦察工具 Active Directory攻击 数据窃取 自动化攻击 行为分析 网络安全事件响应


    0x8b Windows BitLocker 0日漏洞允许黑客绕过安全功能

    安全圈的那点事儿 2026-07-15T12:07:00 © 网络安全9527

    Example Image


    本文报道了一个影响Windows BitLocker加密功能的0日漏洞(CVE-2026-50661),该漏洞允许攻击者绕过加密保护,访问存储在受保护设备上的数据。该漏洞源于BitLocker设备加密流程中的保护机制失效,攻击者无需知道PIN、密码或恢复密钥即可解锁硬盘。Microsoft已发布补丁修复此漏洞,并强调了对物理设备访问的需求以及远程攻击途径的缺失。尽管攻击可能性较低,但对于依赖BitLocker进行静态数据保护的组织,尤其是笔记本电脑、分支服务器和云端基础设施,这一漏洞的影响依然显著。建议管理员在所有受影响的Windows系统上部署补丁,并考虑实施分层控制措施以降低风险。

    Windows 漏洞 加密技术 物理安全 安全功能绕过 补丁管理 数据保护 操作系统安全 漏洞利用


    0x8c 一句假验证码,一条真命令:ClickFix 如何取代钓鱼邮件成为今年最暴利的渗透手段

    奇安信威胁情报中心 2026-07-15T11:55:48 © 威胁情报中心

    Example Image


    本文分析了网络安全领域的新趋势,指出传统的钓鱼邮件不再是攻击者首选的攻击手段,而是新兴的ClickFix技术。ClickFix通过伪造系统提示诱导用户执行恶意代码,绕过传统安全防护。文章详细描述了ClickFix的攻击流程,包括在合法网站上植入脚本、诱导用户执行命令等步骤。此外,文章还探讨了ClickFix在macOS系统上的变体——Crash Report Impersonator,以及它在医疗行业的广泛应用。针对ClickFix的防御措施,文章提出了从系统层面切断攻击链的建议,如启用PowerShell Constrained Language Mode、禁用特定程序等。最后,文章总结了ClickFix的攻击技术、威胁实体清单和相关参考来源。

    恶意软件分发 钓鱼攻击 社会工程学 macOS 安全 Windows 安全 医疗行业安全 安全意识教育 安全防御策略


    0x8d 0187.利用 CSRF 攻击电子邮件更改端点实现账户盗用,赏金 1300 美元

    Rsec 2026-07-15T10:27:50 © Gautam Sharma

    Example Image


    本文揭示了利用跨站请求伪造(CSRF)攻击方法窃取电子邮件更改端点的案例,揭示了其可能导致账户被盗用的严重风险。攻击者通过一个未采取反CSRF措施的邮箱地址更改端点,成功地在已登录受害者访问受控制页面后,将其邮箱地址更改为攻击者拥有的邮箱地址,无需交互即可实现。这一漏洞导致攻击者仅需重置密码,便完全控制了受害者账户,可能包括访问受害者的云存储文件。文章通过作者实际测试案例说明了漏洞的严重性和攻击的简便性,并指出应实施CSRF令牌和SameSite属性等安全措施来防范此类攻击。作者因此发现了这一漏洞,并获得了1300美元的赏金。

    CSRF攻击 账户安全 云存储安全 会话管理 漏洞利用 安全测试 网络安全意识


    0x8e 某edu之越权案例

    凌曦安全 2026-07-15T10:00:00 © 凌曦安全

    Example Image


    Web安全 信息泄露 越权漏洞 密码重置漏洞 安全测试 学习分享 Web应用安全


    0x8f 微软7月补丁日多个产品安全漏洞风险通告:2个在野利用、43个紧急漏洞

    奇安信 CERT 2026-07-15T09:29:52

    Example Image


    本文是一篇关于微软2026年7月补丁日安全风险通告的详细分析。通告中提到,微软发布了622个漏洞的补丁程序,其中70个重要漏洞值得关注,包括2个在野利用和43个紧急漏洞。这些漏洞涉及多个产品,如Windows BitLocker、Windows DHCP服务器和客户端、Windows内核等,影响对象数量级达到千万级。奇安信评级认为这些漏洞的高危利用可能性很高。通告中列举了多个具体漏洞,如Active Directory联合身份验证服务权限提升漏洞、Microsoft SharePoint Server权限提升漏洞、Microsoft Windows Media Foundation远程代码执行漏洞等,并提供了参考链接。此外,文章还重点关注了39个更容易被利用的漏洞,并提供了处置建议,包括使用奇安信天擎进行一键更新修补,以及手动安装补丁和采用官方解决方案及缓解方案。最后,文章提供了参考资料和时间线信息,并介绍了奇安信漏洞情报平台的相关服务。

    漏洞分析 漏洞修复 产品解决方案 安全风险通告 远程代码执行 权限提升 信息泄露


    0x90 VMware Avi 负载均衡器身份验证绕过漏洞(CVE-2026-47865,CVSS评分9.8)

    sec随谈 2026-07-15T09:09:42 sec随谈

    Example Image


    Broadcom 已发布了针对 VMware Avi 负载均衡器的安全公告 VMSA-2026-0005,其中修复了七个漏洞。最严重的漏洞是 CVE-2026-47865,评分为 9.8,属于严重的身份验证绕过漏洞,使得未经身份验证的网络攻击者能够直接访问 Avi 控制平面,这是关键应用流量的前端,因此是一个高价值的攻击目标。此漏洞的绕过意味着攻击者可以绕过身份验证机制。除了身份验证绕过,公告还修复了远程代码执行和权限提升漏洞。受影响的版本包括 Avi 负载均衡器的 31.1.1 至 31.2.2、30.2.1 至 30.2.6,以及 22.1.1 至 22.1.7 版本。32.1.1 版本受到其他六个漏洞的影响。由于没有提供应急缓解措施,管理员必须升级至最新的安全版本来修复这些漏洞。

    漏洞分析 身份验证绕过 负载均衡器安全 VMware安全 CVSS评分 应急响应 软件补丁 网络安全漏洞


    0x91 研究人员发现:Chrome 版 Claude 存在漏洞,恶意扩展程序可借此读取 Gmail 邮件内容

    黑猫安全 2026-07-15T08:56:35 鹏鹏同学

    Example Image


    研究人员发现Chrome版Claude存在漏洞,恶意扩展程序可借此读取Gmail邮件内容。该漏洞允许任何在claude.ai网页上运行脚本的浏览器扩展调用Chrome版Claude的内置任务,访问用户的Gmail邮件、谷歌文档及其评论内容,以及谷歌日历信息。漏洞的利用前提是存在可在claude.ai页面执行脚本的恶意扩展程序。尽管Anthropic公司已对ClaudeBleed漏洞进行了修复,但安全厂商Manifold Security指出,在当前版本v1.0.80中,漏洞隐患依然存在。该漏洞的CVSS风险评级为7.7(高危)至9.6(严重高危),且官方仍未发布正式补丁。研究人员建议用户关闭“无需询问直接执行”模式,并核查所有拥有读取/修改claude.ai数据权限的浏览器扩展,以降低风险。

    Web安全 浏览器安全 漏洞分析 Gmail安全 恶意软件 用户权限 代码安全 大模型安全


    0x92 SAP 修复 CVSS 9.9 高危 NetWeaver ABAP 漏洞,该漏洞可导致数据泄露或数据被篡改

    黑猫安全 2026-07-15T08:56:35 鹏鹏同学

    Example Image


    SAP公司在2026年7月发布了安全更新,其中修复了一个CVSS评分达到9.9的高危漏洞CVE-2026-44747,这是一个越界写入漏洞,允许已认证的攻击者通过内存管理中的逻辑错误导致内存损坏,从而实现非授权数据访问和数据篡改。此外,SAP还修复了两个其他高危漏洞,CVE-2026-27690和CVE-2026-44761。CVE-2026-27690是SAP Approuter的HTTP请求响应走私漏洞,而CVE-2026-44761是SAP商务云的默认凭证漏洞。SAP安全服务商Onapsis提醒用户,官方提供的临时缓解方案可能会影响某些功能,并建议安装补丁。尽管目前没有证据表明这些漏洞已被黑客利用,但SAP仍然建议尽快部署补丁以确保安全。

    SAP 漏洞 高危漏洞 数据泄露 数据篡改 系统服务中断 内存损坏 身份验证攻击 HTML SAP GUI 影响 SAP Approuter 漏洞 DoS 攻击 默认凭证漏洞 OAuth 2.0 客户端 生产环境安全 安全补丁


    0x93 基于频率限制绕过或WAF误判的IDOR

    山水SRC 2026-07-15T08:48:00 © 游山玩水

    Example Image


    本文探讨了基于频率限制绕过或WAF误判的IDOR(身份验证绕过)攻击方法。文章首先声明了内容的使用范围和法律责任,然后详细描述了测试流程,包括基线测试、使用Intruder工具进行爆破测试以及筛选异常响应。文章分析了WAF/IPS架构的缺陷,如状态同步延迟、性能熔断和规则优先级问题,以及如何通过噪声突破和规则漏判来绕过安全防护。此外,文章还讨论了这种攻击可能导致的危害,包括绕过安全防护和精准数据窃取。

    漏洞分析 安全测试 WAF绕过 异常检测 安全防护 网络安全法 数据泄露


    0x94 漏洞通告|山石网科通信技术股份有限公司日志审计平台存在命令执行漏洞(CNVD-2026-23057)

    晟晖科技 2026-07-15T08:30:00

    Example Image


    山石网科通信技术股份有限公司的日志审计平台(HSA)存在一个命令执行漏洞,该漏洞可能导致攻击者远程执行命令并获取服务器权限。该平台提供上网访问行为的监管和审计功能,配合山石网科下一代防火墙的功能,用于记录网络日志和安全日志。漏洞编号为CNVD-2026-23057,厂商已提供修复方案,建议用户关注厂商主页获取更新信息,以确保网络安全。

    漏洞通告 命令执行漏洞 日志审计平台 安全漏洞 网络安全法 厂商更新 安全防护


    0x95 GitHub\"Verified\"签章可被 malleability:同一代码多个有效哈希

    黑白之道 2026-07-15T08:30:00 © 播风者

    Example Image


    本文介绍了GitHub 'Verified' 徽章存在的一个严重漏洞,该漏洞允许攻击者生成多个有效的、内容完全一致的提交,而不需要持有签名密钥。卡内基梅隆大学的Jacob Ginesin博士发现了这个问题,并指出GitHub在验证签名时没有规范化签名字节,导致签名格式具有可塑性。攻击者可以通过三种不同的方法修改签名,使得签名仍然有效。这个漏洞影响了依赖commit哈希作为内容唯一标识的系统,如Nixpkgs包管理器、Go modules、GitHub Actions、Docker/OCI镜像层引用等。尽管GitHub尚未修复这个问题,但文章提出了一些临时缓解措施,并强调了在供应链安全日益重要的今天,任何依赖commit哈希作为内容不变标识的系统都需要重新审视其信任模型。

    漏洞披露 代码完整性 数字签名 哈希碰撞 Git工具安全 供应链安全 漏洞利用 安全审计 安全修复


    0x96 紧急安全预警|VMware Avi Load Balancer 爆出认证绕过漏洞(CVE-2026-47865),可未授权接管控制平面

    杂杂咱谈 2026-07-15T08:06:05 © tuto

    Example Image


    本文报道了VMware Avi Load Balancer中一个严重的身份认证绕过漏洞(CVE-2026-47865),其CVSS评分为9.8,属于最高风险等级。该漏洞允许攻击者无需登录即可绕过身份认证机制,直接访问Avi Controller(控制平面),从而威胁整个负载均衡管理系统。VMware在2026年7月14日发布了安全公告VMSA-2026-0005,一次性修复了包括该漏洞在内的7个安全漏洞。公告中提到的其他漏洞包括远程代码执行、权限提升和目录遍历等。由于没有提供临时缓解措施,Broadcom强烈建议所有用户立即升级至修复版本。文章详细分析了漏洞的原理、影响、利用链以及防护建议,强调及时升级和加强访问控制的重要性,以防止潜在的安全威胁。

    身份认证漏洞 远程代码执行 权限提升 目录遍历 负载均衡安全 VMware漏洞 安全更新 网络安全预警


    0x97 IPSec 隧道明明是绿的,数据却可能仍在明文传输

    SecLab安全实验室 2026-07-15T07:58:00 © Zero老Z

    Example Image


    本文探讨了IPSec隧道在网络安全中的误解和潜在风险。虽然IPSec通常被视为一条加密管道,但实际上,并非所有通过隧道的流量都经过加密。文章通过一个实际案例说明了即使IPSec隧道状态显示正常,部分数据包也可能未经过加密处理。这主要是因为加密策略配置不当,导致某些数据包未匹配到加密策略。文章强调了仅关注隧道状态而不检查数据包内容可能导致的安全漏洞,并建议在验收时不仅要检查设备状态,还要确认目标业务流量是否真正命中了加密策略。此外,文章还讨论了在设计阶段就需要考虑的问题,例如当要求加密的流量未进入IPSec流程时,设备应该如何处理。最后,文章指出,判断IPSec是否生效,关键在于检查数据包是否真正得到了加密保护。

    VPN技术 加密隧道 网络安全策略 IPSec配置 数据保护 网络安全审计 网络安全风险评估 网络安全实践


    0x98 Web 渗透实战:服务器系统识别、端口与中间件全量探测

    Burst1024 2026-07-14T22:06:12 © Burst1024

    Example Image


    本文详细介绍了网络安全信息收集中的服务器层面信息收集方法,主要从操作系统识别、真实IP地址收集和端口信息收集三个维度展开。首先,通过分析IP数据包的TTL值来判断服务器操作系统类型;其次,介绍了多种绕过CDN获取真实IP地址的方法,包括查询子域名、MX记录、历史DNS记录和进行国外访问;再次,阐述了同C段旁站资产探测的原理和实战操作,利用御剑工具进行C段扫描,并通过HTTP访问、反向IP查询和端口服务对比等方法识别旁站;最后,重点介绍了端口扫描的基础概念、常用端口及其渗透利用点,并详细讲解了Nmap工具的下载安装、图形界面Zenmap的使用、常用扫描模板以及实战操作。文章强调所有操作仅限于授权环境或本地靶场,遵守相关法律法规。

    信息收集 操作系统识别 真实IP收集 端口扫描 Nmap 旁站探测 网络安全测试 靶场实践


    0x99 黑名单不是防火墙 六边形靶场 RCE 中篇:disable_functions、分隔符、空格绕过

    六边形攻防安全 2026-07-14T20:26:00 © 网安布道师

    Example Image


    本文是关于网络安全学习者在六边形攻防靶场中学习RCE(远程代码执行)绕过的中篇教程。文章详细讲解了在disable_functions函数限制、分隔符、空格过滤等条件下如何绕过限制执行命令或读取文件。通过分析不同题目的源码和过滤点,作者介绍了绕过这些限制的思路和Payload构造方法。文章还讨论了绕过这些限制的技术细节,如利用PHP读文件API、通过黑名单和分隔符的绕过、使用特殊的字符如%09代替空格等。最后,作者对每个题目的解题过程进行了总结,并提供了Payload的解码示例和靶场注册方法,为学习者提供了实战指导。

    Web安全 渗透测试 漏洞分析 代码执行 绕过技术 安全防护 PHP安全


    0x9a WinFsp 竞争条件漏洞允许攻击者获得 Windows 系统级访问权限

    安全圈的那点事儿 2026-07-14T19:24:00 © 网络安全9527

    Example Image


    本文报道了一个影响Windows文件系统代理(WinFsp)的竞争条件漏洞,编号为CVE-2026-3006,该漏洞可能允许本地攻击者通过触发内核堆溢出获得SYSTEM级权限。WinFsp是一个开源的Windows框架,允许开发者构建用户模式文件系统。该漏洞存在于WinFsp 2.1.25156及更早版本中,新加坡网络安全局(CSA)已发布安全更新。成功利用此漏洞可能导致内核堆溢出,进而破坏操作系统内核管理的内存,攻击者可能以提升的权限执行代码。CSA建议将受影响的WinFsp系统更新到最新的可用版本,并采取一系列预防措施,如限制本地管理访问权限和监控可疑更改。

    操作系统安全 内核漏洞 权限提升 竞争条件 安全更新 本地攻击 安全响应


    0x9b 一个请求头引出的 API 未授权

    进击的HACK 2026-07-14T18:31:50 © 进击的hack

    Example Image


    本文讲述了一个在网络安全测试中发现的Spring Boot Actuator未授权访问漏洞。由于不同业务入口(如PC和H5)对应不同的微服务,导致请求头的变化影响了路由,从而暴露了管理端点。文章详细描述了测试过程,包括如何通过H5页面发送特定请求头来触发路由到不同的微服务,以及如何通过枚举子路径发现未授权的Actuator接口。此外,文章还提供了针对此类问题的防御建议,包括网关层和应用层的修复措施,强调了在微服务架构中进行安全测试时,关注不同业务入口差异的重要性。

    API 安全 Spring Boot Actuator 请求头注入 微服务架构 安全测试 漏洞发现 安全防御


    0x9c 新型macOS窃密软件伪装苹果崩溃报告框架,窃取浏览器凭据

    FreeBuf 2026-07-14T18:00:00

    Example Image


    CrashStealer是一款新型的macOS信息窃取器,伪装成苹果的崩溃报告工具,用于窃取浏览器凭据、加密货币钱包、密码管理器数据和钥匙串内容。该恶意软件使用原生C++编写,与常见的基于AppleScript的macOS窃密软件不同。它通过一个名为“Werkbit Setup”的磁盘映像进行初始访问,并使用合法的开发者ID签名来绕过Gatekeeper。CrashStealer能够解锁钥匙串,收集包括Chromium和Firefox浏览器的凭据、多个加密货币钱包和密码管理器的数据。该恶意软件使用AES-256-GCM加密来保护数据,并通过libcurl将其发送到远程服务器。为了实现持久化,它会安装一个LaunchAgent并在重启后继续运行。研究人员发现,CrashStealer是更大规模、多平台行动的一部分,表明macOS信息窃取器正在迅速发展,与Windows同类产品在复杂度上的差距正在缩小。

    macOS恶意软件 信息窃取 伪装攻击 加密货币安全 恶意软件分析 网络安全趋势


    0x9d ServiceNow 严重漏洞导致远程攻击者执行恶意代码

    代码卫士 2026-07-14T17:41:47 Abinaya

    Example Image


    ServiceNow近期披露并修复了一个严重的沙箱逃逸漏洞(CVE-2026-6875),该漏洞存在于AI平台中,可能导致未经身份认证的攻击者在受影响的ServiceNow环境中执行恶意代码。这个漏洞影响托管和自托管的ServiceNow部署版本,而ServiceNow广泛用于企业中的IT服务管理、工作流自动化等领域。ServiceNow公司在7月13日发布了安全公告,并提供了相关更新,建议用户尽快安装补丁或升级到已修复的版本。尽管目前尚未发现漏洞被在野利用,但鉴于漏洞的严重性,企业应将其视为紧急事项,并采取措施确保其环境的安全性。

    漏洞披露 远程代码执行 沙箱逃逸 服务Now IT服务管理 安全运营 补丁管理 身份认证 企业安全 开源安全


    0x9e 手把手教你IDA自动逆向分析样本

    安全天书 2026-07-14T17:14:53 © Hello888

    Example Image


    本文主要介绍了在安全测试和防御研究中,如何安装配置Node.JS、Git for Windows、Claude Code以及CC switch等工具,并利用这些工具与IDA9.3版本进行联动逆向分析。首先,文章详细描述了安装Node.JS和Git for Windows的步骤,并提供了验证安装成功的方法。接着,介绍了如何安装Claude Code并配置其运行环境,包括使用npm命令安装和验证版本号。此外,还介绍了如何安装和配置CC switch,以及使用Claude命令进行测试。文章还重点讲解了如何与IDA9.3版本联动,包括安装IDA9.3、ida-pro-mcp插件,以及配置.mcp.json文件来启动逆向分析。最后,文章提到了一个名为“红蓝偶像练习生小圈子”的社群,该社群主要研究渗透测试、红蓝对抗、钓鱼手法思路、武器化等领域,并分享相关技术文章、攻防经验总结以及自研工具与插件。

    逆向工程 安全工具 安全开发 代码审计 恶意代码分析 安全研究 操作系统安全 编程语言


    0x9f Windows HTTP.sys 整数溢出漏洞(CVE-2026-47291)

    云南启安科技 2026-07-14T17:10:58 云南启安

    Example Image


    本文详细介绍了Windows HTTP.sys整数溢出漏洞(CVE-2026-47291)的描述、影响范围和修复建议。该漏洞存在于Windows操作系统的HTTP协议栈驱动程序中,由于解析HTTP/1.x请求头时缺少边界检查,可能导致内核堆缓冲区越界写,进而引发系统崩溃或权限代码执行。受影响的Windows版本包括Windows 10、Windows 11以及多个Windows Server版本。修复建议包括通过Windows自动更新或手动安装补丁来保护系统安全。

    操作系统漏洞 内核漏洞 整数溢出 HTTP协议 远程代码执行 微软安全响应中心 系统更新


    0xa0 美海军最新研究:将二进制文件变成AI逆向的提示注入武器

    猫头鹰OSINT 2026-07-14T17:00:00 © Owllntel

    Example Image


    美国海军研究生院近期研究发现,攻击者可通过在二进制文件中隐藏特殊字符串,诱导AI逆向分析工具产生错误判断,从而欺骗AI分析系统。这种名为二进制级提示注入攻击的新方法,将原本存在于网页、文档等领域的提示注入技术扩展至软件二进制文件,使程序本身成为攻击AI模型的载体。研究团队利用Ghidra等工具和AI模型,展示了如何让AI系统“误读”程序行为,生成错误的分析报告。攻击者通过在普通程序中加入字符串变量,改变AI理解程序的方式,使其按照攻击者设计的方向进行推理。这一研究揭示了AI在网络安全领域的新挑战,提示注入攻击已成为软件供应链和二进制文件领域的新威胁。为应对这种新型攻击,研究团队提出了基于规则的检测方法和机器学习检测方法,并建议建立多层防御体系。

    网络安全研究 AI与安全 恶意代码分析 逆向工程 提示注入攻击 机器学习攻击 AI检测与防御 软件供应链安全


    0xa1 网络安全攻击载荷深度分析报告

    归不去的光影 2026-07-14T16:37:42

    Example Image


    本文详细分析了网络安全中的多种攻击载荷,包括服务器端模板注入、路径遍历攻击、命令注入攻击和Elasticsearch远程代码执行等。通过对实际攻击案例的深入剖析,揭示了攻击者的攻击手法、载荷结构、攻击链以及漏洞利用过程。文章还提供了相应的修复方案,包括代码示例、安全配置建议和应急响应流程。此外,文章对JEECMS漏洞、OpenSSL库的性质和历史漏洞进行了深度解析,并总结了一套统一的安全防御框架,包括输入处理原则、攻击类型与防御对照表以及应急响应流程。最后,提供了一个快速查询表,包括常见端口与服务以及关键安全配置速查。

    网络安全攻击分析 服务器端漏洞 代码注入 远程代码执行 信息收集 漏洞修复 安全防御框架 应急响应 安全配置


    0xa2 【高危AI漏洞预警】n8n令牌验证绕过漏洞(CVE-2026-59208)

    飓风网络安全 2026-07-14T16:25:59 jufeng

    Example Image


    本文详细分析了n8n开源工作流自动化平台中的一个高危漏洞(CVE-2026-59208)。该漏洞存在于n8n的令牌交换认证逻辑中,允许攻击者通过绕过身份校验,冒充高权限用户获取系统操作权限。漏洞分析揭示了n8n在处理JWT令牌时的身份解析逻辑缺陷,以及攻击者可能利用的完整利用链。文章还提供了漏洞的影响范围、风险评估、修复方案和缓解措施,包括官方补丁、临时缓解措施和应急处置优先级建议。此外,还提供了一个合规授权测试专用的漏洞验证POC脚本,用于验证n8n实例是否存在身份校验缺陷。

    身份验证漏洞 令牌交换漏洞 多租户安全 企业级应用安全 开源软件安全 自动化平台安全 高危漏洞


    0xa3 OSCP百日备考18|Windows提权(上):信息收集+内核漏洞+服务配置错误,从低权用户摸到SYSTEM

    泷羽Sec-陌离 2026-07-14T15:45:35

    Example Image


    本文详细介绍了在 OSCP 考试中针对 Windows 机器的提权方法。文章首先强调 Windows 提权与 Linux 提权底层逻辑相似,都是找到以高权限运行的组件并篡改其执行内容,但 Windows 攻击面更广,涉及注册表、服务和令牌。文章指出 OSCP 考试中 Windows 提权主要依赖配置错误,而非内核漏洞利用,并列举了考试允许使用的工具如 WinPEAS、PowerUp、Seatbelt 和 PrivescCheck。接着,文章解释了 Windows 提权的本质是控制高权限组件的执行内容,并详细阐述了三种常见的提权方法:未引用服务路径、弱服务权限和可写服务二进制/DLL 劫持。文章还提供了一个完整的攻击链示例,展示了如何通过配置错误实现 SYSTEM 权限提权。最后,文章给出了避坑指南,建议优先处理配置错误提权,并预告了下期将介绍凭据利用、UAC 绕过和令牌魔法等高级提权技术。

    Windows提权 OSCP考试 信息收集 内核漏洞 服务配置错误 攻击链 避坑指南 凭据利用 UAC绕过 令牌魔法


    0xa4 仅核查网址远远不够:利用微软官网实施的设备代码钓鱼攻击

    卡巴斯基威胁情报 2026-07-14T13:54:25 © 卡巴斯基

    Example Image


    本文详细分析了近期出现的新型设备验证码钓鱼攻击。攻击者利用微软官方身份平台中的设备授权许可OAuth 2.0规范,诱导受害者在其正规、可信的企业站点中提交信息。攻击过程包括发送伪装成律所通知的钓鱼邮件,受害者打开密码保护的PDF文件后跳转至钓鱼页面,并在微软官方页面完成多因素认证流程。攻击者通过这种方式窃取用户的访问令牌、刷新令牌和身份令牌,从而实现对用户账号的长期非法访问。文章还分析了攻击手段的适配调整,以及针对此类攻击的防护方案,包括用户防护建议和企业安全措施。

    钓鱼攻击 设备认证 OAuth 2.0 网络安全防护 恶意软件分析 网络钓鱼 用户安全教育 企业网络安全


    0xa5 聊一聊CORS跨域漏洞的危害

    重生之成为赛博女保安 2026-07-14T13:50:23 © AugustTheodor

    Example Image


    本文深入探讨了CORS跨域漏洞的危害、利用方式和防护措施。首先介绍了CORS的概念,即当两个网站的端口、协议或域名不同,它们被视为跨域。由于浏览器的同源策略,默认情况下,一个域的JavaScript无法读取另一个域的响应。CORS通过特定的响应头来允许跨域访问。文章详细分析了CORS失效可能导致的危害,如数据窃取和钓鱼攻击。接着,文章阐述了攻击者如何利用CORS漏洞,包括通过构造特定域名绕过后端校验和利用ACAO反射漏洞。最后,文章提出了防护措施,包括严格校验ACAO、设置SameSite属性以及控制凭证存储,以减少CORS漏洞的风险。

    跨域资源共享(CORS) 网络安全漏洞 浏览器安全策略 Web应用安全 漏洞利用与防护


    0xa6 CVE-2026-42989:Windows 10 1607 权限提升漏洞 + POC

    Ots安全 2026-07-14T13:28:11

    Example Image


    CVE-2026-42989 是一个存在于 Windows Winlogon 组件中的本地权限提升漏洞,该漏洞被归类为 CWE-59,源于文件访问前链接解析不当。经过身份验证的本地攻击者可以通过利用符号链接或硬链接来重定向 Winlogon 执行的文件操作,因为 Winlogon 以提升的权限运行。成功利用此漏洞后,攻击者可以提升受影响系统的权限。微软于 2026 年 6 月 9 日发布了此安全公告,涵盖受支持的 Windows 10、Windows 11 以及从 Server 2012 到 Server 2025 的 Windows Server 版本。Winlogon 是 Windows 系统中负责交互式用户登录、配置文件加载和会话管理的组件,它在 SYSTEM 安全上下文中执行,因此其执行的任何文件操作都极易受到链接跟踪攻击。该漏洞的根本原因是特权文件操作期间文件系统重解析点的验证缺失或不足,Winlogon 信任 I/O 管理器返回的解析路径,而不是强制要求路径中的每个组成部分都是由受信任主体拥有的普通文件或目录。利用此漏洞需要本地访问权限和低权限身份验证,攻击者预先设置一个目录或文件位置,Winlogon 在正常操作期间会访问该位置,然后将路径元素替换或包装为指向敏感系统对象的符号链接、连接点或硬链接。当 Winlogon 执行文件操作时,I/O 操作将以 SYSTEM 权限在攻击者控制的目标上进行。目前尚无公开的漏洞利用代码,且该漏洞未列入 CISA 已知已利用漏洞目录。

    漏洞分析 权限提升 Windows安全 符号链接攻击 Winlogon CWE-59 安全公告


    0xa7 自写c2单文件对抗EDR

    freedom安全 2026-07-14T11:47:28 © cc

    Example Image


    本文主要介绍了作者自写的C2单文件对抗EDR的实战经验。文章指出,尽管有师傅提到断网杀毒能力在实际中作用有限,但在很多企业内网的agent确实是不出网的,因此这种对抗EDR的方法在实际中仍有其价值。本文详细描述了在实战出网环境下的EDR病毒库更新情况,包括近期两个月内的更新。文章中展示了在不同安全软件(如天擎、终端、某步、某融信、天擎、某盟等)下的测试结果,包括扫描完成、未发现木马和安全危险项的记录。此外,文章还展示了如何通过Cobalt Strike的Beacon Panel进行自定义扫描,以及如何配置文件和目录白名单,使得加入自名单的文件和目录在病毒扫描和实时防护时被跳过。文章还涉及了金山安全、奇安信、绿盟终端安全等安全软件的配置和扫描结果。

    恶意软件分析 EDR对抗 网络安全实战 内网安全 病毒库更新 文件白名单 网络安全工具


    0xa8 t.me突然全球失联:不是服务器宕机,钓鱼围猎已经开始

    MessFreeSecurity 2026-07-14T11:26:13 © MessFeel

    Example Image


    2026年7月14日,Telegram短链接域名t.me出现全球失联现象,初步判断并非服务器宕机,而是钓鱼攻击的开始。域名注册局将t.me设置为serverHold状态,导致公共DNS无法返回其A记录。同时,发现新注册的域名正在仿冒Telegram登录页,试图收集用户信息。目前没有证据证明钓鱼团伙制造了此次故障,也没有证据表明t.me域名已被攻击者接管。虽然t.me的解析故障可以通过注册局状态和公共DNS结果验证,但钓鱼页面的存在仅通过页面快照、代码、数据接口和文件哈希验证。安全专家提醒,用户应避免点击可疑链接,确认官方域名,不要在非官方页面输入验证信息,以防止个人信息泄露。

    DNS解析攻击 钓鱼攻击 域名劫持 恶意软件 安全事件响应 用户教育 网络安全监控 威胁情报


    0xa9 开源一个 OTP 管理工具-口令盒子

    YY的黑板报 2026-07-14T10:31:04 © adra1n

    Example Image


    本文介绍了一款名为口令盒子的开源OTP管理工具。作者在互联网上寻找OTP管理工具时发现,虽然开源工具存在,但大多缺乏同步功能或需要额外付费。作者发现了一个名为Aegis的开源工具,但它在换手机时没有同步功能,因此决定自己开发一个。口令盒子是一款Android两步验证认证器应用,注重隐私和安全,所有密钥在本地加密存储。应用支持指纹/PIN应用锁,可选通过GitHub Gist进行端到端加密同步。功能包括扫码添加、图片导入、手动录入、编辑服务名/账号/备注、删除账号、首页搜索和排序等。为了确保安全,口令盒子实现了数据加密、应用锁、自动锁定、备份与同步加密等功能。

    开源软件 两步验证 移动应用安全 数据同步 加密技术 身份认证 安全存储


    0xaa 0day | 企业信息发送平台 getLicenceDetail 存在任意文件读取漏洞

    实战安全研究 2026-07-14T09:00:00 简单机械R

    Example Image


    本文介绍了企业信息发送平台中的一个高危漏洞——getLicenceDetail任意文件读取漏洞。该漏洞允许未经身份验证的攻击者通过构造特定的路径参数读取服务器上的任意文件,可能导致敏感信息泄露,如系统配置文件和数据库凭证。文章详细描述了漏洞的描述、影响版本、漏洞复现方法、检测POC以及漏洞修复建议。同时,文章也提到了Fofa语法用于检测该漏洞,并提供了漏洞复现的截图。此外,文章还介绍了内部圈子信息,包括POC数量、实战圈上线以及针对不同安全领域的用户福利。最后,文章强调了合法安全测试的重要性,并提醒用户谨慎购买相关服务。

    文件读取漏洞 Web应用安全 信息泄露风险 版本漏洞 漏洞利用与修复 安全工具与技术 企业信息安全 漏洞通告与防护


    0xab 好文 | 藏在 Windows 里的永久指纹 GDID —— FBI 靠它锁定了 Scattered Spider

    赛博生存指南 2026-07-14T08:59:00 © SmtimesIWndr

    Example Image


    本文详细逆向分析了Windows系统的全局设备标识符(GDID)的生成、存储和上报机制。文章指出,GDID并非由硬件序列号生成,而是由微软账号服务器下发的一个64位设备护照号,在设备首次配置微软账号时分配,并写入注册表。该标识符在设备更新中保持一致,但重装系统后会生成新的GDID。GDID通过Connected Devices Platform(CDP)注册进微软的设备目录服务(DDS),并通过Delivery Optimization上报。文章通过ETW抓包和公开PDB静态逆向,在Windows 11(build 26200)环境下复现了GDID的生成过程。用户可以通过读取注册表来获取自己的GDID。文章还讨论了GDID的隐私问题,指出即使不登录微软账号,设备依然会有GDID。最后,文章提出了减少GDID暴露面的方法,并声明了分析的局限性和诚实性。GDID的存在使得设备可以被微软账号关联,从而追踪用户的IP、浏览和活动历史,对用户隐私构成潜在威胁。

    GDID Windows安全 数字取证 设备指纹 隐私 逆向工程 微软账号 ScatteredSpider


    0xac 【热点安全风险】7月14日 | Joomla组件遭在野利用,jscrambler与ShareFile入口面临接管泄露风险

    华顺信安威胁情报中心 2026-07-14T07:30:00

    Example Image


    本文详细介绍了2026年7月14日网络安全领域的重要风险信息。其中包括Joomla组件iCagenda和Balbooa Forms的未授权文件上传漏洞,可能导致远程代码执行;jscrambler npm包被植入窃密组件,威胁CI/CD与开发终端密钥安全;Progress要求ShareFile Storage Zone Controller下线,企业文件共享入口面临风险;Zimbra Classic Web Client修复高危邮件漏洞,邮箱会话与账号设置可能被窃取;U-Boot签名校验缺陷影响设备启动链,固件供应链和边缘设备需复核;RedHook滥用Android Wireless ADB,企业移动终端可能被获取高权限控制。文章还提供了针对这些风险的排查和加固建议,并强调了企业应关注的多类入口和总体风险处置建议。

    Joomla漏洞 npm包安全 企业文件共享风险 邮件安全漏洞 固件供应链安全 Android移动安全 Web安全 开发环境安全 文件共享安全 邮件系统安全 移动设备安全 安全配置与管理


    0xad 【基于带外检测的SSRF盲注 —— PortSwigger“Blind SSRF with out-of-band detection”完整通关指南】

    卡布奇诺的派对 2026-07-14T07:24:23 © 卡布奇诺的派对

    Example Image


    本文详细介绍了基于带外检测的SSRF盲注漏洞的利用方法,以PortSwigger的“Blind SSRF with out-of-band detection”靶场为例,讲解了如何通过在Referer头部注入Burp Collaborator域名,利用后端服务器的自动请求行为来检测盲SSRF漏洞。文章首先介绍了靶场的基本情况和难点,即后端服务器在渲染产品页面时会异步请求Referer头中的URL,但响应内容不会返回给前端,属于盲SSRF。接着,文章分步讲解了攻击链,包括定位注入点、注入Collaborator有效载荷、发送请求并轮询结果等步骤。此外,文章还解释了盲SSRF和OAST(带外应用安全测试)的概念,以及为什么选择Referer头部进行攻击。最后,文章提供了一些同类技巧的拓展说明,以及排障自检清单,帮助读者更好地理解和应对此类漏洞。

    SSRF攻击 带外检测 网络安全测试 Burp Suite 漏洞利用 Web安全 安全漏洞 盲注攻击


    0xae 钓鱼邮件攻防实战:从识别到处置全流程

    知白守黑1024 2026-07-14T07:18:00 © 大白

    Example Image



    0xaf hvv 2026 - 不是 Potato:攻击者如何冒充一个不存在的 RPC 服务,坐等 SYSTEM 上钩

    MessFreeSecurity 2026-07-14T06:30:00 © MessFeel

    Example Image


    PhantomRPC 是一种新型的 Windows 本机提权技术,攻击者利用该技术可以夺取 SYSTEM 权限。该技术不依赖于远程漏洞或直接修改系统服务,而是利用 Windows RPC 机制中的信任缝隙。攻击者首先控制一个具有 SeImpersonatePrivilege 权限的低权限服务(如 Network Service 或 Local Service),然后在该服务中部署一个假的 RPC 服务器,模拟合法服务的接口和端点。当高权限客户端(如 SYSTEM、管理员或特定应用程序)尝试访问这些空置的端点时,假的 RPC 服务器会使用 RpcImpersonateClient 函数模拟客户端的安全上下文,从而将高权限令牌传递给低权限服务进程。文章详细分析了五种不同的攻击路径,包括通过组策略更新、Edge 浏览器启动、Windows 诊断服务、DHCP 客户端停止和 W32Time 服务触发等场景。文章还提出了针对蓝队的防御建议,包括对具有 SeImpersonatePrivilege 权限的服务进行重点监控、建立关键 RPC 端点的基线、使用 ETW 监控异常 RPC 调用等。最后,文章强调了该技术的隐蔽性和危险性,并建议企业应将其作为架构风险进行检测和防范。

    Windows 安全 权限提升 RPC 攻击 本地提权 ETW 分析 防御策略 服务安全 Windows 漏洞


    0xb0 紧急安全预警|OpenWrt Samba被曝高危命令注入漏洞(CVE-2026-59260),攻击者可远程获取Root权限

    杂杂咱谈 2026-07-14T00:22:44 © tuto

    Example Image


    本文报道了一起关于OpenWrt Samba的高危命令注入漏洞(CVE-2026-59260)。该漏洞允许攻击者在获得受限账户权限后,通过Samba服务的message command全局参数注入恶意命令,从而以Root权限执行系统命令。该漏洞被评定为极高危,CVSS评分为9.9(Critical)。目前尚未有公开的Exploit,也没有官方的缓解措施。受影响的产品包括OpenWrt的luci-app-samba4和Samba服务。文章详细分析了漏洞的原理、利用流程、影响以及相应的修复建议,包括限制Samba管理权限、关闭不必要的Samba服务、限制Web管理后台访问、监控异常SMB行为和持续关注官方更新。

    漏洞预警 命令注入 OpenWrt Samba Root权限 网络安全 漏洞利用 系统安全 CVE编号


    0xb1 Vulnhub靶机实战 - driftingblues6

    Hash-Sec 2026-07-13T21:05:11 © Hash-Sec

    Example Image



    0xb2 CTFHub:第八十四关——JSON Web Token——弱密钥

    君陌社区渗透安全笔记 2026-07-13T19:25:11 © 君陌社区

    Example Image


    本文介绍了在CTFHub平台上的第八十四关——JSON Web Token——弱密钥的解题过程。该题目涉及JWT(JSON Web Token)的安全问题,特别是当使用对称加密算法且密钥强度较弱时,攻击者可以通过蛮力攻击来破解密钥。文章详细描述了如何通过Yakit工具截获数据包,使用jwtcrack工具进行密钥爆破,并在JWT官网上进行令牌编码和修改,最终成功获取flag。文章还提供了详细的步骤和截图,帮助读者理解整个攻击过程和防御JWT弱密钥的方法。

    Web安全 身份认证 加密技术 漏洞分析 CTF挑战 渗透测试 安全工具


    0xb3 【6月29日-7月5日】安全漏洞周报 | 523个高危漏洞急需关注

    POP Star安全 2026-07-13T19:00:00 © POP Star安全

    Example Image


    本周安全漏洞周报重点关注了523个漏洞,其中高危漏洞289个,中危漏洞180个,低危漏洞54个。报告强调了多个高危漏洞,包括Google产品中的多个漏洞,允许攻击者在受影响系统上执行任意代码;Apple、Fortinet、Mozilla等多款产品存在的漏洞,可能导致应用意外终止、数据泄露、未授权访问控制、代码执行、身份验证凭据窃取、特权提升、拒绝服务等。此外,还披露了D-Link DIR-513的堆栈缓冲区溢出漏洞。报告列举了多个高危漏洞的具体信息,如WordPress plugin Masteriyo LMS PRO的安全漏洞、Apache ActiveMQ的安全漏洞、Google Chrome的资源管理错误漏洞、Linux kernel内存破坏漏洞等,并提供了官方补丁链接。此外,报告还介绍了Microsoft SharePoint Server反序列化漏洞和SimpleHelp OIDC身份验证绕过漏洞的最新威胁情报,提醒相关机构和团队加快修复速度。报告最后提醒了Adobe ColdFusion路径穿越漏洞、Gitea act_runner容器逃逸漏洞、Linux Kernel DirtyClone本地权限提升漏洞和Citrix NetScaler内存越界读取漏洞等近期重大弱点,建议相关用户及时关注厂商主页,获取修复补丁或解决方案。

    漏洞分析 高危漏洞 漏洞修补 网络安全资讯 政策法规 威胁情报


    0xb4 http.sys — UlpParseNextRequest 中连接数组容量整数溢出(CWE-190)导致内核池溢出

    securitainment 2026-07-13T18:50:00 The Drift Corpus

    Example Image


    本文分析了http.sys驱动中的一个关键安全漏洞,该漏洞涉及HTTP请求处理循环中的整数溢出问题。在未修补版本中,每个TCP连接维护一个动态的HTTP请求/区间对象数组,其容量字段capacity在每次增长时通过16位加法操作加5,而没有进行溢出检查。这导致当capacity达到0xFFFB并回绕到0x0004时,后续的数组增长会分配一个过小的缓冲区,从而引发内核池溢出。已修补版本通过引入RTL安全整数库例程RtlUShortAdd来执行带溢出检测的加法操作,并在检测到溢出时退出分配流程。修补还包含一个KIR门控的安全路径,允许在特定条件下回退到原始未检查的加法路径。该漏洞的触发条件包括在长连接上发送大量HTTP请求/区间,导致capacity回绕并分配过小缓冲区。攻击者可以利用此漏洞进行堆整形,伪造破坏目标对象的虚表或函数指针,最终实现代码执行或提权。文章还提供了调试器POC演练步骤,用于在未修补驱动上触发并观察漏洞行为。

    Buffer Overflow Integer Overflow Kernel Pool Corruption HTTP.sys Remote Code Execution Driver Verification Exploit Development Security Patch Analysis 堆整形 (Heap grooming) 内核 ROP/JOP


    0xb5 从攻击者视角思考 Detection Engineering

    securitainment 2026-07-13T18:50:00 Ruslan Sayfiev

    Example Image


    本文由Ruslan Sayfiev在Interop Tokyo 2026上分享,从攻击者视角探讨了Detection Engineering(检测工程)。文章强调了从攻击者视角出发的重要性,并介绍了Red Team、Threat Hunting、Detection Engineering和Purple Team等概念。Sayfiev指出,关键在于是否能够看到攻击的流向,而非仅仅存在对策。他批评了仅依赖EDR、Red Team演习和CSF等工具或框架的局限性,并强调了将演习结果转化为环境设计、运营与检测设计的重要性。文章深入分析了攻击场景,包括认证信息泄露、条件访问策略规避、M365资源探索、远程访问配置缺陷和特权账户滥用等,并提出了相应的Detection Engineering策略。最后,Sayfiev总结了CSF、EDR、Red Team演习各自的重要性,并强调了基于攻击场景设计日志、检测、关联与运营的必要性。

    攻击者视角 防御工程 红队测试 威胁狩猎 安全运营 漏洞研究 渗透测试 漏洞利用 安全架构 安全意识


    0xb6 Apache su EXEC 日志目录可写导致的 SUID 提权漏洞

    泷羽Sec 2026-07-13T18:41:44 MazeSec

    Example Image


    Apache suEXEC 是一种允许 CGI/SSI 程序以不同于 Web 服务器用户身份运行的安全机制,其包装器二进制文件通常以 setuid root 权限安装。然而,当日志目录被错误配置为 Web 服务用户可写时,攻击者可通过符号链接劫持 suEXEC 日志文件,实现任意文件追加写入,最终完成从 Web 权限到系统 root 权限的完整提权。suEXEC 的核心目标是解决 Web 服务器默认以低权限用户运行,而用户 CGI 脚本又需要以文件所有者身份执行之间的矛盾。通过 suEXEC,Apache 可以在收到 CGI 请求时,派生出一个以目标用户身份运行的子进程来执行脚本。suEXEC 包装器必须以 setuid root 权限安装,因为只有 root 用户才能调用 setuid() 和 setgid() 系统调用将进程的有效用户/组 ID 切换为任意目标值。当日志目录的权限配置偏离安全基线时,suEXEC 的 setuid root 特性将从安全资产转变为攻击者的提权跳板。攻击者可以通过创建指向系统核心配置文件的符号链接,并利用 suEXEC 的 root 写入权限,向这些文件追加恶意内容,实现提权。文章详细分析了多种利用方式,如写入 /etc/passwd 创建恶意用户、写入 /etc/sudoers.d/ 授予 Web 服务用户 sudo 权限、写入 /etc/cron.d/ 建立持久化后门、写入免密 SSH 登录文件以及写入 /etc/shadow 修改 root 密码哈希等。这些利用方式的成功依赖于 Web 服务用户对日志目录有写权限。该漏洞的危害程度极高,属于本地权限提升(LPE)中的最高等级,一旦成功,攻击者完全控制操作系统。

    Apache suEXEC SUID/Setuid 权限提升 (Privilege Escalation) 符号链接攻击 (Symlink Attack) 日志绕过 (Log Bypass) Web 服务器安全 (Web Server Security) 配置错误 (Configuration Error) 本地提权 (Local Privilege Escalation) 文件系统漏洞 (Filesystem Vulnerability)


    0xb7 FlowiseAI 任意文件写入漏洞 CVE-2025–26319

    蚁景网络安全 2026-07-13T17:35:00 标准云

    Example Image


    Flowise是一款开源的低代码工具,允许用户通过可视化方式创建LLM工作流和AI应用,并与LangChain兼容。然而,该平台存在一个严重的文件上传漏洞,攻击者可以通过特殊编码绕过上传校验机制,实现任意目录的文件写入。尽管Flowise实施了上传校验,但该漏洞使得未经授权的攻击者能够上传恶意文件、脚本或SSH密钥,从而获取对托管服务器的远程控制权,对使用该平台构建AI代理的组织构成重大安全威胁。漏洞复现过程包括安装环境、构造上传数据包、在服务器上查找上传文件位置、再次构造数据包、再次查找文件位置,最终成功实现跨目录上传操作。进一步利用该漏洞,可以通过向定时任务中写入文件实现任意命令执行。漏洞分析显示,Flowise平台的核心架构中,通过constants.ts文件定义了一系列无需认证即可访问的API端点,这些端点被归类为WHITELIST_URLS,允许特定功能在未经认证的情况下运行。服务器接收到新的HTTP请求时,其鉴权流程包括检查请求路径前缀、进行大小写敏感的路径验证、判断URL是否存在于预定义的白名单中,以及检查请求头中是否包含'internal'标记或验证API密钥。在/api/v1/attachments/ 路由下存在上传创建文件的操作,createFileAttachment函数会调用addArrayFilesToStorage来处理文件,但在addArrayFilesToStorage中对文件地址进行处理时,会将chatflowId和chatId未经处理也直接拼接到路径中,因此可以通过编码绕过目录限制实现跨目录上传。

    文件上传漏洞 目录遍历(或跨目录文件访问) 远程代码执行(RCE) 未经验证写入 API安全 代码注入


    0xb8 研究人员详细介绍了利用 OpenClaw 三个漏洞实现 WhatsApp 到主机攻击链的过程

    HackSee安全生活 2026-07-13T17:28:07 HackSee安全团队

    Example Image


    本文详细介绍了OpenClaw个人人工智能助手中的三个安全漏洞,这些漏洞可能导致凭证盗窃、权限升级以及对主机的任意代码执行。其中,GHSA-hjr6-g723-hmfm和GHSA-9969-8g9h-rxwm漏洞涉及操作系统命令注入和不完整的不允许输入列表,影响主机执行环境过滤机制。GHSA-575v-8hfq-m3mc漏洞则是一个路径遍历和链路跟踪的漏洞,可能允许沙箱绑定挂载绕过父目录的拒绝列表检查。这些漏洞已在OpenClaw 2026.6.6版本中得到修复。安全研究员Chinmohan Nayak发现,这些漏洞可以通过WhatsApp发送的外部消息触发主机代码执行,无需攻击者先建立立足点。文章还提供了针对这些漏洞的建议加固措施,包括更新OpenClaw到最新版本、启用沙箱模式、监控git克隆命令等。

    漏洞分析 代码注入 路径遍历 权限提升 移动应用安全 人工智能安全 攻击链 沙箱逃逸 安全更新


    0xb9 hvv 2026 - 不用 Cobalt Strike,照样控全域:攻击者如何把 GPO 变成天然 C2

    MessFreeSecurity 2026-07-13T17:03:00 © MessFeel

    Example Image


    这篇文章深入探讨了如何将 Active Directory (AD) 的 Group Policy Objects (GPO) 转化为攻击者的命令与控制 (C2) 平台,即使攻击者只有修改特定 GPO 的权限。文章首先介绍了 GPO 的工作原理,包括 Group Policy Container (GPC) 和 Group Policy Template (GPT) 的作用,以及客户端如何从 AD 和 SYSVOL 中检索和应用策略。接着,文章分析了四种利用 GPO 进行攻击的链路:修改关键 GPO 以影响受管主机、利用错误委派的 GPO 写权限下发动作、通过 NTLM Relay 修改 LDAP 指针劫持策略文件读取、以及利用 OU 的 gPLink 写权限挂载额外策略。文章强调,GPO 机制本身提供了身份认证、目标分组、周期触发和配置下发等 C2 功能,但缺乏实时回传和会话管理。最后,文章提出了蓝队应采取的七项措施,包括重新盘点 GPO 管理权限、建立高价值 GPO 基线、监控 AD 和 SYSVOL 变化、确认策略落地情况、加强 NTLM Relay 防护、以及应急响应时同时处理 GPC、GPT 和客户端。

    Active Directory Group Policy Privilege Escalation Lateral Movement Defense Evasion Exploitation MITRE ATT&CK Windows NTLM Relay Blue Team


    0xba 【高危AI漏洞预警】CVE-2026-56271 Flowise硬编码JWT密钥认证绕过漏洞

    飓风网络安全 2026-07-13T16:51:15 jufeng

    Example Image


    本文详细介绍了CVE-2026-56271漏洞,该漏洞存在于Flowise 3.1.0之前版本中,特别是在企业级护照认证中间件中。漏洞由硬编码的默认JWT密钥和静默回退机制导致,攻击者可以利用这些默认值伪造JWT令牌,绕过身份验证,冒充任何用户,包括管理员。文章分析了漏洞的成因、技术细节、完整利用链和危害,以及影响范围和风险评估。提供了漏洞验证POC脚本和修复方案,包括官方补丁修复、临时加固措施和边界防护补充。最后,给出了应急处置优先级建议,强调了生产实例和敏感数据实例的修复重要性。

    漏洞分析 认证绕过 默认密钥 开源安全 企业级应用 代码审计 应急响应


    0xbb 从参数到路径段:kennysql SQL 注入插件

    白昼信安 2026-07-13T16:41:24 © Kenny

    Example Image


    kennysql 是一款基于 Burp Suite Montoya API 开发的 SQL 注入辅助检测插件,旨在帮助测试人员完成参数筛查和人工复核。它支持检测常规参数、路径段、请求头和隐藏参数,并通过响应差异、数据库错误特征和置信度评分来辅助判断。文章指出,SQL 注入并不总是出现在显眼的参数中,可能隐藏在重复使用的后端参数、URL 路径段、特定请求头或历史参数中。kennysql 通过提取同域名历史参数、按目录层级识别路径段等方式,帮助测试人员更准确地定位潜在问题。此外,它还支持自定义扫描方案和请求头检测,但不会因为响应长度变化就直接判断存在 SQL 注入,而是综合参考数据库错误特征、HTTP 状态码、正文相似度等多方面因素。最后强调,kennysql 的目的是整理线索,让初筛过程更清楚,人工复核更方便,但检测结果需要人工确认。

    SQL注入 Burp Suite Web安全 安全测试 插件开发 辅助检测 参数检测 响应分析 手动扫描 证据整理


    0xbc Linux本地提权经典手法:SUID提权,从原理到实战全剖析

    Hash-Sec 2026-07-13T16:35:15 © Hash-Sec

    Example Image


    本文深入探讨了Linux系统中的SUID提权机制。SUID(Set User ID)权限允许用户在执行某些文件时临时获得文件所有者的权限。文章首先解释了SUID权限的概念,说明了当文件被设置了SUID位时,执行该文件的用户会获得所有者的权限,而不是自身的权限。特别是对于root用户(UID为0),普通用户可以通过执行root拥有的SUID文件来临时获得root权限。文章详细介绍了SUID提权的方式,包括利用具有SUID权限的二进制文件执行命令以获取高权限shell,如使用find命令、编辑器如vim和less,以及旧版本的网络攻击工具如Nmap。文章还提供了查找系统SUID文件的命令示例,并展示了在DC-1靶机上的提权实战过程。最后,文章提出了防御SUID提权的策略,包括严格审查和清理不必要的SUID文件,以及通过审计SUID异常执行来主动发现威胁。

    Linux Security Privilege Escalation SUID Permissions System Exploitation Security Auditing Security Best Practices


    0xbd c2-rich远控-纯测试小玩具

    鬼麦子 2026-07-13T11:57:26 © 鬼麦子

    Example Image


    本文介绍了一款名为c2-rich的开源远程控制工具,该工具由vbcoding开发,使用Golang编写,具有类似Metasploit Framework或Cobalt Strike的功能。c2-rich支持多种操作系统和脚本,包括Windows、Linux、Web脚本和ARM。它具备主机管理、webshell管理、命令终端、文件管理、屏幕监控、payload生成、命令生成器、内网穿透、任务列表、日志审计和配置管理等功能。工具支持多种加密通信方式,如HTTP、TCP、WebSocket、AES、RC4、ChaCha20、XOR和base64。生成的客户端代码经过强混淆,具有一定的免杀能力。c2-rich还支持skill调用,前后端分离,后端提供API接口。目前工具在Windows下测试稳定,但其他平台尚未广泛测试。作者提醒用户不要将工具用于非法用途,并鼓励用户贡献和改进。

    开源安全工具 远程控制软件 木马生成器 通信加密 WebShell管理 内网穿透 日志审计 免杀技术 API接口 技能支持


    0xbe UTG-Q-1000近期仿冒Zinst等软件分发银狐木马新变种

    奇安信威胁情报中心 2026-07-13T10:32:06 © 威胁情报中心

    Example Image


    奇安信威胁情报中心捕获了UTG-Q-1000黑产团伙投递的新银狐木马变种,该变种自2026年6月初开始活跃,主要分为MSI安装包和EXE可执行文件两种格式。MSI样本通过仿冒腾讯或阿里Agent DLL文件进行伪装,并采用前台安装、后台执行的方式绕过防御。EXE样本通过Hooking关键内核接口和修改hosts文件等手段实现持久化。两种样本最终释放的Payload完全一致,并会创建TCLService服务及计划任务。该团伙还利用社会工程学手法,以"裁员名单"等主题诱导用户点击恶意文件。建议加强全员安全意识培训,并使用奇安信云沙箱等工具进行检测。奇安信全线产品已支持对此类攻击的精确检测。

    恶意软件分析 木马攻击 社会工程学 威胁情报 安全防御 漏洞利用 恶意软件传播 安全工具 安全意识


    0xbf 网站被挂马,往往不是“WordPress 不安全”:ACSC 点名 17 类 CMS 与插件风险

    字节脉搏实验室 2026-07-13T10:08:12 © tcode

    Example Image


    本文分析了网站被挂马的原因,指出并非所有问题都源于WordPress的不安全性。澳大利亚网络安全中心(ACSC)发布预警,指出全球范围内针对CMS软件和插件的攻击正在发生,影响包括WordPress在内的多个平台。文章强调了已知漏洞未修复、弃用插件仍在运行、文件变化未关注以及互联网入口与内部网络隔离不足等问题。ACSC列出了17类受影响的CMS软件或插件,并建议网站所有者检查异常文件变化、访问日志,并在发现恶意文件时采取隔离和恢复措施。文章还强调了自动化扫描和AI辅助工具可能加速漏洞的利用,并建议网站管理者建立资产清单、删除不再使用的插件、检查文件变更、进行网络隔离、启用多因素认证等措施来提高网站安全性。

    网站安全 CMS漏洞 漏洞利用 网络安全预警 中小企业安全 安全建议 安全治理 网络安全事件


    0xc0 一次 npm 安装,开发机可能先失守:jscrambler 事件暴露了什么

    字节脉搏实验室 2026-07-13T10:08:12 © tcode

    Example Image


    近期,安全研究机构揭露了一个严重的供应链安全事件,涉及官方npm包jscrambler的多个版本被植入恶意内容。这一事件凸显了依赖安全在开发过程中的脆弱性,因为攻击者能够在开发者更新依赖、构建机拉取新版本,甚至代码还未进入生产环境之前,就将风险引入到开发环境中。Jscrambler是一个常用的JavaScript代码保护工具,因其被普遍信任,团队往往忽略对新版本的验证。事件涉及多个版本,包括Linux、Windows和macOS开发环境。研究机构建议,受影响环境的用户应进行详细的安全审计,包括核验受影响版本、隔离和轮换凭据,以及重建依赖和制品。此外,开发团队被建议实施更严格的安全措施,如版本准入审查、构建隔离、最小化密钥权限和异常行为监控。

    供应链安全 依赖项漏洞 开发环境安全 恶意软件分析 安全最佳实践 CI/CD安全 软件开发生命周期(SDLC)


    0xc1 红海云eHR StWasAssessDept.mob SQL注入漏洞

    Nday Poc 2026-07-13T09:44:36 Superhero

    Example Image


    本文详细分析了红海云eHR系统中的一个SQL注入漏洞。该漏洞存在于StWasAssessDept.mob接口,攻击者可以通过该漏洞获取数据库中的敏感信息,如管理员后台密码和用户个人信息。在特定权限下,攻击者还可能向服务器写入木马,从而获取服务器系统权限。文章提供了漏洞的概述、复现方法、自查工具以及修复建议。同时,文章还介绍了Nday漏洞实战圈,这是一个专注于公开1day/Nday漏洞复现和工具链适配支持的内部圈子。文章强调,使用提供的POC信息需自行承担后果,并提醒用户仅限合法授权测试,严禁违规使用。

    SQL注入漏洞 系统漏洞 数据库安全 企业安全 安全修复 漏洞复现 安全工具


    0xc2 参数裁剪导致的平行越权

    山水SRC 2026-07-13T09:29:00 © 游山玩水

    Example Image


    本文探讨了参数裁剪导致的平行越权问题。文章首先声明了内容仅用于合法的安全测试、学习交流与研究。接着,详细描述了测试流程,包括建立基线、使用Burp Repeater进行参数裁剪测试、分析响应包以确认是否存在越权。文章指出,服务端存在身份取值逻辑缺陷,当参数被删除或置空时,可能导致返回其他用户数据或默认/相邻记录。这种现象被称为平行越权,可能允许同权限级别的用户查看他人数据,造成敏感信息泄露。文章还分析了后端代码逻辑缺陷的示例,并讨论了平行越权的危害,包括大规模数据泄露、关联攻击和业务受损等。

    网络安全漏洞 参数安全 越权攻击 服务端逻辑漏洞 渗透测试 代码审查 敏感数据保护 漏洞利用


    0xc3 紧急安全预警|PraisonAI CodeAgent 爆出满分远程代码执行漏洞 (CVE-2026-61447),Prompt Injection 可直接接管服务器

    杂杂咱谈 2026-07-13T09:24:37 © tuto

    Example Image


    本文报道了开源AI Agent框架PraisonAI的一个严重漏洞(CVE-2026-61447),该漏洞允许攻击者通过远程代码执行的方式接管服务器。该漏洞被评定为最高危险等级,CVSS评分达到10.0。漏洞存在于CodeAgent._execute_python()函数,攻击者可以利用Prompt Injection技术控制模型输出,进而执行任意Python代码。一旦被利用,攻击者可以执行系统命令、窃取敏感信息,甚至完全控制服务器。PraisonAI官方已发布修复版本1.6.78,建议所有用户立即升级。本文详细分析了漏洞的成因、影响、利用链,并提供了安全建议和修复措施。

    远程代码执行 AI安全漏洞 代码注入 安全评分 开源软件漏洞 环境变量泄露 沙箱隔离 漏洞修复 威胁情报 最小权限原则


    0xc4 SharePoint又一个绕过:CVE-2026-33112从XmlValidator限制到低权限RCE

    幻泉之洲 2026-07-13T09:24:00

    Example Image


    本文分析了微软SharePoint中的一个新漏洞CVE-2026-33112,该漏洞允许攻击者在特定条件下执行远程代码。漏洞利用基于XML Schema导入的机制,通过在PerformancePoint服务中利用ExcelDataSet的反序列化触发点,攻击者能够绕过XMLValidator的限制,从而获得系统权限。虽然微软已经发布了补丁,但攻击者仍然可以通过构造特殊的XML Schema和XmlDiffGram来触发漏洞。文章详细解释了漏洞的原理、攻击链以及防御措施,指出由于XMLValidator的缺陷,即使安装了补丁,攻击者仍可能利用该漏洞。文章还提到了利用该漏洞所需的一些特定条件,如需要访问特定的SharePoint列表和托管在HTTP服务器上的common.xsd文件,并强调了在反序列化过程中隔离和权限最小化的重要性。

    SharePoint 安全漏洞 XML Schema 处理漏洞 反序列化漏洞 远程代码执行(RCE) 微软安全补丁问题 内部网络安全 网络安全防护策略


    0xc5 U-Boot 存在高危漏洞,数百万设备的安全启动机制遭到破坏

    黑猫安全 2026-07-13T09:16:18 鹏鹏同学

    Example Image


    Binarly 研究团队在开源引导加载程序 U-Boot 中发现了 6 处高危漏洞,这些漏洞可能导致任意代码执行或拒绝服务攻击。U-Boot 在许多嵌入式设备中广泛应用,包括路由器、智能摄像头和服务器。这些漏洞影响自 2013 年版本以来发布的所有稳定版本。Binarly 对 U-Boot 进行了深度审计,发现漏洞源于 FIT 镜像校验阶段,其中 FIT 镜像是 U-Boot 打包和校验软件的格式。攻击者可以通过在引导阶段植入恶意代码来利用这些漏洞,且很难检测和清除。Binarly 已经提供了概念验证镜像和复现步骤,并建议设备厂商和运维机构尽快部署修复补丁。

    漏洞披露 嵌入式设备安全 代码审计 安全漏洞修复 恶意代码植入 安全启动机制 固件安全 网络攻击


    0xc6 立即更新:Zimbra 经典版网页客户端存在高危漏洞,可能导致邮箱数据泄露

    黑猫安全 2026-07-13T09:16:18 鹏鹏同学

    Example Image


    Zimbra经典版网页客户端存在一个高危存储型跨站脚本(XSS)漏洞,攻击者可以通过发送特制邮件利用此漏洞。一旦用户在经典界面打开邮件,恶意代码就会执行,可能导致邮箱信息、会话数据和账户设置泄露。Zimbra已发布10.1.19版本修复此漏洞,建议所有用户升级以部署最新安全补丁。该漏洞由谷歌威胁分析小组发现,目前尚未被实际攻击利用。此外,美国网络安全和基础设施安全局(CISA)已将多个Zimbra漏洞列入已知被利用漏洞目录。今年3月,与俄罗斯有关联的APT组织曾利用其中一个漏洞攻击乌克兰相关机构,通过钓鱼邮件窃取敏感信息。

    漏洞披露 安全更新 跨站脚本攻击 邮箱安全 安全补丁 APT攻击 威胁情报 网络钓鱼 国家网络安全


    0xc7 222 个 GitHub 仓库牵涉虚假 Go 包恶意软件攻击

    黑猫安全 2026-07-13T09:16:18 鹏鹏同学

    Example Image


    Socket 安全研究团队揭露了一起针对 GitHub 仓库的恶意软件攻击,涉及 222 个虚假 Go 包恶意软件项目。这些项目伪装成DNS和子域名扫描工具,旨在诱导用户下载并运行恶意软件。攻击者使用了复杂的攻击链,包括多层嵌套的PowerShell脚本、恶意软件分发平台以及伪造的GitHub Actions工作流,以实现持久化驻留和窃取数据。恶意软件包括木马加载器、信息窃取程序和门罗币挖矿程序。攻击者使用同一关联邮箱ischhfd83@rambler.ru在不同仓库中伪造提交记录,并针对加密货币工具、游戏脚本等开发者群体进行钓鱼攻击。尽管Go语言安全团队和GitHub安全团队已采取措施,但攻击者可随时更换邮箱和域名,整体攻击模式难以彻底改变。

    恶意软件攻击 开源软件安全 代码仓库安全 钓鱼攻击 门罗币挖矿 远程控制木马 安全漏洞利用 自动化攻击 社会工程学 安全研究


    0xc8 新型 GigaWiper Windows 后门程序:集成磁盘擦除、仿勒索软件与间谍软件功能

    黑猫安全 2026-07-13T09:16:18 鹏鹏同学

    Example Image


    本文详细介绍了微软发现的一款名为GigaWiper的Windows平台后门程序。GigaWiper集成了磁盘擦除、仿勒索软件和间谍软件功能,能够通过三种不同的指令模式对系统进行破坏。该恶意软件由三款老牌恶意程序集成,包括全盘原始磁盘擦除、覆写Windows系统盘和仿勒索程序加密文件。GigaWiper属于入侵后执行的恶意软件,没有直接的系统补丁可以修复。防御措施包括早期检测和干净的离线备份。微软还分析了恶意软件的来源和功能,指出其可能由与伊朗有关联的攻击组织开发,并针对以色列机构发起攻击。文章还讨论了恶意软件的间谍监控功能、长期隐蔽驻留方式以及通信机制。

    恶意软件分析 Windows安全 数据破坏 勒索软件 间谍软件 安全防御 攻击溯源 安全趋势


    0xc9 GigaWiper:融合三类恶意软件家族,形成新型破坏性后门程序

    黑猫安全 2026-07-13T09:16:18 鹏鹏同学

    Example Image


    2025年10月,微软威胁情报团队发现一款名为GigaWiper的新型恶意软件,该软件以Go语言编写,集成了至少三款已知的恶意软件家族的代码。GigaWiper既能作为后门程序接收指令,又内置多种数据销毁功能。它通过RabbitMQ与攻击者服务器通信,使用Redis回传执行结果,并通过“OneDrive Update”计划任务实现持久驻留。GigaWiper具有丰富的破坏性指令,包括对物理磁盘的底层原始擦除、系统蓝屏死机、文件加密等。该恶意软件并未留下勒索信息,而是用于彻底清除数据。GigaWiper的技术架构极具研究价值,其三个核心破坏性指令分别源自不同的恶意软件家族。微软提供了防御建议,包括开启篡改防护功能、设置终端检测与响应系统、启用云防护功能,以及阻断已知C2地址的访问。

    恶意软件分析 后门程序 数据擦除 恶意软件家族 网络安全威胁 攻击技术 防御策略 威胁情报


    0xca 研究人员详细介绍了利用 OpenClaw 三个漏洞实现 WhatsApp 到主机攻击链的过程

    黑猫安全 2026-07-13T09:16:18 鹏鹏同学

    Example Image


    研究人员揭示了OpenClaw个人人工智能助手中的三个安全漏洞,这些漏洞若被利用,可能导致凭证盗窃、权限提升以及对主机的任意代码执行。这些漏洞包括操作系统命令注入和不完整的不允许输入列表漏洞,以及一个路径遍历和链路跟踪漏洞。这些漏洞在OpenClaw 2026.6.6版本中得到修复。安全研究员Chinmohan Nayak发现,这些漏洞可以通过WhatsApp消息触发主机代码执行,无需攻击者建立立足点。建议用户更新到最新版本,启用沙箱模式,移除“exec”权限,并监控外部协议辅助工具的克隆命令。OpenClaw建议限制受影响功能的访问,并在必要时禁用这些功能。

    漏洞披露 AI工具安全 命令注入 路径遍历 权限提升 凭证盗窃 任意代码执行 移动应用安全 安全加固


    0xcb CTF入门|第5期 Web入门:XSS与CSRF——Cookie窃取、CSP绕过与CSRF Token伪造实战

    安全值班室 2026-07-13T09:00:29 © 安全值班室

    Example Image


    本文深入探讨了CTF(Capture The Flag)竞赛中的Web安全领域,重点介绍了XSS(跨站脚本攻击)和CSRF(跨站请求伪造)两种常见的攻击类型。文章首先解释了XSS和CSRF的基本原理和区别,接着详细分析了XSS的三大类型(反射型、存储型、DOM型)及其在CTF场景中的应用,并提供了相应的payload示例。此外,文章还介绍了Cookie窃取的实战技巧,包括直接URL跳转、Image标签跨域请求和Fetch API + CORS方案等。针对CSP(内容安全策略)的绕过,文章列举了四种常见方法,如利用JSONP端点、Angular/React模板注入、base标签注入和dns-prefetch信息泄露等。最后,文章讨论了CSRF的攻防策略,包括Token伪造、Referer绕过和JSONP劫持等,并提供了相应的防御手段。文章强调,掌握XSS和CSRF是Web前端攻防的基础,对于CTF竞赛来说尤为重要。

    Web安全 跨站脚本攻击 跨站请求伪造 内容安全策略 网络安全防御 CTF竞赛 网络安全漏洞 网络安全攻防


    0xcc hvv 2026 - 只拿下一台低权 VM,攻击者如何一路逼近本地 AD?

    MessFreeSecurity 2026-07-13T08:41:27 © MessFeel

    Example Image


    本文分析了 Windows Admin Center (WAC) 的五个安全问题,以及它们如何将一次主机失陷放大成跨云、跨身份、跨网络事件。WAC 允许管理员远程管理 Windows 服务器,并在 Azure 和本地环境中扮演桥梁角色。文章详细介绍了四个获得 CVE 认证的安全漏洞和一个未获 CVE 的 Attestation 签名验证问题,这些漏洞共同构成了两条攻击路线:从 Azure VM 出发,通过 WAC 和 Azure Arc 横向移动到本地网络;从本地 WAC Gateway 出发,反向获取 Azure 会话和云端权限。文章强调了混合管理工具如何打破传统威胁模型中的边界,并提出了七项蓝队可以落地的安全措施,包括核验版本、按 Tier 0 保护 WAC、实施网络策略、监控关键行为、建立狩猎规则、关联云身份与终端事件,以及应急响应时的范围扩大。最后,文章建议将 WAC 视为 Tier 0 管理工具,并重点监控 Token 与跨边界信任。

    混合云安全 身份与访问管理 (IAM) 本地权限提升 远程代码执行 (RCE) 证书安全 Web 应用安全 横向移动 Windows 安全 Azure 安全 提权漏洞


    0xcd Cavern Manticore 滥用 SysAid RMM 和 WinDirStat DLL 侧载来部署 C2 框架

    威胁情报Z分析 2026-07-13T08:23:00 © Z

    Example Image


    本文报道了一个名为“洞穴狮身蝎尾兽”的与伊朗有关联的黑客组织的新攻击活动。该组织利用日常IT工具,如SysAid远程监控和管理平台,以及WinDirStat磁盘使用情况工具,来部署恶意软件。攻击者通过DLL侧加载技术将恶意代码隐藏在看似合法的文件中。Check Point的研究人员发现,该组织使用名为Cavern的模块化恶意软件框架,该框架能够根据攻击需求定制不同的组件。Cavern恶意软件难以检测,因为它使用了三种不同的编译方式。攻击者通过IT服务提供商作为跳板,攻击以色列政府和IT服务领域的组织。该组织的活动与伊朗情报部门有关联,表明其背后有国家支持。文章还提供了详细的入侵指标(IoC)和攻击流程的详细信息。

    恶意软件分析 DLL侧加载 IT管理工具滥用 APT攻击 网络监控与防御 国家支持的网络攻击 文件管理器攻击 网络侦察


    0xce 【PortSwigger 实战:Basic SSRF against the local server 完整通关指南】

    卡布奇诺的派对 2026-07-13T08:11:37 © 卡布奇诺的派对

    Example Image


    本文详细介绍了PortSwigger靶场中的Basic SSRF against the local server实验,这是一个用于学习SSRF漏洞的入门级靶场。实验的目标是通过SSRF漏洞访问被限制为本地访问的管理界面,并删除特定用户。文章首先介绍了SSRF漏洞的基本概念,然后分步指导读者如何利用SSRF漏洞进行攻击,包括发现漏洞入口、进行侦察性攻击和执行攻击。文章还解释了实验中涉及的核心原理,如服务器对内网的信任、IP地址变形和域名绑定等技巧。最后,文章总结了实验的关键点和技巧,强调了掌握这一基础对于后续更高级的SSRF攻击至关重要。

    SSRF 网络安全 实战教程 漏洞分析 靶场学习 漏洞利用 内网渗透 安全防护


    0xcf Godzilla 深度二次开发的xa0WebShell 管理与红队后渗透平台 | MCP 服务、团队协作、RASP 绕过 + 字节码多态混淆、内存马注入

    夜组安全 2026-07-13T07:30:00 Xaaaa-bip

    Example Image


    本文介绍了名为Godzilla Super Loader 5(GSL5)的WebShell管理与红队后渗透平台。GSL5基于Godzilla进行深度二次开发,不仅保留了Godzilla的全部能力,还扩展了多种新功能。平台支持双运行模式,包括GUI模式和MCP无头模式,提供灵活的数据源选择和团队协作功能。GSL5具备Shell全功能管理,支持多种WebShell的文件管理、命令执行、数据库操作等。此外,它还提供了RASP绕过、字节码多态混淆、内存马注入等功能,以增强攻击的隐蔽性和持久性。平台还集成了插件平台,支持多种工具和模块,如提权工具、凭据抓取、安全软件探测等。GSL5采用现代化UI设计,并提供了操作审计功能,确保用户操作的可追溯性。文章还介绍了平台的环境要求、授权方式以及如何启动和使用GSL5。

    WebShell 红队工具 后渗透 MCP服务 团队协作 RASP绕过 内存马注入 安全审计 Java工具 混淆技术


    0xd0 内网攻防实战:横向移动检测与阻断

    知白守黑1024 2026-07-13T07:13:00 © 大白

    Example Image


    网络安全 红蓝对抗 横向移动 攻击技术 检测方法 阻断策略 微隔离 安全运营 日志分析 防御工具箱


    0xd1 安全工具丨开源的企业级安全管理平台,可视化Web界面,从资产清点到漏洞扫描,从CIS基线到威胁狩猎,一个平台搞定安全运营

    蓝星安全 2026-07-13T06:00:00 © 蓝星安全

    Example Image


    MxCwpp是一款开源的企业级主机与容器安全管理平台,它深度整合了安全基线、资产管理、漏洞扫描、病毒查杀、EDR检测与合规审计等核心能力,提供统一的可视化管控视图。平台具备一站式覆盖主机与容器全生命周期安全的能力,包括资产管理与漏洞风险排查、高级威胁检测与响应、安全运营与响应闭环等功能。资产中心自动采集主机资产信息,漏洞管理对接OSV.dev漏洞数据库,安全基线内置多种检查器和规则。高级威胁检测包括内核级运行时检测、内存取证与Rootkit检测等。安全运营与响应闭环功能支持攻击故事线、威胁狩猎、告警聚合与自动响应。MxCwpp旨在为安全运营团队提供高效的安全管理解决方案。

    开源安全平台 资产管理 漏洞扫描 安全基线 威胁检测 合规审计 容器安全 威胁狩猎 攻击故事线 自动化响应


    0xd2 AI大模型攻击思路,涵盖提示词劫持、知识库投毒、多语种混淆 + 身份伪装、诱导 AI 输出涉密后台核心配置

    渗透安全HackTwo 2026-07-13T00:07:00 云*3

    Example Image


    本文详细分析了针对AI大模型的实战攻击思路,覆盖了提示词劫持、RAG知识库投毒、多语种混淆绕过、身份伪装诱导四大核心手法。文章深入探讨了如何突破LLM关键词拦截、AI护栏审核、输出脱敏等多层防护机制,通过多轮对话铺垫、篡改向量库数据、伪造管理员身份等手段,诱导AI泄露后台密钥、接口地址、数据库凭证等核心涉密配置。文章以具体的lab环境为例,详细讲解了每个攻击手法的实施步骤和原理,并提供了相应的项目源码分析。此外,文章还介绍了利用garak、PyRIT、promptfoo等工具进行AI安全扫描的方法,并展示了如何构建CI/CD自动化流程以实现常态化安全评估。最后,文章强调了合法合规的重要性,提醒读者仅用于技术学习和交流,严禁非法滥用。

    AI安全 提示词注入 RAG知识库投毒 多智能体风险 供应链攻击 自动化红队测试 CI/CD安全

    本站文章为人工采集,目的是为了方便更好的提供免费聚合服务,如有侵权请告知。具体请在留言告知,我们将清除对此公众号的监控,并清空相关文章。所有内容,均摘自于互联网,不得以任何方式将其用于商业目的。由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,本站以及文章作者不承担任何责任。