大模型隐私攻击技术 先知技术社区 8 hours 16 minutes ago 击者可能仅通过模型的API查询接口(即“黑盒”访问),就能推断出某条数据是否被用于训练(成员推断攻击),甚至直接提取训练数据中的具体内容(数据提取攻击)。这些攻击技术的快速发展揭示了一个严峻的事实:大模型的强大功能与其隐私风险之间存在深刻的矛盾
ISCC 练武初赛re+mobile wp 先知技术社区 8 hours 17 minutes ago mobileISCC mobile 邦布出击安装apk点击右下角的按钮,进入图鉴界面,百度各种邦布的种类,一个一个试,可以得到三段base64加密的文本邦布图鉴 - 绝区零WIKI_BWIKI_哔哩哔哩然后将三段base64拼接起来,循环解码三次base64得到一串明文尝试打开解压得到的db文件,提示非数据库文件,经查询是经过sqlcipher加密,那么此前得到的明文应该就是解密的keyflag是
DIR-815 栈溢出漏洞 先知技术社区 8 hours 18 minutes ago 在每次复现前我都会尽量把文章通过通俗易懂的方式展现出来,目的就是希望一些刚刚入门iot的师傅们能有个更好的观看体验,如果有师傅发现了其中的错误还请指出
国际前沿技术 AI+Fuzz 实现细节(CKGFuzzer) 先知技术社区 8 hours 24 minutes ago 国际前沿技术 AI+Fuzz 实现细节、LLM + Fuzzer、CKGFuzzer
浅析Java反序列化题目的一般思路 先知技术社区 8 hours 25 minutes ago 本文以多道CTF里的Java反序列化题目为例,从题目入口,链子构造,工具利用等层面上归结出Java反序列化题目的一般思路
高版本Fastjson:Getter调用限制及绕过方式探究 先知技术社区 8 hours 26 minutes ago 分析高版本Fastjson组件getter调用过程中的限制成因,以及一步步尝试探索通过动态代理技术代理安全接口,规避Fastjson对危险类的黑名单检查,使反序列化时通过代理接口转发调用到恶意类的getter方法(如TemplatesImpl的getOutputProperties),从而绕过黑名单限制触发漏洞。
车联网、工控协议测试——MQTT协议篇 先知技术社区 8 hours 28 minutes ago 本文系统讲解MQTT协议的基础知识、安全机制,通过举出MQTT在车联网应用的案例、模拟搭建简单的MQTT渗透测试实验环境,揭示协议交互过程中可能存在的认证缺陷、信息泄露、命令执行等风险,并揭示安全工程师学习协议原理的重要性。
Linux Shellcode开发(Stager & Reverse Shell) 先知技术社区 8 hours 28 minutes ago 本文介绍如何使用NASM汇编编写linux shellcode,同时也补充了Windows Reverse Shell shellcode的实现
带正常数字签名的后门样本分析 先知技术社区 8 hours 36 minutes ago 越来越多的恶意软件使用正常的数字签名,近日笔者又跟踪到一例使用正常数字签名的后门样本,该攻击样本将相关的函数保存在文件名或INI文件当中,然后读取文件名或INI文件获取到相关函数执行恶意操作。
基于GRUB2的Bootkit:疑似与NSA方程式组织关联的新型恶意软件威胁 先知技术社区 8 hours 43 minutes ago 一款被多个安全厂商归类为EquationDrug恶意软件的Bootkit程序,可配合NSA方程式组织工具加载使用。
记一次外网打点从CVE-2023-49070到CVE-2023-51467获取域控权限的过程 先知技术社区 8 hours 54 minutes ago 信息收集端口扫描使用nmap进行端口探测,发现存在22,80,443,41525等端口开放。然后探测具体协议。Web页面访问web页面。发现存在web-INF接口。目录爆破使用工具爆破目录。CVE漏洞搜索发现存在cve-2023-49070漏洞,漏洞原因是:Apache Ofbiz 18.12.09 中的预认证 RCE。这是由于 XML-RPC 不再维护而仍然存在。此问题影响 Apache OF
基于Hessian2反序列化挖掘Spring原生利用链 先知技术社区 9 hours 4 minutes ago 本次发现的gadget以SimpleJndiBeanFactory类触发JNDI请求为漏洞点,Hessian2反序列化调用map.put()方法为触发点。