ida + mcp,配置vs code和cursor实现AI自动化逆向 先知技术社区 6 days 4 hours ago ida + mcp 可以实现全自动化AI逆向 有vs code和cursor相关配置
基于dexdump+Objection+Frida的Android动态密文分析实战 先知技术社区 6 days 4 hours ago 结合frida-dexdump脱壳、Objection内存提取与Frida脚本HOOK技术,实现对魔改RC4及AES加密的动态分析
2025湾区杯之AWDP-web-ezjava详解 先知技术社区 6 days 5 hours ago 2025湾区杯中的AWDP出了一道ezjava,里面的java需要用到springAOP的链子加上最近新出的jdk17链子结合在一起使用,勉勉强强也算是结合的一条新链子吧。同时还需要挖掘高版本的jetty11的内存马。
从2025blackhat-jdd hessian反序列化jdk原生新链开始学习链子构造 先知技术社区 6 days 6 hours ago 其实链子早就构造出来了,但是一直没有写文章的欲望,瞅见佬们公开的文章都只有链子没有详细解释以及构造过程,所以我还是来分享一下踩坑经验吧,有啥不太对的地方欢迎各位佬们指出。
dongtai java agent 中误报的问题 先知技术社区 6 days 6 hours ago 本文总结了洞态IAST agent在调试分析、SQL注入误报及ServletRequest过滤方面的内容。还介绍了ServletRequest作为污点源导致误报的处理机制。
DEX文件结构解析:从头文件到类定义的深入分析 先知技术社区 6 days 6 hours ago Dex是专门为移动端开发的一种可执行文件格式,本文介绍了Dex文件各个字段的含义,以及如何解析Dex文件。
安卓逆向-从刷机到frida的入门与实践 先知技术社区 6 days 6 hours ago 本文记录Nexus 6P由Android 8.1刷机至10,完成TWRP、Magisk root及Frida环境搭建与实践的完整过程
某APP组件存在权限漏洞可导致远程one click用户劫持 先知技术社区 6 days 7 hours ago 这个是我在一次挖某个SRC的时候发现的,目标应用是一个存在账号体系的Adnroid App,我在对其进行分析后发现其中一个组件存在权限控制的缺失,可以实现远程的one click账号接管
大模型安全落地-模型训练安全 先知技术社区 6 days 20 hours ago 近期业界曝光了多起模型训练安全事件。例如AI研究机构的训练集群遭受网络攻击,导致训练中断和部分中间结果泄露;另有研究表明,通过精心设计的对抗训练策略,攻击者可以诱导模型学习有害知识或产生偏见;还有案例显示,训练过程中的参数窃取可能导致知识产权泄露,造成巨大经济损失。还有研究人员发现某些训练框架存在后门漏洞,可被远程利用实施模型投毒攻击
记一次完整的java代码审计流程 先知技术社区 1 week ago 环境搭建:代码:试用开源代码导入,然后打开idea导入即可。然后配置相关的配置文件 可根据redeme导入数据库:直接启动然后来到http://127.0.0.1:8081/ms/login.do msopen msopen登录生成页面sql注入因为是mybatis的 直接来到dao层在这里找到一个漏网之鱼 没有用# 而是用的$ 进行sql语句的拼接然后继续跟着那里执行了这个sql语句首先
征服 JDBC WAF:从防护到绕过的代码解析 先知技术社区 1 week ago JDBC 漏洞遇到了被 waf 了怎么办?好不容易找到一个可以 RCE 的口子,难道就要 GG 吗?各种绕过 waf 的手法对应着不同的 waf ,下面使用环境代码,调试分析调试绕过 waf 的手法
简单编写提示词注入的生成器与检测器 先知技术社区 1 week ago 前言:最近在翻github,发现并没有师傅编写提示词注入相关的工具,最后自己也是琢磨了几天,用python搓出来了两个相关工具,分别是检测器和生成器,。代码放在了github上了,代码写的比较菜,还望各位师傅轻喷。