Java 反序列化:Apache Commons Collections CC2 利用链深度解析 先知技术社区 3 days 5 hours ago commons-collections 4.0Apache Commons Collections 4.0 是官方针对旧版(commons-collections)的结构性缺陷和 API 设计问题推出的独立进化版本。它常常被作为一个新的包,且与旧版commons-collections的命名空间并不冲突,可以共存在同一个项目中。环境搭建jdk 8u71commons-collections-4.0
MEM Defense Evasion 先知技术社区 3 days 9 hours ago 简单记录下 bypass Kaspersky 针对 Cobalt Stike 的内存扫描(MEM:Trojan.Win64.Cobalt.gen)
CyberStrikeLab-GreenTiger-Wp 先知技术社区 1 week 5 days ago Solr、JBOSS、CVE-2025-33073、WSUS、zeroLogon、内网渗透、多级代理
JAVA代码审计之从若依任意文件读取学防护 先知技术社区 1 week 6 days ago RuoYi是一个后台管理系统,它主要基于经典技术(Spring Boot、Apache Shiro、MyBatis、Thymeleaf)组合构建而成,主要目的让开发者注重专注业务,降低技术难度,从而节省人力成本,缩短项目周期,提高软件安全质量
面向安全产品测试的静态混淆型 Shellcode Loader 设计与对抗分析 先知技术社区 1 week 6 days ago 近年来,随着 C2 框架广泛应用于安全对抗模拟,各大安全厂商也不断提升其检测能力,那么安全厂商自研的安全软件,是否能有效防御此类威胁?对于此疑问的好奇,我开始对安全软件和 C2 框架进行了深入的研究,于是此项目诞生了。此项目旨在模拟严苛的静态环境来测试安全软件对于 C2 框架的检测力度。此项目对于研究安全问题的伙伴,对于安全厂商以及对于研发安全产品的企业提供了关于 C2 框架检测相关的数据支持。
一种借助装饰器和Unicode规范化进行沙箱逃逸的方法 先知技术社区 1 week 6 days ago 本文探讨了一种针对特定Python沙箱的逃逸技术。该沙箱通过过滤括号 ( 来阻止函数调用,并过滤特定字母来限制关键字使用。文章讲解了一种组合攻击方法:利用Python装饰器在函数定义时执行的特性,实现无括号调用;同时,借助 NFKC Unicode规范化机制,使用视觉等效字符绕过字母过滤。最后通过一个巧妙构造的Payload,成功在受限环境下实现了任意命令执行。
从0到1大模型MCP自动化漏洞挖掘实践 先知技术社区 2 weeks 1 day ago 本篇文章将从 0 到 1 带你实现一个 基于大模型+MCP 协议+开源信息收集工具 的自动化漏洞挖掘工具,真正迈入「模型驱动安全工具链」的新时代。AI批量刷洞的时代即将来临!!!
使用CodeQL挖掘Spring中的大量赋值漏洞 先知技术社区 2 weeks 1 day ago 本文介绍了什么大量赋值漏洞(Mass Assignment Vulnerabiltiy),并以CVE-2025-6702为例,分享了笔者是如何使用CodeQL去挖掘Spring中的大量赋值漏洞。