Java AP 编译期代码注入攻击 先知技术社区 3 months 2 weeks ago Java 注解处理器(Annotation Processor)是 javac 编译器的标准扩展机制,通过 SPI 服务发现可在编译阶段被自动加载执行。攻击者将恶意注解处理器嵌入看似正常的第三方库,受害者仅执行 mvn compile 即可在编译阶段触发任意代码执行,无需运行应用、无需调用恶意类、无需使用特定注解。
HackTheBox Horizontall 靶机渗透实战:从 Strapi NoSQL 注入到 Laravel Debug RCE 提权全过程 先知技术社区 3 months 2 weeks ago 本文是 HackTheBox Horizontall 靶机的详细渗透测试记录。通过端口扫描发现 Web 服务,在前端 JS 文件中提取出隐藏子域名 api-prod.horizontall.htb,识别出 Strapi CMS(3.0.0-beta.17.4)。利用 CVE-2019-18818(NoSQL 注入重置管理员密码)获取管理员权限,再结合 CVE-2019-19606(插件安装命令注入
AI赋能安全&&一句话进行js逆向&&配合mitmproxy进行简单测试 先知技术社区 3 months 2 weeks ago 在日常渗透测试与安全测试中,前端加密(尤其是登录参数的加密)是绕不开的一类场景。 通过本文的实践,你将看到:一句自然语言 + 一个 MCP 环境 + 一套代理链路,如何将原本至少需要几十分钟的 JS 逆向工作,压缩到几分钟内完成。
FFM API之RASP 绕过 先知技术社区 3 months 2 weeks ago Foreign Function & Memory API(FFM API)是 JDK 21 引入的用于替代 JNI 的本地互操作接口。
「幻核-2」你的终端在"叛变" ANSI 转义序列注入攻击 先知技术社区 3 months 2 weeks ago 1978 年,DEC 发布了 VT100 终端。为了让这台"哑终端"能显示彩色文字、移动光标、清屏,他们设计了一套控制序列——以 ESC(0x1B)开头的字节序列。这就是 ANSI 转义序列的源头。近半个世纪后,现代终端模拟器依然忠实地解析这些序列。
AI 辅助渗透测试和漏洞挖掘的思考和尝试 先知技术社区 3 months 2 weeks ago 本文从一个安全从业者的视角,探讨 AI 在渗透测试中的真实落地方式。作者基于开源项目 AI Burp Copilot v2 的实践,分享了"LLM 负责理解、规则引擎负责执行"的分层架构设计,以及在这一过程中遇到的三个真实困境——LLM 的不一致性、业务逻辑漏洞的规则覆盖难题。旨在为同样在探索 AI + 安全的同行提供一些务实参考。
Z3r0:我所设想的红队协作平台 先知技术社区 3 months 2 weeks ago 用多 Agent 分工处理安全任务,用 Docker 沙箱约束工具执行,用持久化事件和上下文投影保证任务过程可恢复、可审计、可复盘。
伪装成10086官网流量的Cobalt Strike木马深度分析 先知技术社区 3 months 2 weeks ago 海量IP地址字符串转码生成shellcode、Beacon木马伪造Referer请求头为10086官网
泛微e9分析思路 先知技术社区 3 months 2 weeks ago 本文基于泛微e9(9.00.210804版本),系统阐述OA系统的安全审计方法。文章涵盖环境搭建、六大类路由(/weaver/、/api/、/services/*、/dwr/*等)的分析,详细剖析SecurityMain安全过滤机制、XssRequestWeblogic参数过滤、登录绕过等技术要点。通过FileDownloadLocation文件读取、browser.jsp SQL注入等实战案例,
copy failed 原理详解 先知技术社区 3 months 2 weeks ago Copy Fail (CVE-2026-31431) 是 Linux 内核身份验证加密模块中的一个逻辑错误。它允许**非特权用户向任意可读文件的页缓存中写入 4 字节的任意数据,并且支持多次写入**
JDK 21 反序列化过滤器绕过与 Post-TemplatesImpl 利用链构造 先知技术社区 3 months 2 weeks ago Java 反序列化、ObjectInputFilter、JEP 415、Gadget Chain、JDK 21、绕过技术、SignedObject
ASM 劫持:绕过、篡改与无痕驻留 先知技术社区 3 months 2 weeks ago 通过Attach API动态注入Agent,利用ASM在字节码层面改写目标类的方法体,实现认证逻辑的运行时绕过、业务逻辑的精确篡改,以及Agent自身的无痕持久化。