一、 “告知-同意”以外 “网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集者同意,不得向他人提供个人信息。但是,经过处理无法识别特定个人且不能复原的除外。” ——《网络安全法》第四十二条第...
逃离“告知-同意”:《个人信息去标识化指南》笔记
一、“告知-同意”以外 网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集者同意,不得向他人提供个人信息。但是,经过处理无法识别特定个人且不能复原的除外。 ——《网络安全法》第四十二条第一款 ...
浅析 JWT Attack
前言 在祥云杯时遇到有关JWT的题,当时没有思路,对JWT进行学习后,来对此进行简单总结,希望能对正在学习JWT的师傅们有所帮助。 JWT JWT,即JSON WEB TOKEN,它是一种用于通信双方...
超越传统Webshell | Nginx内存马免杀方案深度实践
工具介绍 veo师傅研究的一个全链路内存马系列(ebpf内核马、nginx内存马、WebSocket内存马),本次介绍的是nginx内存马后门。本项目不含有完整的利用工具,仅提供无害化测试程序、防御加...
APP登录接口协议加密函数定位与分析
前言 最近在看一个APP,某加密企业壳,登录接口传递的参数加密、存在sign校验。 整个分析流程如下: 65f51746b19dec7148112b82f749836e.png 抓包分析...
【提权】CVE-2025-32463 超低难度Linux提权漏洞,速度修复
漏洞描述 CVE-2025-32463 是 Linux sudo 组件中的一个高危本地提权漏洞,涉及 chroot 功能的安全缺陷。攻击者可通过构造恶意环境参数,在调用 sudo chr...
在内网中拿下DC的五种常用方法
前言我有一个骚想法:这么多年来,我一直从事安全方面的工作,提供了很多的渗透测试服务和红队服务。我一开始做渗透的时候也能很快拿到DC权限。2013年9月,Spider Labs写了一篇文章,标题是通过S...
利用frida快速解决APP中某tong加密
首发https://mp.weixin.qq.com/s/1n1ZhdY2uA9LcK2Tw7gXoQ 目前项目当中,遇到了客户提供的加固app使用了某tong的加解密,以前常用的xserver(ht...
从0到1大模型MCP自动化漏洞挖掘实践
在传统的渗透测试过程中,信息收集、端口扫描、目录枚举、漏洞探测等步骤通常通过一系列 CLI 工具手动串联完成。工作繁琐、上下文割裂、结果不可组合,是所有红队、SRC 白帽、攻防从业者的痛点。而随着大模...
mnemonic-encryptor:专为数字钱包助记词本地安全备份设计的加密工具
工具介绍 🛡️ 助记词数据加密 & 解密完整流程指南(基于 BIP39 + AES-256 + PBKDF2 + TOTP 动态码认证) 这是一个专为数字钱包助记词本地安全备份设...
2025.7.2重保演习情报总结
本文所涉及的安全漏洞信息仅用于安全研究与防御能力提升,严禁任何未经授权的非法渗透测试或恶意利用行为,违者将承担相应法律责任。当日网传漏洞情报概述经网络监测与情报汇总,2025年7月2日共发现12条安全...
HW(2025-7-2)漏洞信息收集汇总
“ 吃瓜一天了,该干活了。” PS:有内网web自动化需求可以私信 01 — 漏洞汇总 一.IBM WеbSрhеrе Aррliсаtiоn Sеrvеr 8.5 和 9.0 可能...
27301