爆破子域名发现http://school.flight.htb web页面有文件包含查看源码,源码泄露responder监听,使用 / 代替 绕过blocked,在windows的web页面是允许的r...
Web加解密攻防1-某当买菜逆向实战
免责声明由于传播、利用本公众号所发布的而造成的任何直接或者间接的后果及损失,均由使用者本人承担。LK安全公众号及原文章作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并...
AI Agent:功能、架构与安全风险
虽然RAG在提供上下文感知回答方面很强大,但如果希望LLM应用能够自主执行任务呢?这正是AI Agent的用武之地。本文Understanding AI Agent Security[1] 就介绍了A...
OpenResty/lua-nginx-module HEAD 请求中的 HTTP 请求走私 - CVE-2024-33452
发现与动机我第一次遇到这个 HTTP 请求走私漏洞是在为工作中的客户进行内部渗透测试时。意识到它的潜在影响后,我决定深入挖掘其根本原因,并发现它源于 OpenResty 中的 lua-nginx-mo...
有以下几种迹象,说明快要被裁员了
❤点击上方 ⬆⬆⬆关注君说安全!❤ 分享网络安全知识,提升网络安全认知!让你看到达摩克利斯之剑的另一面! “ 公司准备裁员的征兆。职场,不仅需要修炼技术,也需要修炼人性!” 大家好,我是JUN哥,一个...
Node1靶机通过教学
一、主机发现arp-scan -l得到靶机ip为192.168.55.152二、端口扫描、目录枚举、漏洞扫描、指纹识别2.1端口扫描nmap --min-rate 10000 -p- 192.168....
Wazuh监控Docker事件
点击蓝字,立即关注1.简介1.1 功能简介Docker 在软件容器内自动部署不同的应用程序。适用于 Docker 的 Wazuh 模块可实时识别跨容器的安全事件和警报。在此用例中,将 Wazuh 配置...
勒索病毒应急响应手册:隔离/溯源/解密
一旦遭遇勒索病毒,文件被加密只是噩梦的开始。对于个人用户而言,珍贵的照片、重要的文档、多年积累的资料可能瞬间化为无法读取的乱码,造成难以挽回的损失。而对于企业来说,后果更加严重,业务数据的丢失可能导致...
2500 美元漏洞赏金:破解 GraphQL
在这篇文章中,我将分享自己在 GraphQL API 应用中发现多个漏洞的学习过程和经验。今年 2 月,我开始学习 GraphQL API 安全,参考了《Black Hat GraphQL》一书,并结...
俄罗斯间谍组织利用勒索软件发动攻击
网络安全公司 Bitdefender 报告称,一名名为 RedCurl 的俄语威胁行为者在最近的一次活动中被发现部署了勒索软件。RedCurl也被称为 Earth Kapre 或 Red Wolf,自...
23andMe 申请破产,建议客户删除 DNA 数据
经过多年的财务困境,总部位于加州的基因检测提供商 23andMe 已申请第 11 章破产保护,并计划出售其资产。自 2007 年 11 月以来,23andMe 一直向客户提供直接面向消费者的 DNA ...
反序列化初解
1、演示 PHP 反序列化漏洞的成因解释该类实现了一个魔术方法 __sleep()。在 __sleep() 方法中,我们检查是否接收到名为 "cmd" 的 GET 参数,并且参数值为 "xiu"。如果...
27904