2025铸剑杯线下赛第二部分为渗透测试,涵盖Web渗透与大模型安全。其中大模型安全题目改编自2023年中科大Hackergame,要求选手在本地部署Gradio和Transformers环境,针对Ti...
2025铸剑杯线下赛大模型安全渗透
2025铸剑杯线下赛大模型安全渗透题基于TinyStories-33M模型,要求通过不同Prompt技巧获取多个Flag。涉及利用模型重复补充特性、AdversarialSuffix攻击等方法。0.前...
基于红队LLM的大模型自动化越狱
免责声明 由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号安全洞察知识图谱及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立...
OpenSSL 命令注入(CVE-2022-1292)浅浅析
0x01 前言前几日看到各厂商发布了OpenSSL命令注入漏洞 (CVE-2022-1292) 安全风险通告,深夜无眠的我决定研究复现一下。从各通告中了解到漏洞位于c_rehash脚本文件,通过漏洞...
2025 SUCTF wp
RealCheckin下载附件发现是一堆小表情,但是位数又很少hello ctf -> 🏠🦅🍋🍋🍊 🐈🌮🍟对比发现,hello ctf对应每个表情的英文单词首字母flag -> 🐍☂️🐈🌮...
强网杯WriteUp|强网先锋 & Web
强网先锋rcefilewww.zip源码泄露。发现黑名单中少了phar后缀,非预期上传phar直接解析为php了。polydiv# # def proof_of_work(sh):# sh...
Alterx:定制化子域名枚举(上)
声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。 Alterx是什么 Alterx是一个使...
Thinkphp 5.x RCE漏洞
Thinkphp 5.x RCE漏洞 0x0 概要 Thinkphp为MVC处理结构,通过对路由的解析,使用控制器调用函数。 由于对兼容模式的路由处理没有进行过滤等,可以调用命名空间下的任意函数,从而...
哥斯拉Godzilla | 加密器与shell模板二开(下)
赛博大作战中的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所...
ofCMS代码审计
来先看看主要的目录结构吧(粗略)。核心代码去瞧瞧,我的思路一般都是看看能够登入的地方(下面是我直接找到的后台管理登入系统)。全局搜索一下。这算漏洞吗?进入看了一下,但是没什么用,不能强行爆破。有限制账...
安恒信息明御安全网关 suffix参数任意文件上传漏洞
免责声明:文章来源互联网收集整理,请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无...
批量查询域名是否被注册
虽然没有什么好的想法,但总想买些域名玩玩,但是心仪的域名都被注册了,于是写了这个脚本,可以通过一些排列,来找到未注册的域名。通过排列组合于是就买下了vulexp.com 这个域名,但目前好像...

