文章总结: 文章汇总2026-01-12微信公众号发布的25篇网安原创文章,涵盖ValleyRAT隐形木马、StrutsXXE、LlamaIndexSQL2RCE、泛微SQL注入、通达OA文件上传+UDF绕过、GGUF模型投毒、DCOM横向移动、iOSFrida检测绕过、JSHook流量解密、JA3指纹对抗、钓鱼社工、IIS6解析漏洞、工控十大漏洞等,提供漏洞原理、复现步骤、修复建议与实战工具,形成威胁情报+漏洞预警+攻防技术一站式参考。
综合评分: 92
文章分类: 威胁情报,漏洞预警,漏洞分析,红队,内网渗透
网安原创文章推荐【2026/1/12】
AJay13
洞见网安
2026年1月13日 08:56
河南
2026-01-12 微信公众号精选安全技术文章总览
洞见网安 2026-01-12
0x1 ValleyRAT_S2攻击组织以部署隐形恶意软件并提取财务信息
O安全研究员 2026-01-12 20:07:32
ValleyRAT_S2攻击组织以部署隐形恶意软件并提取财务信息
0x2 【接口漏洞第五章第一节】当API“过度热心”:批量赋值漏洞的狩猎笔记
升斗安全 2026-01-12 19:04:02
【文章说明】目的:本文内容仅为网络安全技术研究与教育目的而创作。红线:严禁将本文知识用于任何未授权的非法活动。
0x3 靶场练习总结(PHP伪协议+文件包含+反序列化)
huan666 2026-01-12 18:50:29
PHP伪协议+文件包含+反序列化
0x4 获取目标Telegram的真实IP
军机故阁 2026-01-12 18:28:12
Telegram 1click攻击
0x5 【移动端测试】最简单绕过frida检测的方法
蝉SEC 2026-01-12 17:59:25
在iOS APP渗透过程中,越狱设备启动APP闪退可能是因为APP启动时检测了Frida。解决方法首先检查设备是否安装了Frida,若安装则尝试卸载后再运行APP。Frida环境的配置在PC端省略。在iOS设备上安装Frida Server有两种方式:默认版本安装和指定版本安装。默认版本安装通过添加Frida官方源,在Cydia中搜索并安装Frida;指定版本安装则需要从GitHub下载对应版本的frida_server.deb文件,通过爱思助手传输到设备并安装。安装完成后,使用frida-ps命令验证Frida环境是否正常(PC和手机的Frida版本需一致)。在Frida检测绕过方面,首先安装Frida Server,提取frida-agent.dylib和frida-server文件,卸载Frida Server后,将提取的文件放入新建的frida文件夹中恢复Frida Server,并通过shell手动运行Frida Server。绕过检测后,先启动APP使其正常打开,再使用Frida的attack模式对APP进行hook,例如对cccrypt加密库进行hook,以成功绕过Frida检测并进行APP的hook操作。
iOS安全
Frida
越狱设备
应用分析
渗透测试
安全绕过
加密库分析
0x6 【漏洞分析】LlamaIndex SQL2RCE漏洞分析(CVE-2024-11958)
SecurityPaper 2026-01-12 17:38:35
本文详细分析了一个存在于run-llama/llama_index仓库中duckdb_retriever组件的SQL注入漏洞。该漏洞源于未使用预处理语句构建SQL查询,导致攻击者可注入任意SQL代码。通过安装shellfs扩展并执行恶意命令,攻击者可以实现远程代码执行(RCE)。文章首先介绍了漏洞概述,接着深入分析了漏洞代码,展示了漏洞利用过程,并提供了修复方案。修复方案的核心是将直接执行拼接的SQL语句改为使用参数化查询,从而避免了SQL注入风险。此外,文章还搭建了测试环境,包括安装相关依赖、构建测试环境以及编写简单的Flask应用来模拟漏洞环境。最后,文章解释了shellfs扩展的作用,并提供了漏洞复现的POC和参考链接。该漏洞分析报告强调了安全研究和防御的重要性,并提醒用户不要将漏洞信息用于非法活动。
SQL注入
远程代码执行
DuckDB
LLM安全
Web安全
漏洞分析
命令注入
0x7 【案例】通达OA任意文件上传绕过+Udf绕过RCE的故事
蝉SEC 2026-01-12 17:38:14
本文详细介绍了两种通达OA系统中的网络安全绕过技巧。首先,针对通达OA在文件上传后出现的disable_function限制命令执行的问题,文章提出了一种任意文件上传的绕过方案。通过发现并利用tongda-oa-action-upload-php-upload接口,尝试使用system函数执行命令失败后,转而使用eval函数,发现eval函数可以执行。然而,文件上传仍然失败,经过分析发现是对$_POST[‘x’]格式进行检测,常规加号无法绕过。随后,利用无参RCE和参数覆盖技术,成功上传木马,解决了文件上传的问题。其次,针对连接上之后命令无法执行的问题,文章介绍了使用UDF方式绕过disable_function的方案。通过在metasploit中获取udf.dll文件,并连接OA的数据库,将udf文件上传到指定位置(根据版本号选择不同的目录),然后创建函数并执行命令,成功绕过了disable_function的限制,实现了命令执行。文章最后欢迎大家一起指点讨论,共同提高网络安全水平。
通达OA
文件上传漏洞
命令执行
disable_function绕过
eval绕过
无参RCE
参数覆盖
UDF提权
metasploit
数据库交互
0x8 高危漏洞威胁情报合集 (2026-01-12)
0xSecDebug 2026-01-12 17:25:17
本文是一篇网络安全威胁情报摘要,由绿盟漏洞情报于2026年1月12日发布。摘要主要列出了多个安全漏洞,包括Apache Struts S2-069 XXE漏洞(暂无CVE编号,危害级别为严重)、Intel Tiber Edge Platform和Edge Orchestrator的不受控资源消耗漏洞(CVE-2025-26472)、Adobe Illustrator的越界写入和内存错误引用漏洞(CVE-2025-49563, CVE-2025-49568)、Adobe Commerce的跨站请求伪造和跨站脚本漏洞(CVE-2025-49555, CVE-2025-49557)、Intel Xeon Processor的安全检查实现错误漏洞(CVE-2025-32086)等。此外,还涉及多个其他软件和设备的安全漏洞,如WeGIA的SQL注入漏洞(CVE-2025-55167)、Mercury KM08-708H GiGA WiFi Wave2的堆栈缓冲区溢出漏洞(CVE-2025-10392)、fcba_zzm ics-park Smart Park Management System的代码注入漏洞(CVE-2025-10394)等。这些漏洞的披露日期集中在2026年1月11日至12日,来源为绿盟漏洞情报。文章强调了这些漏洞的危害性,并建议用户注意安全更新和修复。
漏洞情报
威胁情报
安全研究
漏洞修复
安全通告
0x9 基于JS_HOOK的web流量加解密方案
漏洞推送 2026-01-12 17:14:03
本文介绍了一种通过JavaScript Hook技术实现对Web网站加密流量的加解密方案。该方案的核心思想是通过Hook加密和解密函数,记录请求的密文和明文,并在执行时进行上报,从而实现对浏览器流量的加解密监控。文章以一个简单的示例网站为背景,展示了如何通过Burp中间人注入Hook代码,将原生的加密和解密函数替换为自定义的函数,并在自定义函数中实现数据上报。同时,文章还介绍了如何通过RPC(远程过程调用)与Burp Bridge进行交互,实现请求的加密和解密。具体实现过程中,文章详细描述了加密函数的参数和返回值记录、解密函数的参数和返回值记录、生成请求的Rpc以及解密响应的Rpc等关键步骤。最后,文章提供了开源代码示例,方便读者参考和学习。这种方案的优势在于不需要关心具体的加密算法实现,只需找到函数即可进行Hook,从而简化了流量加解密的过程。
Web Security
JavaScript Hooking
Traffic Analysis
Burp Suite
Cryptography
Reverse Engineering
Network Security
0xa 撕开edu防线:前端的一次密码判断到3个高危漏洞
掌控安全EDU 2026-01-12 17:07:47
本文详细描述了一次针对教育类网站(edu网站)的渗透测试过程。作者在一次偶然的浏览中发现了一个任意文件下载的漏洞,通过构造请求包成功下载了网站的服务器文件。随后,作者发现并利用了前端密码判断的漏洞,成功进行了SQL注入攻击。在测试过程中,作者还遇到了数据库类型为Oracle的难题,以及数据库弱口令问题。作者通过使用扫描器发现了弱口令,并最终连接到了Oracle数据库。文章强调了在进行渗透测试时的细心和耐心,同时提到AI工具在解决问题时的帮助。最后,作者提醒读者系统初始密码的重要性,以及及时修复和升级漏洞的必要性。
Web应用安全
漏洞挖掘
渗透测试
SQL注入
弱口令
Oracle数据库
教育机构安全
0xb 403可以这么绕
01iver的安全小圈 2026-01-12 17:00:14
本文详细介绍了多种绕过403禁止访问拦截的方法。包括通过发送POST请求、修改请求头、改变访问路径、协议级降级、基于HTTP管线化的内容长度折叠攻击、配置错误的反向代理链逃逸、利用回车换行符注入、多部分请求边界注入、服务发现机制的微服务路由错误绕过、GraphQL注入式403绕过、预连接请求过载、仅浏览器环境有效的令牌认证绕过以及分布式重试放大攻击等。这些方法针对不同的网络安全防护机制,提出了相应的绕过策略,为网络安全学习者提供了丰富的实践案例和理论分析。
Web安全
绕过机制
防火墙绕过
反向代理
微服务安全
应用层安全
令牌认证
攻击技术
漏洞利用
0xc 网安实验干货每日分享IIS6.0文件解析漏洞特殊符号\”;\”–0112
建哥聊安全 2026-01-12 16:17:23
本文详细介绍了IIS6.0文件解析漏洞的利用方法。实验环境为Windows Server 2003下的IIS6.0,通过白名单限制上传图片文件,绕过此限制需要利用IIS6.0的特殊文件解析漏洞。实验中使用了特殊符号“/”和“;”来绕过文件扩展名限制,将脚本文件解析为ASP脚本。文章详细描述了实验步骤,包括登录操作机、创建ASP脚本文件、上传文件、重命名文件并成功解析脚本文件的过程。总结部分强调了通过IIS6.0文件解析漏洞绕过白名单限制解析脚本文件的重要性。
IIS 漏洞
文件解析漏洞
脚本执行
白名单绕过
渗透测试
实验教程
Web 应用安全
Windows 系统安全
0xd 红队钓鱼攻击技术实战指南
白帽子社区团队 2026-01-12 15:59:41
本文详细分析了钓鱼攻击的核心原理、技术实现与防御策略,强调钓鱼攻击本质上是利用社会工程学操控人类心理,而非单纯的技术漏洞利用。文章深入探讨了社会工程学的五大底层机制:紧迫感、权威性、信任欺骗、从众心理和确认偏误,并结合真实案例展示了这些机制在实战中的应用。文章还分析了钓鱼攻击链的完整架构,涵盖开源情报收集、目标画像构建、邮箱与角色定位、钓鱼内容定制化、钓鱼页面部署、载荷投递与诱骗、受害端行为监控与数据回传等环节,并提供了各环节的技术实现路径与工具支持。此外,文章详细解析了域名仿冒与证书伪造技术,包括同音域名攻击、子域名劫持、拼写错误域名注册和利用DNS污染实施中间人攻击等,以及无文件攻击技术如PowerShell脚本执行、HTML Application注入等。最后,文章提出了多通道协同钓鱼与反溯源设计,并构建了钓鱼攻击效果评估与持续控制体系,提供了完整的评估指标体系、追踪器实现方案以及可视化仪表盘设计。文章最后总结了钓鱼攻击的技术演进趋势,包括AI生成内容、深度伪造语音/视频和结合零日漏洞的APT型钓鱼攻击,并提出了相应的防御措施,同时强调了组织层面的综合防御建议和红队作战建议,包括员工安全意识培训、邮件过滤策略强化、双因素认证、行为审计与日志留存、应急响应预案制定等,并提供了详细的红队实战操作指南与风险控制机制。
网络安全
钓鱼攻击
社会工程学
红队演练
攻击链
无文件攻击
域名仿冒
持久化控制
横向移动
效果评估
AI钓鱼
深度伪造
零日漏洞
防御策略
法律合规
0xe edu–密码重置绕过
Regd2sw Sec 2026-01-12 15:38:25
本文记录了一位网络安全学习者在进行密码重置测试时发现的一个学校系统漏洞。通过查看其他人的评论留言,他发现了测试人员的手机号和邮箱,并尝试通过后台弱密码登录。由于admin账户被锁定,他尝试了忘记密码功能。通过发送验证码并抓包修改返回包,成功绕过了验证码验证,进入了系统。在修改密码的过程中,他还发现了系统中的其他数据,但最终认为这是一个常规的漏洞,并结束了测试。文章中包含了一些免责声明,提醒读者对于使用本文提供的信息所造成的后果自负。
密码安全
身份验证漏洞
安全测试
网络监控与拦截
漏洞挖掘
教育行业安全
0xf 一次基础漏洞复现:布尔值篡改与业务参数校验缺失分析
GTG网络安全实验室 2026-01-12 15:30:55
本文分析了PowerMeter M500智能电表远程抄表网关中的一个安全漏洞。该漏洞存在于meter_collectd服务的HTTP接口中,由于在处理用户输入的电表编号参数时未进行任何过滤,攻击者可以构造恶意参数注入任意系统命令,从而获取设备root权限。文章通过IDA Pro逆向分析揭示了漏洞的具体实现,包括未过滤的用户输入直接拼接成系统命令,以及使用了危险的system函数。文章还验证了漏洞,展示了如何通过反弹Shell获取设备root权限。最后,文章讨论了命令注入漏洞在IoT设备中的普遍性,以及防范此类漏洞需要采取的安全措施,如输入白名单校验、危险函数替换和权限最小化等。
IoT安全漏洞
命令注入
嵌入式系统安全
系统函数滥用
漏洞复现
安全开发实践
安全认证
0x10 突破沙盒:一次逆向Ubuntu命名空间限制机制的探索之旅
骨哥说事 2026-01-12 14:19:34
声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法
0x11 DCOM内网横向探究
卡卡罗特取西经 2026-01-12 12:01:32
本文主要探讨了使用Impacket工具中的dcomexec.py脚本,通过DCOM协议在Windows系统之间进行横向移动的可行性及免杀性。文章详细介绍了三种用于横向移动的DCOM对象:ShellWindows、ShellBrowserWindow和MMC20.Application。ShellWindows和ShellBrowserWindow用于枚举和操作Shell窗口,而MMC20.Application则用于自动化操作MMC。文章测试了这些对象在多个Windows版本(从Windows Server 2008 R2到Windows Server 2025和Windows 7到Windows 11)上的可行性,发现ShellWindows和ShellBrowserWindow在Windows Server 2016及更高版本上由于权限限制而失败,而MMC20.Application在大部分版本上成功。然而,在Windows Server 2025上,尽管命令执行被成功触发,但由于Microsoft Defender AntiVirus的检测,导致输出重定向失败。文章还讨论了执行过程中可能出现的黑框一闪而过的情况,建议考虑Victim端是否有人员在屏幕前。整体而言,DCOM横向移动是一种有效的攻击手段,但在实际应用中需要考虑多种因素,如操作系统版本、权限配置和安全软件的检测。
横向移动
DCOM
Impacket
Windows安全
免杀
命令执行
网络攻击
权限提升
注册表
RPC
0x12 GGML_GGUF 文件格式漏洞深度解读与挖掘思路
黑伞安全 2026-01-12 12:01:27
本文深入探讨了本地大模型推理生态中GGUF文件格式的安全隐患。GGUF不仅承载静态模型权重,还内嵌元数据和图灵完备的Jinja2模板,形成双重安全风险。解析器路径方面,攻击者可利用整数溢出等漏洞触发堆缓冲区溢出,实现远程代码执行(RCE);模板路径方面,攻击者可在量化模型中植入恶意逻辑,通过Hugging Face展示盲区实施供应链投毒与Prompt劫持。文章基于公开研究成果,提供了漏洞复现证据与挖掘方法论,包括Sanitizers、FormatFuzzer和静态审计。针对企业级应用,提出了包含CI/CD门禁、安全算术检查及模板白名单的工程治理清单,并探讨了“逻辑与数据分离”的未来演进方向。
网络安全
漏洞挖掘
内存破坏
模板投毒
GGUF
供应链安全
Fuzzing
静态审计
整数溢出
RCE
0x13 哥斯拉特战版二开-纷传小圈
众亦信安 2026-01-12 11:40:42
本文详细介绍了如何修改JSP/JSPX、ASPX/ASP/PHP脚本以实现免杀,并增加杀软识别功能。文章首先介绍了利用小众字符集编码绕过检测引擎的方法,并提供了JSP/JSPX免杀的核心代码实现,包括超级混淆和Unicode免杀模块。接着,文章阐述了如何增加aspx/asp/php免杀功能,通过自定义方法和加密技术实现,如Unicode加密和UTF-7编码。此外,文章还介绍了修改Java内置命令执行方式的方法,通过重新编译打包将命令执行函数修改为更隐蔽的方式。最后,文章提出了杀软识别功能的实现,通过扫描Windows系统进程并匹配杀软信息,提供了详细的代码实现。文章还展望了后续更新计划,包括增加新的加密方式、后渗透插件、一键注入内存马工具等,以进一步提升脚本的安全性和隐蔽性。
Web安全
恶意软件开发
代码混淆
编码绕过
命令执行
杀软识别
0x14 漏洞通告 | Apache Struts S2-069 XXE漏洞
微步在线研究响应中心 2026-01-12 11:19:40
Apache Struts 2,一个广泛使用的Java EE网络应用程序框架,近日发布了关于其XWork组件的XXE(XML外部实体)漏洞的修复通告。该漏洞(CVE-2025-68493)存在于2.0.0至2.3.37、2.5.0至2.5.3以及6.0.0至6.1.0版本中,由于未对XML进行严格的验证和安全配置,攻击者可能通过构造恶意的XML实体来执行任意文件读取、拒绝服务或服务端请求伪造。Apache官方建议用户升级到6.1.1或更高版本以修复该漏洞,并提供两种临时缓解措施。此外,文章还提到了微步情报局提供的漏洞情报订阅服务和X漏洞奖励计划,旨在帮助企业更好地管理和防御此类漏洞。
Apache Struts 漏洞
XXE 漏洞
Java EE 应用安全
XML 处理安全问题
漏洞修复和补丁
漏洞情报
安全通告
企业级应用安全
网络安全防护
应急响应
0x15 2025年度十大工业控制系统安全漏洞盘点
SAINTSEC 2026-01-12 11:00:28
本文详细分析了2025年度工业控制系统安全漏洞,指出随着工业数字化转型的深入,工业控制系统的安全性问题日益突出。文章列举了十大工控系统安全漏洞,包括施耐德电气Easergy Studio的本地权限提升漏洞、罗克韦尔自动化Arena Simulation的远程代码执行漏洞、台达电子DIAView SCADA的路径遍历与代码执行漏洞等。这些漏洞涉及多个知名厂商的产品,如西门子、霍尼韦尔、三菱电机等,且可能被用于供应链攻击或设计缺陷渗透。文章强调了这些漏洞对生产安全和国家安全的影响,并提出了相应的防御措施,旨在提升工业企业的核心防御能力。
工业控制系统安全
安全漏洞
供应链攻击
权限提升
远程代码执行
拒绝服务攻击
SQL注入
缓冲区溢出
身份验证绕过
配置错误
0x16 泛微emobile6.5 6.6前台SQL注入漏洞分析
0xSecurity 2026-01-12 10:42:20
本文详细分析了一个泛微EMobile系统中存在的SQL注入漏洞。该漏洞位于/client.do页面,由于使用了Spring框架,所有*.do请求都会被映射到emobile-servlet.xml文件中。Spring MVC会自动扫描指定包下的类并形成映射关系,其中weaver/mobile/core/web包下的ClientAction类使用了@RequestMapping注解指向client.do。漏洞利用的关键在于method参数的值,当值为pullmsg时,会调用getPushDeviceByUDID函数,该函数对udid参数未进行过滤就直接进行SQL拼接和查询,导致SQL注入。由于没有身份认证机制,该漏洞属于前台未授权SQL注入。文章还提到了H2数据库的使用方式,并提供了利用该漏洞写入webshell的详细步骤,包括构造SQL语句、生成hex编码的webshell、发送数据包进行利用以及访问生成的webshell文件。此外,文章还提醒在生成webshell时需要将斜杠转换为双斜杠。整个漏洞利用过程涉及多个步骤,包括插入数据、写入webshell、删除数据以及访问webshell文件,需要按照指定步骤进行操作。
SQL注入
Web安全
身份认证绕过
数据库安全
漏洞利用
0x17 CTF Reverse模块系列分享(三):IDA实战通关!学会找主函数、定位加密逻辑
龙哥网络安全 2026-01-12 10:14:18
本文是关于CTF Reverse模块系列分享的第三部分,主要介绍了IDA反编译工具在逆向工程中的应用。文章首先回顾了Reverse的核心前置知识,包括汇编基础和程序编译流程。接着,文章重点讲解了IDA工具的使用,包括如何正确打开程序、找到主函数、定位加密逻辑以及提取关键信息。文章以实际案例“简单字符串加密程序”为例,详细介绍了IDA的核心操作步骤,包括确认IDA安装、正确打开程序、快速找到主函数、查看伪代码、定位关键逻辑和提取核心信息。此外,文章还提供了实战小任务,帮助读者通过实际操作巩固所学知识。最后,文章提醒了新手在使用IDA时可能遇到的五个常见问题,并给出了相应的解决方法。
逆向工程
二进制分析
安全工具
加密解密
漏洞分析
安全编程
网络安全教育
CTF比赛
0x18 重磅工具:哥斯拉二开免杀版完整功能解析
星夜AI安全 2026-01-12 09:48:15
本文详细介绍了名为哥斯拉二开(GodzillaErKai)的安全测试工具,该工具是基于原版Godzilla管理端进行深度二次开发的。文章首先强调了使用该工具的合法性和免责声明,随后详细描述了该工具的功能增强和优化,包括动态密钥系统、免杀增强功能、数据优化与缓存系统、用户界面优化、插件系统增强和核心架构优化。文章还介绍了工具的技术架构特点,如分层架构设计、插件化架构和多语言支持,以及工具的使用场景和优势。最后,作者介绍了自己的背景和参与的安全项目,并提供了加入内部圈子学习和交流的信息。
网络安全工具
安全测试
免杀技术
动态密钥系统
插件系统
数据优化
用户界面优化
安全增强
架构设计
国际化支持
0x19 【CobaltStrike】NeoCS 4.9 终极版(自破解+二开+BUG修复)
星夜AI安全 2026-01-12 09:48:15
本文详细介绍了 NeoCS 4.9 终极版的破解、二开与 Bug 修复情况,以及其核心优化功能和免杀效果。NeoCS 4.9 基于原版 Cobalt Strike 4.9 进行破解和修改,移除了所有暗桩,并修复了多项已知 Bug,提升了使用便捷性和稳定性。核心优化包括界面染色优化、实用功能增强、文件浏览器优化和默认设置优化。界面染色优化涉及进程浏览、文件浏览和下载页面的染色,以便更直观地识别文件类型和来源。实用功能增强包括 IP 归属地显示、目标页面 note 多行显示优化、进程浏览搜索功能、beacon 右键信息查看等。文件浏览器优化包括多文件上传、上传文件时间戳自动修改和 CrossC2 适配。默认设置优化包括监听器默认配置、服务端一键启动和 c2profile 适配。此外,本文还介绍了免杀效果的优化亮点和实测效果,并提供了免杀使用建议。最后,文章提到了 NeoCS 4.9 终极版的获取方式,以及开发者的背景和已产出的安全工具及成果。
CobaltStrike
漏洞利用
恶意软件分析
免杀技术
网络攻击
二进制分析
渗透测试工具
逆向工程
安全研究
0x1a 某东云路由器可直接获取root权限
二进制空间安全 2026-01-12 09:15:56
某东云旗下多款NAS路由器存在严重安全漏洞,编号CVE-2025-66848,CVSS评分高达9.8分,属于高危漏洞。漏洞源于一个未进行安全防护的API接口/api/joylink,该接口直接暴露在公网上,未进行任何身份验证,泄露设备敏感信息。攻击者通过简单的哈希运算即可获取管理员令牌,进而重置系统密码,无需二次认证即可获取后台管理权限。攻击者可利用此漏洞获取root权限,修改系统文件,建立持久化后门,监听所有流量,甚至进行横向攻击。受影响的路由器型号包括AX1800、AX1800 Pro、AX3000、AX6600、BE6500、ER1/ER2等,具体固件版本也在文中列出。
路由器漏洞
身份验证绕过
敏感信息泄露
MD5哈希算法滥用
API安全设计缺陷
远程代码执行
横向攻击风险
固件更新问题
0x1b 【JAVA安全】常见几种情况内存马注入
菜狗安全 2026-01-12 09:01:50
本文介绍了一个Java内存马注入实验室,该实验室包含多种漏洞攻击向量,包括原生反序列化注入、JNDI注入、Fastjson注入、SpEL表达式注入、ScriptEngine注入以及JSP文件上传注入。实验室提供了一个Web界面,允许用户选择不同的攻击向量,并输入相应的payload进行测试。文章详细解释了每种攻击向量的原理和实现方法,并提供了一些常用的payload示例。此外,文章还介绍了如何使用ysoserial和marshalsec等工具生成和发送恶意payload。最后,文章提供了一个详细的课程介绍,包括课程内容、目标和学员反馈等信息。
Java 安全
反序列化漏洞
内存马注入
Web 安全
ysoserial
marshalsec
漏洞利用
0x1c 【钓鱼演练】企业钓鱼演练方案分享
Polaris安全团队 2026-01-12 09:01:31
本文详细介绍了一个名为Apollofish的免费钓鱼演练平台,旨在帮助企业提高人员网络安全意识,预防网络钓鱼攻击。文章首先介绍了平台的安装和初步配置,包括生成config.yaml文件、检查和配置firewalld等。接着,详细讲解了如何创建邮件钓鱼演习,包括设置邮件模板、选择附件(如无害化钓鱼exe)、配置SMTP服务、发送测试邮件等。此外,还介绍了如何创建网页钓鱼演习,包括设置网页模板、配置HTTPS证书、生成钓鱼网站URL和二维码等。文章还提到了如何利用SPF和DKIM技术伪造邮件发件人,以及如何输出演习报告。最后强调,网络安全防护不能仅依赖杀毒软件,提升人员安全意识才是关键。
钓鱼攻击
网络安全意识
钓鱼平台
邮件安全
网站安全
安全工具
安全配置
防御绕过
安全测试
安全意识培训
0x1d 【钓鱼演练】ApolloLnk-阿波罗钓鱼邮件LNK生成工具
零攻防 2026-01-12 09:01:10
ApolloLnk是一款专为Apollofish钓鱼平台设计的辅助工具,主要用于生成具有高级功能的快捷方式。该工具支持参数隐藏、图标伪造、文件打包等多种功能,适用于安全研究、渗透测试等场景。用户可以通过内嵌的模板,如Powershell、Explorer、Ftp等,快速生成快捷方式,并支持多文件导入和选择要启动的文件。在执行方式上,用户可以选择内置模板进行生成,并附加运行其他文件,如真实的pdf、docx、xlsx等,以增强欺骗性。此外,ApolloLnk还提供自定义功能,允许用户根据个人bypass思路修改LNK结构体,以实现参数隐藏和绕过安全检测。在图标和文件大小方面,工具能够伪造图标和文件大小,模拟真实文件,并通过修改结构体实现自适应图标。鼠标悬停时,还会显示自定义的描述备注。使用时,工具会在同路径生成一个文件夹,将payload文件夹打包成zip,生成效果可通过隐藏参数模式进一步优化。最终,将压缩包配合Apollofish平台使用,当目标解压并运行文件时,平台将收到消息,从而实现钓鱼攻击。用户可以通过公众号回复【ApolloLnk】获取工具,回复【交流群】加入内测群。
钓鱼攻击
社会工程学
恶意软件工具
快捷方式攻击
绕过技术
安全研究
渗透测试
图标伪装
文件伪装
执行方式隐藏
0x1e MobSF 移动安全框架环境搭建①(Ubuntu 22.04|本地搭建 非 Docker | 移动安全 | APP测试)
0xSec笔记本 2026-01-12 08:31:36
本文详细介绍了如何在Ubuntu 22.04系统上本地搭建MobSF(Mobile Security Framework)环境,这是用于移动应用安全分析的一站式平台。文章首先强调了合法使用的重要性,并指出技术内容仅限于合法授权的安全研究、教学演示和防御机制开发。接着,文章概述了MobSF的功能,包括静态和动态分析Android应用、iOS应用静态分析以及网络请求分析等。文章接着提供了详细的步骤,从安装Ubuntu 22.04开始,到更新系统、安装基础开发工具、配置Python环境、安装Node.js、设置数据库和最后启动MobSF服务。此外,文章还提供了访问MobSF的步骤和相关信息,包括默认账号密码以及访问URL。整个过程详细而实用,适合网络安全学习和实践者参考。
移动应用安全
静态分析
动态分析
安全框架
Python开发
Linux系统
Docker
网络安全法
渗透测试
软件漏洞
0x1f APP 指纹绕过反爬虫实战:TLS 握手层面的攻防对抗
二进制磨剑 2026-01-12 08:30:49
本文深入探讨了JA3指纹技术在现代网络安全对抗中的应用,特别是在反爬虫系统中的作用。JA3是一种通过分析TLS ClientHello握手包中的关键字段(如TLS版本、密码套件、扩展列表、支持的椭圆曲线等)生成唯一哈希值的技术,用于精准识别客户端类型。文章首先介绍了JA3指纹的原理和TLS握手过程,强调了ClientHello包在指纹识别中的关键作用。接着,文章提出了使用Go语言的utls库绕过JA3指纹检测的方法,通过自定义ClientHello包的各个字段,模拟真实浏览器的TLS指纹,从而绕过基于JA3的反爬虫检测。实验步骤包括使用tcpdump捕获TLS握手包,使用Wireshark解析ClientHello包结构,以及使用utls库构造自定义TLS握手。最后,文章总结了JA3指纹技术的技术要点和绕过方法,并从防御和对抗两个角度讨论了JA3指纹技术的应用和挑战。实验环境已部署在BinLab实战平台,可供实操复现。
0x20 【漏洞专项】存储桶相关漏洞记录
安全艺术 2026-01-12 08:30:31
本文详细描述了针对存储桶的网络安全测试过程和发现。首先,测试人员尝试进行存储桶遍历,发现存在漏洞。接着,通过测试任意文件上传功能,发现匿名用户可以成功上传文件并覆盖原有文件,返回状态码200表示上传成功。进一步验证访问上传的文件,成功下载证明文件上传覆盖漏洞存在。此外,针对ChinaMobileEOS服务器,直接上传文件时遇到411错误,因为服务器强制要求指定Content-Length及大小。为了绕过此限制,测试人员使用了curl命令,通过计算文件字节数并携带Content-Length头信息来上传普通文件,或者指定Content-Length为0来上传空内容。文章还提到了一种技巧,即通过在URL末尾添加?response-content-type=text/html来指定浏览器以HTML格式解析返回内容,但这可能需要一定权限。最后,介绍了使用BucketTool浏览器插件进行存储桶检测的方法,该插件可以显示完整的HTTP数据包信息。这些发现对于理解存储桶的安全风险和进行漏洞测试具有重要意义。
存储桶遍历
任意文件上传
文件覆盖
HTTP头部
内容类型指定
浏览器行为
安全测试工具
权限问题
0x21 LinuxCheck,一款开源的应急排查工具
泷羽Sec 2026-01-12 07:55:31
LinuxCheck是一款开源的安全工具,旨在帮助进行Linux系统的应急处理、信息搜集和漏洞检测。它覆盖了13大类超过70项检查,包括系统配置、网络流量、用户权限、后门持久化、恶意文件/进程检测以及高级威胁等。该工具支持CentOS和Debian系统,可以通过git clone进行安装,或者通过在线调用方式使用。安装后,LinuxCheck可以自动生成报告,并支持将报告上传到服务器。文章中还提供了详细的安装步骤、使用方法和示例,以及该工具与其他开源安全工具的关系和参考来源。
开源安全工具
Linux系统安全
应急响应
信息搜集
漏洞检测
脚本安全
服务器安全
网络安全
用户权限管理
恶意代码检测
本站文章为人工采集,目的是为了方便更好的提供免费聚合服务,如有侵权请告知。具体请在留言告知,我们将清除对此公众号的监控,并清空相关文章。所有内容,均摘自于互联网,不得以任何方式将其用于商业目的。由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,本站以及文章作者不承担任何责任。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:洞见网安 AJay13《网安原创文章推荐【2026/1/12】》