文章总结: 本文集收录了多篇网络安全领域的原创技术文章,内容涵盖工具介绍、攻防技术、恶意软件分析及安全事件等。其中包括内网审计与渗透工具、沙箱绕过与虚拟机保护(VMP)分析、钓鱼攻击框架Evilginx2的使用、基于Wails的.NET白盒漏洞挖掘工具等;同时还探讨了利用Cloudflare托管恶意载荷、思科防火墙零日漏洞被勒索软件利用等安全事件,以及相关的CTF面试题和网络安全学习笔记。
综合评分: 85
文章分类: 网络安全,安全工具,渗透测试,恶意软件,WEB安全
网安原创文章推荐【2026/3/19】
AJay13
AJay13
洞见网安
2026年3月20日 10:47
北京
2026-03-19 微信公众号精选安全技术文章总览
洞见网安 2026-03-19
0x1 内网网络审计工具箱(大牛蛙版)
网安武器库 2026-03-19 23:38:08
本文介绍了内网网络审计工具箱(大牛蛙版),这是一款面向内网环境的网络运维工具,基于PySimpleGUI搭建可视化界面,依托Netmiko实现SSH设备连接。该工具主要用途包括终端定位、资产梳理、批量运维和安全合规等。它支持交换机管理、终端设备发现、配置批量备份与运维操作,并内置网络隔离策略,仅支持私网/本地连接,有效保障内网数据安全。工具界面分为四大区域,包括分组管理、设备管理、工具集与设置以及结果显示区。详细功能包括设备与分组管理、全网终端扫描、结果查看与过滤、实时终端追踪、批量运维工具、IP冲突检测、数据导入导出等。此外,文章还介绍了高级设置和注意事项,如网络策略、设备兼容性以及通过网盘分享的文件链接。
网络安全工具
内网安全
交换机管理
终端设备发现
配置管理
SSH连接
IP地址管理
网络安全审计
0x2 沙箱检测与绕过:反调试、虚拟机检测与父进程伪造实战
尘宇安全 2026-03-19 22:29:24
本文探讨了如何通过识别虚拟机和沙箱环境来绕过动态检测,从而实现免杀。文章首先介绍了常见的云沙箱和虚拟机检测方法,包括检查注册表、进程列表和虚拟网卡MAC地址等。接着,详细分析了检测系统资源(CPU核心数、内存大小、启动时间)和用户名等特征来判断是否处于沙箱环境的方法。此外,文章还讨论了检测调试器存在和获取父进程信息的技术,并介绍了如何通过伪造父进程为explorer.exe来欺骗沙箱环境。最后,文章给出了实现这些检测和伪造的示例代码。通过综合运用这些技术,恶意软件可以识别并规避沙箱和虚拟机的动态检测,从而提高其生存能力。
0x3 红队打点利器:太极内网渗透工具(资产梳理与密码喷洒)
0x八月 2026-03-19 21:18:01
本文介绍了太极内网渗透工具,这是一款基于Golang的高并发内网渗透扫描器,适用于红队打点与横向移动。太极工具具备资产梳理、指纹识别、漏洞扫描和弱口令爆破等功能。它支持多协议密码喷洒,能够快速完成内网横向移动。文章详细介绍了太极工具的安装、使用方法和核心功能,包括Golang高并发引擎、密码喷洒攻击和指纹识别与漏洞联动。此外,还提供了太极工具的运行截图和项目地址,方便读者学习和实践。文章最后提醒读者,请勿利用工具进行非法渗透测试,并介绍了如何获取网络安全相关知识和交流群组。
红队工具
内网渗透
漏洞扫描
密码攻击
Golang
高并发
安全学习
0x4 站在巨人的JB上之VMP初窥
从黑客到保安 2026-03-19 21:07:01
本文详细介绍了虚拟机保护(VMP)技术的分析思路和方法。VMP通过软件层面模拟CPU指令执行,将原生指令转换为自定义的虚拟指令集,并在App内嵌入解释器进行逐条解释执行。文章分为四个阶段进行分析:第一阶段,通过定位VMP函数静态特征(如巨大的流程图、扁平化Switch-Case结构)和统计opcode出现频率,理解虚拟指令集和解释器;第二阶段,利用Unidbg框架的trace日志,将高频出现的虚拟指令字节码转换为真实的ARM指令,并通过校验确保翻译的准确性;第三阶段,分析外部函数调用,如libc、哈希算法和密码学算法等,通过BLR间接跳转方式识别代理调用并进行逻辑分析;第四阶段,结合trace日志和hook技术,分析函数调用顺序和参数传递,理清加密流程,最终恢复原始代码的控制流与核心算法逻辑。文章强调VMP分析的核心在于建立Trace与虚拟指令的映射关系,将虚拟机逻辑还原为原生汇编指令,从而消除混淆,提升逆向效率。
0x5 Windows | 利用Lua加载StealC v2窃密攻击活动分析
TahirSec 2026-03-19 20:45:45
2025年11月起,攻击者利用多个GitHub账号创建多个钓鱼仓库,如apt-intelligence-dashboard等,下发StealC v2木马,疑似针对安全研究人员进行窃密攻击。StealC v2是一款MaaS形式运行的信息窃取恶意软件,具有简化的C2通信协议和RC4加密等更新。攻击者通过GitHub仓库托管恶意压缩包,包含混淆的Lua脚本和Lua解释器,实现持久化操作。恶意脚本首先获取主机信息并发送桌面截图至C2服务器,同时通过以太坊polygon-rpc.com端点更新C2地址以增加检测难度。第二阶段下载并执行加密的payload,第三阶段解密后执行StealC v2窃密木马,窃取浏览器信息、加密货币钱包密钥等数据。StealC v2采用UPX加壳和体积膨胀技术,并通过Base64+RC4加密与C2服务器通信。该攻击活动展示了攻击者利用GitHub进行钓鱼和恶意软件分发的策略,以及StealC v2的复杂性和隐蔽性。
钓鱼攻击
恶意软件即服务(MaaS)
信息窃取
Lua脚本
持久化
命令与控制(C2)
加密通信
GitHub滥用
注册表操作
屏幕截图
多阶段攻击
反检测技术
地理定位
0x6 黑客渗透测试之2FA绕过钓鱼神器:Evilginx2
黑客联盟l 2026-03-19 18:24:51
本文深入介绍了Evilginx2,一个开源的中间人攻击框架,用于高级钓鱼测试。Evilginx2能够绕过2FA保护,直接代理目标网站的真实登录页面,抓取用户名、密码和会话cookie。文章详细介绍了Evilginx2的安装、配置和实战应用,包括环境准备、Go语言安装、克隆仓库、编译过程、配置域名、加载Phishlet模板、生成钓鱼链接等步骤。通过一个企业授权钓鱼测试的案例,展示了如何使用Evilginx2进行2FA防护的验证。文章强调了该工具仅限授权环境下使用,并提醒读者不要进行非法操作。
网络安全渗透测试
中间人攻击(MITM)
钓鱼攻击(Phishing)
双因素认证(2FA)
开源工具
实战案例
安全合规
0x7 【Net_AISec_hunter】基于 Wails + cursor 红队自动化 .NET 白盒漏洞挖掘工具
0xSecurity 2026-03-19 18:18:11
Net_AISec_hunter是一款基于Wails和cursor-cli的红队自动化.NET白盒漏洞挖掘工具,主要面向授权测试场景。该工具结合了白盒漏洞挖掘、红队打点和审计结果验证的功能,旨在提高安全测试的效率。工具使用cursor-cli进行代码分析,支持本地完整代码仓库的多文件关联分析,自动定位调用链、数据流及潜在漏洞点。Net_AISec_hunter支持反编译和去混淆功能,并且可以通过API Key和AI模型进行配置。工具的使用流程包括选择目标扫描仓库目录、配置API Key和AI模型、按需勾选反编译和去混淆选项,然后开始扫描。该项目仅限于合法授权的安全测试与研究,使用者需确保测试对象和行为符合当地法律法规及组织规范。
网络安全工具
白盒测试
漏洞挖掘
.NET安全
自动化工具
授权测试
代码审计
红队工具
0x8 通过互联网大善人Cloudflare挂载你的恶意载荷
Relay学安全 2026-03-19 16:43:13
本文探讨了网络安全领域中,攻击者如何利用第三方服务来挂载恶意载荷。文章指出,攻击者会滥用销售存储空间或计算服务的第三方服务,如CDN和Azure CDN,来托管恶意软件和攻击链接基础设施。特别强调的是,Cloudflare这一服务因其高信誉和易用性,被攻击者用于挂载恶意文件,如Beacon马子或HTML走私内容。文章详细介绍了如何通过Cloudflare的Workers & Pages服务来部署恶意文件,包括创建项目、上传文件和访问部署的文件。此外,还提供了如何删除部署的指导。
恶意软件分发
CDN滥用
云服务安全
恶意文件托管
HTML走私
安全漏洞利用
网络安全防护
0x9 2026网络安全学习笔记:从一条请求到一次渗透测试的入口
Web安全工具库 2026-03-19 15:17:01
本文深入探讨了Web安全的本质,从HTTP请求的发出到响应的处理,揭示了潜在的安全漏洞。文章首先回顾了HTTP协议的起源和发展,以及其在网络世界中的重要作用。接着,详细分析了HTTP报文的结构,包括请求报文和响应报文,并强调了关键字段如Host、Content-Type、Cookie等在安全测试中的重要性。文章还介绍了不同HTTP方法的特点,如GET、POST、PUT、DELETE等,并指出了状态码在排障和研判中的作用。此外,文章还讨论了头字段如Cookie、Referer/Origin、User-Agent等在安全测试中的风险和利用方法。最后,文章提到了从明文HTTP到HTTPS的安全传输过程,并介绍了使用浏览器开发者工具和Burp Suite进行HTTP抓包和测试的方法。
Web安全
HTTP协议
渗透测试
网络安全学习
漏洞分析
状态码
Cookie管理
CSRF防护
HTTPS加密
抓包分析
0xa 思科防火墙零日漏洞已被恶意利用,用于部署 Interlock 勒索软件
安全圈的那点事儿 2026-03-19 13:47:48
思科防火墙管理中心(FMC)软件的严重零日漏洞(CVE-2026-20131)被Interlock勒索软件组织利用,攻击者可能通过该漏洞以root权限执行任意Java代码。该漏洞于2026年3月4日被思科披露,但亚马逊威胁情报研究人员在公开前36天就已发现其被Interlock用于攻击。攻击者通过发送包含Java代码执行尝试的HTTP请求,上传恶意文件,并部署了针对不同目标的定制工具。Interlock利用了包括Windows和Linux系统的多种技术和工具,包括定制远程访问木马、内存驻留webshell和合法工具的滥用。思科建议用户立即应用安全补丁,并采用行为分析等高级防御策略。
零日漏洞
勒索软件
思科设备安全
网络攻击
安全补丁
威胁情报
恶意软件分析
漏洞利用
网络安全事件
行业针对性攻击
0xb xx信-CTF面试题
白昼安全团队 2026-03-19 13:40:54
这篇文章详细分析了几个网络安全相关的题目和考点。第一个题目是一个本地访问权限问题,考点涉及HTTP头部的UAX-Forwarded-For和User-Agent字段,以及反序列化漏洞。该漏洞利用了变量作用域错误、默认值可预测性和无反序列化过滤,通过构造特定的序列化字符串来触发漏洞并输出flag。解题思路是通过设置对象属性为null来满足相等判断条件。第二个题目是一个PHP反序列化漏洞,同样涉及变量作用域和默认值问题,攻击者通过构造序列化字符串来触发漏洞。突破考点部分讨论了如何绕过PHP版本7.1.33的限制,使用无数字字母的RCE和可变变量技术来执行命令并输出flag。接下来的题目涉及文件读取和加解密,利用PHP伪协议读取加密的flag文件,并通过对称加密算法进行解密。最后两个题目分别是日志分析和流量分析,通过分析access.log文件中的SQL盲注流量来逐步推断出flag,以及通过分析Kerberos认证流量和恶意软件下载流量来提取用户名和恶意软件的SHA256哈希值。这些题目涵盖了反序列化、文件操作、加密解密和流量分析等多个网络安全领域的关键技术。
0xc JWT打靶
一个努力的学渣 2026-03-19 12:02:10
本文详细介绍了多个JWT(JSON Web Tokens)身份验证绕过实验,涵盖了不同类型的攻击手法。实验一探讨了通过未验证的签名绕过JWT身份验证的方法。实验二介绍了修改alg字段为空,利用JWT插件绕过签名验证的技巧。实验三涉及使用爆破或字典攻击弱签名密钥,从而绕过JWT身份验证。实验四和实验五分别讨论了通过jwk和jku标头注入攻击,以及如何利用这些标头注入恶意的JWK集来绕过身份验证。实验六分析了kid头路径遍历攻击,通过新建带有Base64编码的null字节的JWT数据,修改kid值来绕过身份验证。实验七涉及公钥私钥泄露和算法混淆攻击,通过泄露的密钥或混淆算法来绕过JWT认证。实验八展示了密钥混淆攻击,将RS256算法改为HS256,利用公钥作为密钥进行攻击。最后,实验九介绍了InfluxDB JWT未授权漏洞(CVE-2019-20933),通过利用InfluxDB的查询功能,使用未授权的JWT绕过身份验证。这些实验展示了JWT身份验证中存在的多种安全漏洞和攻击手法。
JWT
身份验证
密钥管理
绕过
Web安全
非对称加密
对称加密
密钥注入
路径遍历
算法混淆
InfluxDB
0xd Linux内核的“贴身保镖”:LKRG 1.0如何让零日漏洞无处遁形
网络安全研究站 2026-03-19 07:02:09
Linux Kernel Runtime Guard (LKRG) 1.0的发布标志着Linux内核安全领域的重大进展。LKRG是一个内核安全模块,旨在监控内核运行时的完整性,检测并阻止针对内核的安全漏洞利用。它不同于传统的权限限制工具,而是通过监控内核的“身体”来防止篡改。LKRG 1.0版本增强了功能,支持多种内核版本和架构,并优化了性能。它通过监控内核关键数据结构的哈希值和进程凭证来防御内核攻击,包括提权漏洞和沙箱逃逸。虽然LKRG不能替代内核更新,但它可以作为补丁空窗期的临时防线。文章还讨论了LKRG的性能影响、适用场景、部署指南和最佳实践,强调了在部署LKRG时需要注意的事项,如与内核更新不冲突、与访问控制工具配合使用等。
Linux内核安全
内核防护
运行时监控
安全漏洞防御
零日漏洞
系统安全策略
安全工具
性能影响
0xe 武装你的浏览器-漏洞检测
锐鉴安全 2026-03-19 06:39:12
本文详细介绍了如何利用浏览器插件进行网络安全漏洞检测。文章首先以一个高校人脸采集系统的漏洞挖掘案例为背景,展示了如何通过fuzz测试发现未授权注册漏洞。接着,文章重点介绍了几个实用的浏览器漏洞检测插件,包括VulnRadar、AntiDebug Breaker和VueCrack。VulnRadar是一款集成了多种安全检测模块的Chrome扩展,用于发现JS端点、敏感目录、DOM XSS等漏洞;AntiDebug Breaker则用于绕过前端常见的反调试机制;VueCrack则专注于Vue框架网站的路由结构和未授权访问漏洞检测。文章最后提供了这些工具的下载方式和使用方法,并推荐了一些相关的资源。
漏洞检测
浏览器安全
Web安全
渗透测试
信息收集
安全工具
安全漏洞
安全意识
0xf CVE-2026-25803:3DP-MANAGER 硬编码默认凭据导致 VPN 管理后台完全接管
CVE-SEC 2026-03-19 06:00:28
CVE-2026-25803是一个严重的漏洞,影响基于Node.js/TypeScript构建的3DP-MANAGER工具,该工具用于管理VPN入站连接。该漏洞存在于2.0.1及以下版本中,由于管理员账户的用户名和密码被硬编码为“admin”,任何知道默认凭据的攻击者都可以登录系统,获得对VPN隧道和系统设置的完全控制权。CVSS评分高达9.8,属于严重级别。该漏洞已在2.0.2版本中修复,通过使用环境变量动态配置凭据来替代硬编码的凭据。受影响的用户应立即升级到2.0.2或更高版本,并修改默认密码以增强安全性。
CVE漏洞
默认凭据
VPN安全
开源软件漏洞
Node.js安全
硬编码
安全配置
漏洞修复
0x10 完全分离源码 支持域前置 | 基于frp 过卡巴斯基、360核晶、defender、火绒的xlfrc v2.2发布!
星落安全团队 2026-03-19 00:01:07
本文介绍了名为xlfrc v2.2的工具,这是一个基于frp重构的安全工具,旨在增强免杀能力并提高防溯源能力。xlfrc v2.2完全分离了客户端与服务端代码,取消了读取配置文档模式,改为纯命令行模式,并支持域前置功能。该工具已测试能够绕过卡巴斯基、360核晶、defender、火绒等杀软。文章详细说明了工具的更新内容,包括去掉帮助信息、取消配置文件模式、默认启用TLS加密、支持自定义SOCKS5用户名和密码、自定义监听端口和连接端口等。此外,还提供了服务端和客户端的启动命令示例,并介绍了域前置参数的含义。文章最后提到了工具的免杀测试结果,并鼓励读者关注微信公众号以获取更多信息。
网络安全工具
免杀技术
网络代理
命令行工具
域前置
源码分离
TLS加密
图形化界面
内部工具箱
安全测试
本站文章为人工采集,目的是为了方便更好的提供免费聚合服务,如有侵权请告知。具体请在留言告知,我们将清除对此公众号的监控,并清空相关文章。所有内容,均摘自于互联网,不得以任何方式将其用于商业目的。由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,本站以及文章作者不承担任何责任。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:洞见网安 AJay13
AJay13《网安原创文章推荐【2026/3/19】》