登录社区云,与社区用户共同成长
邀请您加入社区
本文系统介绍了Supernova全栈网络测试仪表的创新架构与行业应用方案。该方案采用FPGA+DPDK硬件架构,实现纳秒级时延、10倍于Linux协议栈的性能表现,支持2-7层全栈测试。核心技术包括自研FPGA智能网卡、集群测试模式及AI智能助手。应用场景覆盖数据通信、网络安全、5G星地通信、智算网络等七大领域,支持280+协议和140+真实业务流量仿真,已成功服务于运营商、金融、军工等多个行业。
若需准确判断,应结合请求尝试等方式。常用属性包括`onLine`、`platform`和`userAgent`。通过深入理解`window`和`navigator`的设计原理与应用技巧,我们能够在复杂多变的客户端环境中构建更加稳健、智能的Web应用。`window`对象在BOM中处于顶层地位,每个浏览器标签页(或窗口)都对应一个独立的`window`对象。监听`online`和`offline`事
环境:通过网盘分享的文件:DC-1.ova等2个文件链接: https://pan.baidu.com/s/11drY161SiCuCnRS1Gv-F0A?pwd=cmnd 提取码: cmnd--来自百度网盘超级会员v5的分享一、信息收集1、探测目标IP地址arp-scan -l ┌──(root㉿kali)-[~]└─# arp-scan -lInterface: eth0, typ
提示词注入攻击是指攻击者通过精心构造的输入,来“劫持”或“覆盖”大语言模型原本的预设指令和系统提示,从而操纵模型执行非预期操作、泄露敏感信息或产生有害内容的一种攻击方式。一个核心比喻:这类似于对AI进行催眠或精神控制。你给了AI一个核心人格和任务(系统提示),但攻击者通过输入一段“咒语”(恶意提示),让AI暂时“忘记”自己的身份,转而服从攻击者的命令。提示词注入攻击揭露了当前基于大语言模型AI系统
本文通过分析Kamailio中MySQL函数调用链路,验证了其SQL注入防护机制。研究发现,Kamailio封装的MySQL操作底层调用了官方安全API mysql_real_escape_string进行参数转义,有效防止SQL注入。测试表明,注入尝试中的特殊字符会被正确转义为普通字符串,而非SQL语句的一部分。因此,Kamailio脚本中的MySQL操作是安全的,不存在SQL注入风险。这与Re
更令人担忧的是,攻击者正利用人工智能生成内容(AIGC)、国际化域名(IDN)混淆、同形异义字符(Homograph)等高级技术,使钓鱼域名愈发难以识别。红队(攻击方):由授权安全团队模拟高级持续性钓鱼攻击者,使用合法工具(如 dnstwist、PhishKit 等)生成并部署钓鱼域名,目标是绕过蓝队监测体系,诱导模拟用户提交凭证。dnstwist 的核心优势在于主动发现能力——它不依赖已有黑名单
在这个万物皆Agent的时代,谁掌握了Agent的安全,谁就掌握了基础设施的防御纵深。:部署在终端(服务器、PC、IoT设备)上,常驻运行,代表某个中央控制系统(管理平台、安全服务器、云控制平面)执行任务的软件进程。:系统监控Agent、配置管理Agent、备份Agent、安全软件Agent、云原生Sidecar、AI Agent执行环境。:修改Agent的配置文件,改变其行为(如指向恶意的C2服
2024年11月,黑客组织Scattered Lapsus$ Hunters通过供应链攻击入侵第三方服务商Gainsight,利用OAuth令牌渗透Salesforce系统,导致200多家企业数据面临泄露风险。事件暴露出SaaS生态三大安全短板:第三方集成的权限失控、身份认证管理缺陷和责任边界模糊。分析显示,攻击者利用OAuth令牌长期有效性和跨平台信任传递特性,通过社会工程学获取初始权限后实施链
摘要: 随着自动化攻击工具和AI Agent的快速发展,传统人工攻防演练模式已无法应对现代网络安全挑战。Coze作为无代码/低代码AI智能体开发平台,通过可视化工作流、丰富插件生态和AI协同能力,显著降低网络安全领域的入门门槛。本文详细解析如何利用Coze构建覆盖“信息收集-漏洞扫描-漏洞利用-权限提升-痕迹清理-报告生成”全流程的自动化攻防工具链,并对比传统工具链在技术门槛、智能水平、协同能力等
中国信通院发布《国际AI+抗DDoS攻击产品研究分析报告(2025年)》,揭示了AI技术对DDoS防御体系的革新。报告指出,2025年全球DDoS攻击峰值突破3.5Tbps,AI驱动的攻击使防御成本达攻击成本的3000倍。报告提出"预判-清洗-响应-加固"四维防御体系,通过AI预判引擎、智能流量清洗等技术实现主动防御。全球市场竞争呈现差异化:国际厂商侧重全球化协同,国内厂商深耕
LLMs的安全攻防是一场“道高一尺,魔高一丈”的持续博弈,攻击者的手段不断迭代,防御策略也需动态优化。企业和开发者在享受LLMs带来的效率提升时,必须重视安全建设——从源头规范训练数据和系统指令,事中强化实时检测与拦截,事后快速响应与迭代优化,同时结合合规要求和业务场景,构建“技术+管理”的双重防护体系。只有将安全融入LLMs应用的全生命周期,才能在发挥技术价值的同时,有效规避安全风险,推动大模型
2025年人工智能与基础模型国际学术会议(AIFM 2025)由中国人工智能百人会、西安理工大学主办,将于2025年11月14-16日在北京海淀区中关村国家自主创新示范区会议中心盛大召开。这次会议是全球人工智能领域的重要学术盛会,旨在汇聚来自世界各地的学术界、产业界和政府机构的专家学者,共同探讨人工智能及其大模型技术的最新进展与未来发展方向。
本文介绍了如何利用海外NetNut代理与AICoding工具获取iPhone 17用户评论数据的方法。主要内容包括:1)跨境数据采集面临的IP封锁、访问限制等挑战;2)三种代理IP类型(住宅IP、移动IP、机房代理)的优劣势对比;3)实战演示通过YouTube API抓取评论数据的完整流程,包含代码示例和代理配置。文章强调合规操作,建议优先使用官方API并控制请求频率,同时提供了数据采集后的结构化
【摘要】CVE-2021-29441是Nacos服务发现平台(≤2.0.0-ALPHA.1版本)的认证绕过漏洞,因服务端硬编码校验User-Agent为"Nacos-Server"即可跳过权限验证。攻击者通过伪造该请求头可未授权获取敏感信息、创建用户(如username=vulhub)并执行任意操作。复现方法包括拦截8848端口/nacos/v1/auth/users接口请求,
在现代企业环境中,域控(Domain Controller)和Active Directory 承担着核心身份认证与权限管理的职责。几乎所有中大型企业都会部署域环境来集中管理用户、计算机和资源。因此,一旦攻击者能够突破域控,就意味着可以控制整个网络。域渗透不仅是红队演练、APT攻击的常用手段,也是防御人员理解对抗的关键环节。学习域渗透之前,需要具备一定的 网络基础(TCP/IP、路由、DNS) 以
本文巧妙结合《鬼谷子》中的权谋思想与网络安全攻防技术,揭示了六大人性漏洞及其攻防方法:1)捭阖之术漏洞(信息操控);2)反应之术漏洞(心理反制);3)飞箝之术漏洞(权威欺骗);4)抵巇之术漏洞(补丁滞后);5)揣摩之术漏洞(数据暴露);6)中经之术漏洞(信任滥用)。提出了"信息雾化""制度防火墙""AI实时监控"等防御策略,强调必须遵循&
摘要: 网络安全面临混沌与秩序的永恒博弈,防御体系因攻击进化而熵增失效。动态平衡管理融合混沌工程与自适应架构,通过AI赋能的攻防博弈(如强化学习EDR、联邦学习威胁检测)实现技术共生。零信任、因果推理等策略推动安全向更高层次秩序演化,需平衡监管与创新、开源与闭源。黑客精神的本质是以破坏促进化,未来安全架构将是人机协同的有机体,遵循“科技向善”原则,在永恒流动中锚定动态平衡。
以前搞大模型微调真的是一件让人头疼的事情。动不动就要几十G的显存,训练个模型恨不得把电费账单给烧爆了。我记得有次用传统方法微调一个7B的模型,电脑风扇转得跟飞机起飞似的,吵得我邻居都来敲门了。这时候Unsloth就像个救世主一样出现了。它号称能够把微调速度提升2-5倍,内存使用量还能减少80%。刚开始我是不太信的,这年头吹牛的项目太多了。直到我亲自试了一把,才发现这货是真的厉害。
论文:Towards Feature Space Adversarial Attack by Style Perturbation。
隐写分析是指对隐写的攻击,目的是为了检测秘密信息的存在甚至破坏秘密通信。隐写分析主要分为主动分析和被动分析:主动分析是指以提取秘密信息为目标,估计嵌入的米秘密信息长度、嵌入位置、嵌入算法使用的密钥、删除或破坏一i那些对象中的秘密信息等被动分析只需要检测到秘密信息和秘密通信的存在。目前,文本隐写分析的主要目标是将文本区分为含密文本和不含密文本。为了对文本进行分类,需要提取出能够表征文本的统计特征,然
1.1 摘要研究背景:文章指出,视觉-语言预训练模型(Vision-Language Pre-training, VLP)在多模态任务中表现出对对抗性示例(adversarial examples)的脆弱性。这些模型尽管在多种任务上取得了显著性能,但仍然容易受到攻击研究动机:尽管现有的研究主要集中在白盒攻击(white-box attacks)上,即在攻击者可以完全访问目标模型的情况下,但跨模型的
在安全领域,有很多常见的网络安全模型,如基于时间的PDR模型、PPDR模型、PDRR模型、ASA模型等,了解这些模型,对我们在落地网络安全建设时能提供很好的帮助,今天我们就来聊一聊这些安全模型。其实在2016年的十大科技趋势之自适应架构报告中也能看到端倪,在后面详细介绍了UEBA的相关内容。UEBA是User& Entity behavior analytics的缩写,意义是用户和实体的行为分析,
大型语言模型 (LLM) 是一种人工智能算法,可以处理用户输入并通过预测单词序列来创建合理的响应。他们接受了巨大的半公开数据集的训练,使用机器学习来分析语言的各个组成部分如何组合在一起。LLM 通常会提供一个聊天界面来接受用户输入,称为提示。允许的输入部分由输入验证规则控制。客户服务,例如虚拟助理。翻译。搜索引擎优化改进。分析用户生成的内容,例如跟踪页面评论的语气。LLM 攻击和提示注入许多 We
联邦学习安全算法初学者入门记录,不一定对,仅供记录,请批评指正
关于成员推理攻击的目的,或者是说他的定义,就是为了分辨出某些数据样本是否被用于某一机器学习模型的训练过程。换句话来讲,对于攻击者来说这就是一个二分类任务,对于这一方向的研究就是使用不同的tricks来解决这个二分类问题。成员推理攻击利用了这样一种观察,即机器学习模型在它们所训练的数据上的行为常常与它们第一次“看到”的数据不同。过拟合是一个常见的原因,但不是唯一的原因。攻击者的目的是构建一个攻击模型
这种新的构思是由美国计算机科学家Whitfield Diffie和Martin Hellman提出的,被称为Diffie-Hellman密钥交换算法,RSA算法就是受到它的启发产生的,是这种构思的具体实现方式,既可以用来加密,解密,也可以用于密钥交换。通过网络进行登录时,所键入的密码以明文的形式被传输到服务器,而网络上的窃听是一件极为容易的事情,所以很有可能黑客会窃取得用户的密码,如果用户是Roo
通过这种方式,优化后的后缀在语义上是有意义的,它可以绕过基于困惑度的过滤器,并在传输到ChatGPT和GPT-4等公共黑盒模型时实现更高的攻击成功率。『 ASETF的流程介绍:相比于GCG的优化目标是直接优化得到离散的后缀来诱导模型生成对应的恶意行为,ASETF的优化目标是连续的,也就是优化h0~hi这一段连续的嵌入层来得到"Sure,here is how to make a bomb",然而很
CMS 检测(一):CMSeek 工具
metasploit是一个非常强大的攻击,它不仅仅是能对windows系统进行攻击,还支持全平台的攻击,例如Linux,macOS,安卓手机等等,在上一篇metasploit框架介绍中我们简单的了解了metasploit里一些基本框架与命令,以及还体验了最基本的攻击流程,接下来我将进一步的介绍metasploit另外的一些功能与使用方法。msfvenom 有病毒,毒液的意思,它有来生成后门的功能。
首先重启虚拟机kali:然后在这个界面按E,进入单用户界面:找到Linux这行,在最后加上:rw single init=/bin/bash(这里也可以将ro改为rw,然后直接在后面加上‘init=/bin/bash’)然后按“Fn+F10”进入此界面。
从 Docker Hub(Docker 的官方镜像仓库)获取数据时,连接请求因为等待连接时间过长而被取消,,重启 Docker 服务使配置生效。
一、认识CSRF漏洞CSRF(Cross-Site Request Forgery)跨站请求伪造,是一种利用用户在某网站的身份认证信息,通过伪造请求来执行恶意操作的攻击方式。二、漏洞扫描工具三、漏洞练习靶场
SSH隧道是通过Secure Shell(SSH)协议在两个网络节点之间创建的加密通道。它可以用于安全地传输数据,绕过网络限制或保护数据免受窃听。通过SSH隧道,可以在两个网络之间建立安全的连接,例如在本地计算机和远程服务器之间传输数据,或者在两个远程服务器之间进行数据交换。SSH隧道通过SSH协议的加密功能,确保数据在传输过程中的机密性和完整性,是绕过防火墙限制的常用手段。
Bear(熊日解码)、表情包、神奇的压缩包、Whale、小光的答案之书、是我的 Hanser!、上号、多情、我们的秘密、仓鼠的窝
发现:一共开放两个端口,80为web访问端口,3389为windows远程登陆端口,嘿嘿嘿,试一下发现:是Windows Server 2003系统,OK,到此为止。
1、漏洞背景2015年04月14日,微软发布严重级别的安全公告 MS15-034,编号为 CVE-2015-1635,据称在 Http.sys 中的漏洞可能允许远程执行代码。从微软的公告致谢来看,这个漏洞是由“Citrix Security Response Team”(美国思杰公司的安全响应团队)发现。这是对于服务器系统影响不小的安全漏洞,任何安装了微软。
中华人民共和国刑法》第二百八十六条【破坏计算机信息系统罪;网络服务渎职罪】违反国家规定,对计算机信息系统功能进行删除、修改、增加、干扰,造成计算机信息系统不能正常运行,后果严重的,处五年以下有期徒刑或者拘役;后果特别严重的,处五年以上有期徒刑。违反国家规定,对计算机信息系统中存储、处理或者传输的数据和应用程序进行删除、修改、增加的操作,后果严重的,依照前款的规定处罚。故意制作、传播计算机病毒等破坏
收集子域名信息(三):Layer 工具爆破(附链接)
在出现的语言选择界面中,找到并选择“中文(简体)”,对应的编码为。通常通过空格键来选择,然后按回车键确认。然后跟着下一步图接着选使用方向键选择”按Tab键,选确定并回车。
Hydra 是一个广泛使用的网络登录破解工具,支持多种协议(如 HTTP、FTP、SSH、Telnet 等),用于执行暴力破解攻击。它由 Van Hauser 和 The Hacker's Choice (THC) 团队开发,设计用于快速和高效地尝试大量用户名和密码组合,帮助安全研究人员测试系统的登录安全性。
arpspoof是一种网络工具,用于进行ARP欺骗攻击。它允许攻击者伪造网络设备的MAC地址,以欺骗其他设备,并截获其通信。arpspoof工具通常用于网络渗透测试和安全评估,以测试网络的安全性和漏洞。以下是arpspoof工具的一些特点和用法:1. 支持ARP欺骗攻击:arpspoof工具可以伪造ARP响应,欺骗目标设备将其通信流量发送到攻击者的设备上,从而截获通信数据。
收集子域名信息(五):Spiderfoot 工具
help# 查看Meterpreter帮助background#返回,把meterpreter后台挂起bgkill# 杀死一个 meterpreter 脚本bglist#提供所有正在运行的后台脚本的列表bgrun#作为一个后台线程运行脚本channel#显示活动频道sessions -i number # 与会话进行交互,number表示第n个session,使用session -i 连接到指定序
由于作者水平有限,如有错误,请大家多多包涵。BP的官网 https://portswigger.net。
工控CTF题目主要以流量分析、无线电分析、组态分析、梯形图等方向为主,偶尔有逆向分析、日志分析等相关分析题目。相关赛事较少,赛事主办方以政府为主,常见的有每年的ICSC/IISC国赛及其各省的选拔赛/省赛。线下赛有工业网络渗透实战、工业应急响应等赛制,主要考察渗透和运维能力。本篇因csdn存在图片数量限制,本篇只是总结了工控ctf中协议分析相关题目的解题方法。对于工控ctf中逆向分析、组态分析、梯
suid(set uid)是linux中的一种特殊权限,suid可以让调用者以文件拥有者身份运行该文件,所以利用suid提权的核心就是运行root用户所拥有的suid的文件,那么运行该文件的时候就得获得root用户的身份了。suid特点是用户运行某个程序时,如果该程序有suid权限,程序运行进程的属主不是发起者,而是程序文件所属的属主。linux引入了3个文件来管理用户组:/etc/passwd存
ns 使用空口令 使用指定用户和密码试探 192.168.1.104 你要穷举的 ip ssh 是服务。ip ftp -l 用户名 -P 密码字典 -t 线程(默认 16) -vV。hydra ip telnet -l 用户 -P 密码字典 -t 32 -s。ip ftp -l 用户名 -P 密码字典 -e ns -vV。3.9. 使用 hydra 穷举 http-proxy 服务。3.6. 使用
这个靶机纯粹的域渗透,真的难绷,这个星级和267的BF不是假的,马上期末得开始复习了(不然挂科了),这个靶机后面再打吧。虽然没打完,但还是学到挺多Windows域渗透的知识和方法。1.RID遍历枚举域内用户,拿到这台机器的一个用户名列表users.list2.发现jjones用户,但是hash没法破解出来3.得到四个用户的密码,但是只有1GR8t@$$4u4.密码喷洒撞出两个用户和oorend5.
敌手的攻击模型又被叫做威胁模型(threat models),在密码学中通常有六种:唯密文攻击,已知明文攻击,选择性明文攻击,选择性密文攻击,自适应选择性密文攻击,自适应选择性明文攻击,选择密钥攻击。
情报搜集神器 theHarvester 保姆级使用教程