黑客 入侵攻击 web破解
876 subscribers
746 photos
47 links
黑客 入侵攻击 web破解
Download Telegram
👼👼在用户提示词部分,当对话中指定了代码文件时,用户提示词会这样附带上代码片段。代码片段附加在 Prompt 的 Inputs 章节,"Current File" 为上下文代码。
# Inputs
## Current File
Here is the file I'm looking at. It might be truncated from above and below and, if so, is centered around my cursor.
```test/main.py
def main():
pass
if __name__ == "__main__":
main()
```

🛷🛷 Cursor 还会附带上<当前打开的文件>(以及重点代码片段)、<近期访问的文件>等相关文件信息,当用户追问时,还会带上<编辑过的文件>以及AI所修改的具体内容、当前文件完整内容、用户光标的位置等相关信息,其中代码改动的部分会通过 diff 形式展示。
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤️❤️2025年的时候收到过很多云对象存储自身以及用户使用配置不当的漏洞报告,于是对云对象存储风险进行全面梳理,在翻阅参考云对象存储的文档时候,了解到response-*参数可以修改对象返回header头的特性,于是尝试增加参数response-content-type修改返回类型为text/html,发现一个影响几乎主流云厂商对象存储的漏洞(可利用对象存储造成xss)。

☃️☃️上面说到的修复措施是禁止匿名的访问请求,那如果不是匿名的方式呢?是不是继续可以利用了?给用户一个密钥的场景?

🎆🎆还真有这个场景,比如业务上有一个头像上传的功能,需要上传头像到oss桶,但是业务让用户在客户端直接上传图片到oss桶上,而非上传到业务的服务端,再通过服务端上传到oss中(避免浪费业务的流量)。

👼👼云对象存储提出一个临时密钥的解决方案,服务端生成临时密钥(临时密钥限制了上传的路径以及content-type等限制),再交给客户端上传。
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
💰💰我们难道不都体会过管理大量密码的麻烦吗?费尽心思想出安全又独特的密码,之后却又要努力记住它们?或者总是高度警惕,确认我们访问的网站网址是否真的有效?

👍👍基于FIDO标准,Passkey可以替代密码,为用户在不同设备上访问网站和应用程序提供更快、更便捷、更安全的登录方式。与密码不同,Passkey无法被攻击者猜测,并且具有防钓鱼功能。据FIDO联盟称,Passkey简化了应用程序和网站的账户注册流程,易于使用,可在用户的大多数设备上使用,甚至可以在物理距离较近的其他设备上使用。

💰💰你可能会问,FIDO联盟究竟是什么?FIDO联盟是一个开放的行业协会,其使命明确:减少全球对密码的依赖。为了实现这一目标,FIDO联盟致力于推动身份验证和设备认证标准的制定、应用和合规性。
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
衣食住行渗透在每个国民的日常生活,随着我国经济水平的快速发展及国民生活水平的提升,对于出行有了更高的要求。在庞大需求的刺激下,出行服务的公司如雨后春笋般崛起,提供打车,租车,顺风车等各类便捷出行服务。

为了快速占领市场,各出行企业平台陆续推出了用户优惠补贴,司机入住奖励等多种活动,依附于该行业的黑灰产业链分工明确,合作紧密已发展成一定规模。当大量用户涌入平台时,是敌是友一时难以分辨,暗流涌动之下多家企业平台已遭受攻击。

报告将围绕出行打车行业的黑产产业链分布,攻击手法还原,典型作弊工具分析,黑产变化趋势等多个角度,阐述出行打车行业2020年黑产最新动态。希望本报告能给该行业的安全风控从业者带来一些防控体系建设新思路。D
❤️❤️2025年的时候收到过很多云对象存储自身以及用户使用配置不当的漏洞报告,于是对云对象存储风险进行全面梳理,在翻阅参考云对象存储的文档时候,了解到response-*参数可以修改对象返回header头的特性,于是尝试增加参数response-content-type修改返回类型为text/html,发现一个影响几乎主流云厂商对象存储的漏洞(可利用对象存储造成xss)。

☃️☃️上面说到的修复措施是禁止匿名的访问请求,那如果不是匿名的方式呢?是不是继续可以利用了?给用户一个密钥的场景?

🎆🎆还真有这个场景,比如业务上有一个头像上传的功能,需要上传头像到oss桶,但是业务让用户在客户端直接上传图片到oss桶上,而非上传到业务的服务端,再通过服务端上传到oss中(避免浪费业务的流量)。

👼👼云对象存储提出一个临时密钥的解决方案,服务端生成临时密钥(临时密钥限制了上传的路径以及content-type等限制),再交给客户端上传。
♥️各行业实时一手数据,渗透拿站,拖库,价格实惠,需要的联系技术: @heikingkk
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
前两种利用方式的利用场景要求为可以执行任意Java代码,比较常见的场景包括:反序列化,JNDI注入等场景,不过现在公开的工具,在一些场景利用起来依然不太方便,典型的比如shiro反序列化漏洞不出网的情况下利用后想要代理进内网的场景,所以能够利用反序列化直接注入一个可以使用一些功能比较强大的webshell管理工具(典型的比如冰蝎)的内存webshell 会比较方便后续的利用
import javax.management.MBeanServer;
import javax.management.ObjectName;
import java.util.Set;
public class UnRegister {
    static  {
        try{
        Class registryClass = Class.forName("org.apache.tomcat.util.modeler.Registry");

不过mbean的注册只是为了方便资源的管理,并不影响功能,所以攻击者植入内存Webshell之后,完全可以通过执行Java代码来卸载掉这个mbean来隐藏自己。
各行业实时一手数据,渗透拿站,拖库,价格实惠,需要的联系技术:
@heikingkk
该买多大的电源。表格基于实测数据,并且借鉴了华硕老板Tony的表格形式,在大佬的基础上追加了RTX Titan、GTX1080Ti、Radeon VII、RX590等几张还算热门的显卡匹配推荐。我会在摸清核弹厂30系功耗之后更新下一个版本的推荐表。从我的信息渠道获取的信息,30系列的峰值功耗非常高,按估算增加了3080、3090的电源的推荐(beta版本)。

无论如何,总有些用户基于各种各样的理由,抵触功耗上升的事实,对我不利的都是不合理的,默认芯片的脉冲动态功耗为静态的持续功耗,没有意义,核弹厂30系显卡的车轮还是滚滚而来,当鸵鸟是没有用的。在本文,我将阐述事实,简单说一下我花了近2年业余时间捣鼓的成果。

网友都应该了解牙膏厂的CPU有高于TDP的PL(PowerLimit)功耗墙,CPU在某些工况下功耗远高于标称的TDP值,95W的CPU可以跑210W,那是因为CPU规模巨大,牙膏厂设计了多档的PL来限制功耗。PL2的持续时间长,可以以秒计算,用户可以从软件读取CPU功耗,牙膏厂也很诚实,提供了技术文档,公开了更高的PowerLimit值和Peak Current峰值电流的值,如何换算也有简单介绍。
各行业实时一手数据,渗透拿站,拖库,价格实惠,需要的联系技术: @heikingkk