Puddin在TG上看到了啥
956 subscribers
1.83K photos
70 videos
91 files
2.77K links
会把想要收藏的东西堆在这里
#日常 #数码 #科技 #渗透 #碎碎念
Download Telegram
This media is not supported in your browser
VIEW IN TELEGRAM
麻辣烫!
😍1
This media is not supported in your browser
VIEW IN TELEGRAM
利用range遍历字符配合substr动态构造函数名,通过glob遍历临时目录获取上传文件路径,file_get_contents读取文件内容作为命令参数。全程不直接引用GET/_GET/ GET/_POST/$_FILES等超全局变量,污点追踪链被glob+file_get_contents断开。函数名通过循环遍历动态拼接,静态分析无法确定最终值


https://mp.weixin.qq.com/s/A0yoech8iO76qtTUDi-ysQ
👍2
Forwarded from 每日消费电子观察 (septs)
CPU-Z被黑后续调查:卡巴斯基的数据显示应该有不少用户感染远程木马

https://www.landiannews.com/archives/112627.html

https://securelist.com/tr/cpu-z/119365/ (英文)

问题就在于黑客偷懒没有注册新域名,在 FileZilla 投毒事件中 (该软件本身没有被黑,只是黑客通过互联网投放带毒版本) 相关 C2 域名已经被安全公司记录。
值得一提的是 m2.7 的开源许可证完全就是废纸一张,例如完全禁止了所谓的「商业用途」、甚至还完全禁止了第三方推理平台部署 m2.7 模型拿来盈利。。。

他们对商业用途的定义完全可以说是霸王条款:

“商业用途”系指对本软件或其任何衍生作品的任何使用,且该等使用的主要目的在于获取商业利益或金钱报酬,其包括但不限于:

​(i) 向第三方有偿提供产品或服务,且该等产品或服务利用、包含或依赖于本软件或其衍生作品;
(ii) 对本软件或其衍生作品所提供(或为其提供)的 API 进行商业化使用,包括在云端、托管或其他类似环境中支持或为其他商业产品提供服务;
(iii) 以及为任何商业目的,部署或提供已经过后训练(post-training)、微调(fine-tuning)、指令微调(instruction-tuning)或任何其他形式修改的本软件或其衍生作品。
(翻译自 HF 中的 LICENSE)
因为要在客户端触发 Server Action 并传递复杂状态,底层协议对 Payload 的校验一旦出现百密一疏,黑客就能通过一个被构造的恶意数据包在你的 Node.js 服务器上执行任意代码
Forwarded from 网络安全爱好者
这里的方法论看起来有点用

工作流

1. 建立威胁模型:查看项目历史 CVE,让 LLM 基于已被接受的漏洞类型生成威胁模型。
2. 分片审计:将代码库切成薄片(如:Auth 模块、JWT 校验、反序列化入口)。
3. 寻找不变量破坏:针对具体信任边界(如“只读密钥不能写入”)进行深挖。

prompt技巧

1. 断言漏洞存在:不说“这里安全吗?”,要说“这里肯定有 2 个洞,把它们找出来。”
2. 要求写 PoC:不说“评估一下校验”,要说“写一个绕过它的 HTTP 请求包”。
3. 角色扮演红队:定义模型为“必须证明这次渗透价值的高级攻击者”。
4. 反直觉假设:“假设开发者犯了一个低级错误,那会是什么?”
5. 迭代深挖:拿到结果后追问“还有更隐蔽的吗?”

token分配

· < 10%:维护稳定的脚手架(精简的威胁模型)。
· 60% - 80%:在隔离上下文中进行分片审计。
· 20% - 30%:写测试用例、Fuzz 脚本来验证漏洞是否真实存在。

原文: https://devansh.bearblog.dev/needle-in-the-haystack/
翻译: https://mp.weixin.qq.com/s/JOfdJM7T0M0DKxYyzt6HXQ
👏1
Forwarded from 在花🎗️科技圈
国产主流杀毒软件内核驱动曝高危漏洞

安全研究员 Patrick Saif 披露金山毒霸与 360安全卫士的内核驱动存在高危漏洞。金山毒霸防火墙驱动因 IOCTL 尺寸计算错误引发内核堆溢出,攻击者无需认证即可破坏内核池元数据,实现任意代码执行。360安全卫士反 Rootkit 驱动风险更高,其签名校验可通过进程空洞绕过,硬编码的 AES 密钥允许攻击者执行任意内核读写及终止受 PPL 保护的进程。两者均持有合法数字签名,极易被用于 BYOVD 攻击。

目前两个漏洞已提交至 LOLDrivers 数据库,均未获 CVE 编号且不在 HVCI 屏蔽名单中。攻击者利用这些漏洞可从普通用户提权至 SYSTEM,绕过 KASLR 并窃取内核凭据,甚至修改内核回调表隐藏恶意行为。鉴于涉事驱动具备 EV 或 WHQL 签名,攻击者无需在目标机器安装软件即可加载恶意载荷。在厂商发布补丁前,企业需将相关驱动哈希加入 EDR 检测规则以防范内核级攻击。

weezerOSINT | Github(1,2)

🌸 在花频道茶馆讨论投稿通道
🥰3🤣1
Forwarded from 在花🎗️科技圈
Surge 官方回应 VLESS 协议支持请求:因非标准设计增加维护风险,暂不合并至正式版

知名网络工具 Surge 开发者近日就用户长期请求支持 VLESS 代理协议一事发布正式说明。官方表示,尽管已完成该协议的实验性实现,但由于 VLESS 及其变体(如 XTLS/Vision)改变了传统 TLS 的分层边界,实现支持需对 OpenSSL 或 BoringSSL 等上游 TLS 库进行非标准定制化修改。这种跨层设计不仅增加了 TLS 子系统的复杂性与安全评估成本,也导致后续难以直接跟随上游库的更新。

Surge 团队强调,VLESS 协议目前特性更新频繁且缺乏稳定的官方文档规范,将其合并入主分支会给全体用户带来巨大的维护风险和潜在的不稳定性。相比之下,Trojan、TUIC、Hysteria 等协议均建立在标准 TLS 实现之上,更符合产品对稳定性和安全边界可验证性的要求。因此,Surge 目前对 VLESS 仍持保留态度,优先保障产品的整体稳健。

Surge TestFlight Feed

🌸 在花频道|茶馆讨论|投稿通道
Forwarded from 在花🎗️科技圈
Trump Mobile 官网改版并公开 T1 手机新设计,发售时间仍不明确

Trump Mobile 近日对其官网进行了全面改版,推出了全新的品牌 Logo、设计语言以及 T1 手机的最终设计方案。新款 T1 手机延续了金色外观和机身背面的美国国旗元素,但在细节上取消了巨大的“T1”标志,改为“Trump Mobile”字样,并配备了三摄系统、3.5 mm 耳机孔以及 6.78 英寸 OLED 屏幕。该机将搭载高通骁龙 7 系列处理器及 Android 15 系统,此前宣称的“美国制造”描述现已修改为“由美国创新塑造”。目前官网已移除此前 499 美元的定价信息,但仍接受 100 美元的预付款以锁定“促销价格”。此外,改版后的网站仍存在部分预发布测试链接,显示该品牌重塑工作尚在进行中。

The Verge

🌸 在花频道茶馆讨论投稿通道
Forwarded from Solidot
黑客入侵 a16z 投资的手机农场,试图让手机农场账号发帖称 a16z 是反基督

2026-04-14 14:45 by 火星棋士

一名黑客入侵了硅谷风投 a16z 投资的手机农场 Doublespeed,该公司使用 AI 生成的 TikTok 账号创建虚假网红、生成视频以及发评论。黑客试图控制 Doublespeed 的社交账号发梗图声称 a16z 是“反基督”,图像包含了 a16z 联合创始人、特朗普支持者 Marc Andreessen。Doublespeed 联合创始人 Zuhair Lakhani 称他们已经迅速采取行动阻止了这次未经授权的访问,该公司的社交账号没有发布未经授权的帖子。Doublespeed 从 a16z 获得了 100 万美元的投资。

https://www.404media.co/hacker-compromises-a16z-backed-phone-farm-tries-to-post-memes-calling-a16z-the-antichrist/

#人工智能
营销号被黑不奇怪,奇怪的是被某些人吹上天的a16z风投也会投资营销号这种东西吗
🥰3😁1
This media is not supported in your browser
VIEW IN TELEGRAM
Forwarded from 网络安全爱好者
最近 codex 每 5 分钟就要停下来等待用户输入,每次还说自己没有停下来,感觉是故意的

让 codex 一直运行的项目:
https://github.com/lnikell/loopndroll
(macos 环境,应该可以改成windows 下的 Hooks are currently disabled on Windows.)
😁2
DeepSeek Engram 把Engram里的记忆换成高斯噪声,性能也会比没有Engram高一大截

https://zhuanlan.zhihu.com/p/2026419832371836848
Forwarded from LoopDNS资讯播报
OpenAI扩大网络安全可信访问计划,推出 GPT-5.4-Cyber

OpenAI 于 2026 年 4 月 14 日宣布扩展 Trusted Access for Cyber(TAC)计划,称该计划将覆盖数千名经验证的个人防御者,以及数百个负责关键软件安全的团队。此次扩容同时引入了更细分的访问层级,其中最高层级用户可申请使用 GPT-5.4-Cyber,这是一款基于 GPT-5.4 微调、面向防御性网络安全场景的模型。

根据 OpenAI 的说明,GPT-5.4-Cyber 会在合法网络安全工作中进一步降低拒绝边界,并新增二进制逆向工程能力,使安全人员能够在没有源代码的情况下分析已编译软件的恶意软件风险、漏洞与安全稳健性。由于该模型权限更宽,首批开放仍将采用有限、迭代式部署,面向经过审核的安全厂商、组织和研究人员,部分低可见性使用场景也可能继续受到限制。

OpenAI
Forwarded from 在花🎗️科技圈
Anthropic 被曝暗中下调 Claude 算力配置以节省成本,引发核心用户强烈不满

人工智能公司 Anthropic 近日因悄然降低 Claude 模型的默认"努力程度"(effort level)以节省算力成本,导致模型在复杂编程等任务中性能显著下滑。据公司高管 Boris Cherny 回应,Anthropic 于 3 月初将 Claude 的默认设置从"高努力"调整为"中等努力",以减少每个请求处理的 token 数量。使得模型在代码生成等复杂工作流程中频繁出现不遵循指令、采取不当捷径及错误率上升等问题,被 AMD 高级总监 Stella Laurenzo 等人评价为"已无法胜任复杂工程任务"。

这一性能争议正值 Anthropic 筹备 IPO 的关键节点,用户对其缺乏透明度的做法表示愤怒,认为这与其长期标榜的品牌形象相悖。尽管公司否认因算力短缺而故意降级,但外界仍质疑其数据中心资源储备不足。同时期,OpenAI 内部备忘录更指 Anthropic 在算力扩张上犯下"战略失误"。

Fortune

🌸 在花频道茶馆讨论投稿通道