𝙏𝙂 · 𝙎𝙀𝘾
2.54K subscribers
56 photos
7 files
14 links
随心所欲 随欲而行
Download Telegram
🏳️TGSEC CTF 小国知识库:

TGSEC小课堂之Claude Code渗透环境保姆级搭建

✈️打开链接查看完整文章:
https://t.me/secsrcbot?start=article_6
Please open Telegram to view this post
VIEW IN TELEGRAM
9
😀《小国有话说》之初识安全审计

🏳️很多朋友看了知识库以及配套的靶场与社区内成员交流目前很多优秀成员拿下了如下成果:

@QBBB 风起
@CHYL 洛情
@四海号铺 擎天柱
@印尼大型菠菜 匕首…

等等不一一列举出来了,我希望让社区成员真真正正学到外面收费,甚至昂贵的课程,让人人都可以靠AI进行审计工作,进行获利,日后TGSEC社区由我和你们共同创建社区个人均水平极高的环境!
Please open Telegram to view this post
VIEW IN TELEGRAM
12💩5👎2🐳2🔥1
😀《小国有话说》之Claude Cyber初体验

🇺🇸A社的Claude产品相比大家或多或少的使用过、了解过。

Cyber 到底有没有必要过,我使用了三天左右~一如既往的被封禁…
当然了我的使用姿势应该是错误的 我长期浏览器抓包代理开启,以及VPN频繁切换等等,小提示:频繁触发CF检测也是导致封禁的关键!分享下近三天的Cyber版本20X体验感。

💎功能层面:
Fable5,还是无法使用,还是一如既往跳到Opus4.8
Sonnet5,通过方法可以有效的提高效率。
其余Opus4.7 4.6…产品也可以使用。

💎用量层面:
平均每天5-10个目标,同时可跑5个左右,效率质量显著提高,开启多子Agent也可以高效工作。

💎性价比层面:
如果你的目标值得投资几百美金24小时跑完的情况下,是可以的,相反没利润没必要。

—— @TGSEC 小国分享。
Please open Telegram to view this post
VIEW IN TELEGRAM
3💩2
🏳️ @TGSEC ·致力于网络安全而生

前言:
断更了几天,因为要输出更优质的内容

我们在AI审计的过程中,常常陷入一些矛盾之中,比如说为什么你的AI不出洞?
为什么你的AI没有别人的思维能力、以及上下文贯穿、回忆记忆之前审计的流程,无法去做总结,每次任务执行都是单次任务闭环。

➡️接下来的内容,小国给你们一次性讲清楚,我遇到的所有问题的解决方式:

📍AI不出洞,垃圾洞,误报,假阳性等因素。
我经常在审计过程中,时刻给AI定信心与目标,例如RCE,还是要权限,你需要把你的想法灌输给予AI去操作,这也是《TGSEC小课堂》的核心内容,学会放弃,我们需要带着所有站都存在漏洞的角度去审计,但是同时也要学会放弃,不要太执着于XXX站能不能拿到权限!学会放弃学会及时更换目标🎯同时也要去学习一些近期最新热门的CVE等等安全知识,坚持手动测试观察抓包流量的信息请求、响应。

——🏳️TGSEC @Godk 小国分享

😀往期回顾:
https://t.me/tgsec/93
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7💩3👎21
🏳️ @TGSEC —思念 @wydsnnn 分享Codex 破甲

😀思念:
有时候不太需要把一群的话再多重复,搞渗透不要限制AI不要觉得自己比ai聪明多少,当然国产的除外,人也要适当参与。

😀在测试过程中:
多看看AI渗透过程。
多看看漏洞信息。
AI渗透,靠的就是信息。
不是常规漏扫工具。
适当人工参与 指明方向。
不要一轮对话 ai给出初步总结报告就完事。
提示词不要限制太多 反而影响ai的判断。

附带Codex破甲:
https://github.com/Jia-Ethan/codex-keysmith
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
8💩2
🏳️ @TGSEC — 免杀AI Skill 【思念】分享

😀 本项目提供完整的免杀解决方案,基于2026年最新公开的EDR绕过技术研究深度强化。涵盖Shellcode处理、多语言Loader编写、高级注入、C2通信、PE操作、内核绕过、ML对抗、LLM代码重写全链路,**实现全杀软对抗**。v7.0 新增 Android APK 免杀模块,支持 Google Play Protect 绕过、华为/小米/OPPO/vivo 等国产厂商安全引擎绕过,实现 PC+Android 双端全覆盖。v8.0 重磅新增**国产三巨头(360/火绒/电脑管家)专项绕过模块**。v9.0 新增**国际杀软专项绕过 (Bitdefender/ESET/Avast/卡巴斯基等11款)、**全链路免杀编排器 (Master Evasion)**、**一键免杀编译器 (PE Compiler)**、**Loader v9.0 全杀软统一对抗引擎**,实现国产+国际杀软全维度专项对抗 。

> **作者:思念

> @wydsnnn
> 本项目由思念独立开发并维护,集成了2026年最新免杀技术研究成果,仅供学术研究参考。
> @TGSEC 分享转发二开备注原创思念。
Please open Telegram to view this post
VIEW IN TELEGRAM
1🎄1
思念小学生.zip
801.4 KB
61👎1🔥1💩1
🌐对于新人漏洞挖掘个人认为这张图片
仅需要!了解、理解、明白,即可!
其余任务交给:
🤖🤖🤖🤖
然后还需要:
🤑🤑🤑🤑🤑
我基本上听过看过世面上所有的SRC,网络安全课程,但是总结一下就是“依托答辩” 听听免费课程,然后直接上
🤖

❤️小国个人学习路线总结:
先学会Burp抓包或者是F12.
了解一定的AI Cli使用姿势
@TGSEC
了解一定基础渗透测试常识.
就这么简单.

💎网络安全:@TGSEC
🏳️精准供需:@JZGX
🎮开发:@MiYa @GGGWW
🤝投诉:@XiYe
🌟狗经理: @gouer
Please open Telegram to view this post
VIEW IN TELEGRAM
👍32
群组正式启用 @hackbar 永久用户名

Hack Bar!
Hack Bar !
2👍1
7
😀《新手SEC快速升级指南》

一、基础知识速通:

1.逻辑漏洞类型:

并发、条件竞争:
多线程并发发包‑ 余额10元,并发2次提现10元,两次同时执行,扣一次钱、提现两次。

越权:
1.水平越权(改参数 user_id=123,直接看别人订单、手机号、收货地址;代码只查id,不校验归属人。)

2.垂直越权:(普通用户直接访问管理员接口 /admin/delUser,没有角色校验,直接当管理员。)

3.未授权(不用登录Token,直接访问后台接口、文件、后台页面。)

支付/交易逻辑:

1. 金额客户端可控
前端传 price=1,抓包修改价格,1分钱买高价商品。

2. 负数金额
传 -999,平台给账户充值余额。

3. 重复下单(重复支付)
支付成功后页面刷新,多次扣款;或者多次生成订单,只扣一次钱拿到多份商品。

4. 优惠券叠加无限制
多张优惠券无限叠加,订单金额变成0。

5. 订单状态篡改
抓包修改订单状态为“已付款”,不用付钱。

6. 退款逻辑漏洞
一笔订单多次退款;退款金额大于实付金额。
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍7
😀 @TGSEC 热点渗透事件快报

今日凌晨
@Farmtg 农场被某Hack入侵后台导致全服务器玩家游戏金币暴增!导致农村经济体系紊乱。

小国评价: 应该是疑似来自于
@TGSEC 社区的群友 @Ji1111 因为种子修改为大克西瓜等🍉
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1
✈️ @TGSEC·社区整体在发展

⬆️技术/安全/开发人员通过靶场测试即可免费进入
🔨考官风起: @GGGWW

🪙付费进入88💲通过狗经理付款进入~ @gouer

👤对于广告计划暂时没有打算开启

➡️目前社区群内管理位置比较紧张,请各位朋友不要再申请了。

🛡群内成员位置也比较有限,因为我们致力于做专业化、标准化的社区建设,严格审核每一位成员。

⭐️对于广告席位暂时不接受投放,也感谢多位无私奉献的朋友,比较多暂不一一列举。

💎对于想投放广告的老板支持赞助模式,在社区群内举行抽奖活动,不限制金额,以及份数,因为只要有心意即可。

👤近期还有部分朋友,信任 @TGSEC 信任小国和兮夜的老板被恶意诈骗,在这里小国说一声对不起,再次提示大家!

小国 : @GODK
兮夜 : @XIYE
狗儿 : @GOUER
Please open Telegram to view this post
VIEW IN TELEGRAM
4