logo
publist
写文章

简介

该用户还未填写简介

擅长的技术栈

可提供的服务

暂无可提供的服务

【SRC漏洞挖掘系列】第13期:云安全与中间件 —— 站在云端的“上帝视角”

摘要: 本文聚焦云安全漏洞挖掘,揭示云端常见高危风险及利用手法。对象存储(OSS/S3)配置错误可能导致数据泄露甚至勒索,通过工具可接管公开Bucket;容器环境存在Docker Socket挂载逃逸和K8s未授权访问风险;Log4j漏洞(CVE-2021-44228)仍可盲打获取权限;Fastjson反序列化、Spring目录穿越等中间件漏洞在云场景更危险。报告需强调数据泄露危害,但严禁越界操作

文章图片
#中间件#安全
《Linux 装 Docker 有多简单?跟着敲一遍,从“一脸懵“到“真香“就差这一篇》

本文是一篇专为 Linux 新手打造的 Docker 实战指南。文章以风趣的比喻开篇,将 Docker 容器比作"在房间里搭帐篷",直观解释了其与虚拟机的区别。内容涵盖 Ubuntu 与 CentOS 系统的 Docker 最新版安装全流程,详细演示了从拉取镜像、启动容器、端口映射到挂载数据卷的各项实操,并贴心总结了新手避坑清单与高频命令速查表。通过搭建 Nginx 网站和编写 Dockerfil

文章图片
#linux#docker#eureka
Linux 系统为何“裸奔”?深度剖析凭证泄露的 12 个高危路径

本文系统梳理了Linux系统凭证安全研究,重点分析了截至2026年的主流凭证提取技术及防御策略。主要内容包括:1)现代Linux凭证存储机制,涵盖本地用户密码哈希、服务配置、内存凭证及云环境凭证;2)三类核心提取技术:静态文件提取(Git/Docker凭证泄露)、运行时内存提取(SSH/进程内存密码)和云环境凭证提取(Kubernetes/云元数据);3)防御策略,包括文件权限管控、避免硬编码、内

文章图片
#linux#安全
别让工具成为摆设:写给新手的 Kali Linux 命令“破壁”指南

很多人对“黑客”的印象停留在电影里:手指在键盘上飞舞,屏幕上的代码像瀑布一样流下。但在真实的网络安全(Cyber Security)领域,耐心、逻辑和对系统的深刻理解才是核心。Kali Linux 预装了数百个安全工具,但工具本身没有善恶,关键在于使用者的意图。本文旨在帮助零基础或刚入门的读者,理解 Kali 中最基础、最核心的终端命令,为你打开网络安全的大门。

文章图片
#linux
【SRC漏洞挖掘系列】第10期:GraphQL & API 安全 —— 现代 API 的“裸奔”时代

本文探讨了GraphQL和RESTful API的安全漏洞及利用方法。GraphQL存在内省查询暴露API结构、批量查询导致DoS、越权访问等风险;RESTful API常见参数污染、JWT认证绕过和过度数据暴露问题。文章提供了SRC报告撰写指南,强调合法测试原则,仅限验证漏洞不搬运数据。

文章图片
#graphql#安全#后端
Linux 系统提权全景指南:从「小透明」到「root 大佬」的晋升之路

本文系统拆解Linux提权全流程:从基础侦察(linpeas.sh、内核/权限枚举)切入,详解配置型提权(SUID滥用、sudo -l逃逸、Cron劫持、PATH污染、Capabilities越界、Docker组提权)与漏洞型提权(PwnKit、Dirty Pipe及2026年高危内核链:Copy Fail/CVE-2026-31431、Dirty Frag/CVE-2026-43284、Frag

文章图片
#linux#运维#服务器
第三期:动态行为监控与 API Hooking —— EDR 的“眼睛”与绕过思路

EDR 的核心在于动态行为监控,而 API Hooking 是其感知威胁的“神经末梢”。本文深入剖析 EDR 如何通过用户态(DLL 注入、IAT/EAT Hook)与内核态(Sysmon、ETW、PsSetCreateProcessNotifyRoutine 回调)钩取技术,实时捕获进程创建、文件读写、注册表修改等敏感行为。随后揭示攻击者视角下的对抗逻辑:从经典的 DLL 卸载(Unhookin

文章图片
#安全
第六期:沙箱逃逸与环境感知 —— 当恶意软件学会“装死”

恶意软件通过"环境感知"逃避沙箱检测的技术日趋成熟。攻击者利用硬件指纹、时间差、进程检测等手段识别虚拟环境,一旦发现被监控就停止恶意行为。防御者需修补沙箱漏洞(如修改虚拟机配置、增加资源)、模拟用户交互,并警惕"绝对安静"的可疑样本。恶意代码常检查CPU核心数、内存大小等硬件特征,或通过计算耗时判断时钟是否被加速。有效的防御策略包括时钟平滑处理和行为强制触发

文章图片
#安全
【后渗透-Linux篇】Linux 提权与逃逸:从 www-data到 root的蜕变

期深入后渗透核心,聚焦Linux环境下的权限提升与容器逃逸实战。文章详解从低权限www-data身份蜕变为root的完整路径:首先利用SUID二进制文件滥用、sudo提权配置错误及计划任务(Cron Job)劫持等传统手法;进而剖析Linux内核漏洞(如Dirty Pipe/Dirty COW)的本地利用技巧。针对云原生场景,重点解读Docker容器逃逸三大突破口——特权模式挂载、SOCK套接字未

文章图片
#linux#运维#服务器
把 GPT-4o 按在地上摩擦?DeepSeek V4 深度测评来了

2026年4月发布的DeepSeekV4通过架构创新而非参数堆叠实现突破,主打百万上下文处理和性价比优势。该模型分为Pro版(1.6T参数)和Flash版(284B参数),采用CSA+HCA混合机制等三项创新技术,在保持低算力消耗的同时接近顶级闭源模型性能。实测显示:代码生成能力接近ClaudeOpus4.6;逻辑推理达开源第一梯队;数学能力较前代显著提升;百万字长文本处理成本仅为行业1/10,成

文章图片
#开源
    共 46 条
  • 1
  • 2
  • 3
  • 4
  • 5
  • 请选择