微信小程序自动化审计:从解包到Agent智能分析
深入探讨微信小程序安全审计的完整流程,包括wxapkg解包、反编译分析、WxLocated工具实践,以及基于Agent的自动化审计思路与实现。
按时间整理我发布过的内容,
方便回看与检索。
从 Server 与 Client 两个视角梳理 Go net/http 的请求处理链路、路由分发与响应写回机制,结合源码理解关键设计。
记录 Wiz Cloud Hunting Games CTF 的完整调查过程:从 S3 数据外泄溯源,到 CloudTrail 追踪、Overlay 日志隐藏识别,再到持久化清除。
Kubernetes Goat 实战:密钥泄露、DIND、Metadata Secrets 与容器逃逸等场景记录。
整理 Lua 核心语法、Redis Lua 脚本执行模型(原子性、KEYS/ARGV、call/pcall)以及一个固定窗口限流实战示例,并补充 OpenResty 与 Lua 的关系。
深度总结 Redis 的核心知识点,涵盖五大基本数据类型的应用场景、Python 实战操作,以及缓存穿透、击穿、雪崩等经典问题的解决方案(布隆过滤器等)。
记录HnuCTF2026竞赛平台的搭建、运维过程,包括平台选择、服务器配置、代理设置以及比赛结果总结。
Analysis of a Denial of Service (DoS) vulnerability in psitransfer caused by improper exception handling in file upload logic.
详细介绍Dify和Coze这两个AI应用开发平台的工作流搭建方法,包括GitHub用户信息查询工作流、CTF WP考点提取工作流等实际案例。涵盖HTTP请求节点、条件分支、LLM节点、代码节点的配置与使用,以及DSL导出、调试技巧等高级功能的实践应用。
全面解析P2P(点对点)网络和BitTorrent协议的核心技术原理,包括DHT分布式哈希表、节点发现机制、NAT穿透、资源定位算法、数据传输优化等关键技术。深入探讨去中心化网络架构如何实现高效的文件共享,以及BitTorrent协议中的Tit-for-Tat激励机制、分片传输策略和哈希校验等核心算法的实现细节。
深入分析NTLM协议及其常见的攻击手法,包括NTLM中继、哈希传递等,并提供相应的防御策略。
深入学习服务器端JavaScript代码注入漏洞的原理、利用技巧、沙箱绕过方法以及实际CTF案例分析。
深入分析CSP(内容安全策略)规则绕过技术,通过HTB CTF中的Cursed Secret Party题目详细讲解CSP绕过方法和防护机制。
缓存投毒(Cache Poisoning)是一种攻击技术,攻击者通过特定手段让缓存系统存储恶意或敏感的响应内容,然后其他用户访问时会获取到这些被污染的缓存内容
HackTheBox CTF Challenge做题记录,涵盖WEB、MOBILE、CRYPTO、REVERSE等多个安全方向的深入分析与解题思路分享。
HTB-CTF是HackTheBox发起的一个CTF比赛,题目覆盖了多个领域,包括WEB、MOBILE、CRYPTO、REVERSE等。
Claude Code / 同类 CLI Agent 使用随笔:交互模式、常用工作流与安全审计场景下的实践记录。
深入探讨MCP(Model Context Protocol)在安全领域的应用,包括安全检查清单、IDA-Pro-MCP等安全工具的实践使用与配置指南。
OWASP Juice Shop 靶场学习记录:常见 Web 漏洞复现路径、解题思路与安全测试练习笔记。
Jenkins 凭证与敏感信息获取:常见暴露面、凭据解密思路与加固建议(授权环境)。
MCP(Model Context Protocol)是由 Anthropic 于 2024 年 11 月推出的开源协议,旨在为大型语言模型(LLM)与外部工具、数据源之间建立统一、安全、标准化的通信接口。
Pass The Hash攻击学习,将窃取到的NTLM Hash作为凭据,直接用于认证和访问网络中的其他主机
Tsclient是一套难度为中等的靶场环境,完成该挑战可以帮助玩家了解内网渗透中的代理转发、内网扫描、信息收集、特权提升以及横向移动技术方法,加强对域环境核心认证机制的理解,以及掌握域环境渗透中一些有趣的技术要点。该靶场共有3个flag,分布于不同的靶机。
Brute4Road是一套难度为中等的靶场环境,完成该挑战可以帮助玩家了解内网渗透中的代理转发、内网扫描、信息收集、特权提升以及横向移动技术方法,加强对域环境核心认证机制的理解,以及掌握域环境渗透中一些有趣的技术要点。该靶场共有4个flag,分布于不同的靶机。
深入分析HTTP响应拆分漏洞(HTTP Response Splitting)的攻击原理、CRLF注入技术及防护措施,包含详细的攻击流程图解。
深入分析Go语言template模板引擎的SSTI(服务器端模板注入)漏洞,包括html/template和text/template的语法特性及安全利用技术。
HTTP 请求走私(HTTP/1.1)原理、CL·TE 与 TE·CL 变体,以及检测与防御思路。
深入学习XPath注入攻击技术,包括XPath语法基础、注入原理分析、漏洞利用方法及在XML数据查询中的安全防护。
深入学习DOM(Document Object Model)树形结构,了解浏览器如何解析HTML文档并为JavaScript提供访问接口的机制。
HnuSec Python 安全新人第一讲:SSTI、反序列化、沙箱逃逸等 CTF/Web 安全入门要点。
OpenHarmonyCTF-ezAPP_And_SERVER 主要是鸿蒙APP结合Web漏洞分析和学习
春秋云境Initial靶场渗透测试实战记录,涵盖端口扫描、ThinkPHP漏洞利用、SUID提权等内网渗透技术的详细分析。
对象存储/储存桶常见安全问题与 CTF 题型:权限配置错误、枚举与数据泄露路径。
Vite 任意文件读取相关 CVE(含 CVE-2025-30208 等)原理、复现与防御要点分析。
CVE-2024-1561漏洞复现分析,详解gradio-app中/component_server端点的本地文件读取漏洞利用过程与防护措施。
深入分析哥斯拉Webshell的流量特征与溯源技术,包括请求响应格式、加密机制及应急响应中的检测方法。
中国蚁剑 Webshell 流量特征分析与应急溯源:识别加密通信并定位受控主机。
L3hCTF best_profile writeup - nginx cache and Flask ProxyFix
L3hCTF best_profile writeup - nginx cache and Flask ProxyFix
基于 TryHackMe 的 Metasploit 学习笔记:模块、利用流程与渗透测试各阶段基础操作。