红队钓鱼方式

手机途径手机号相关APP:提示需要下载更新App,短信中包含伪造的下载链接, 更新后重新登录。示例: 税务局提醒:请下载我们的官方App, 以便快速的办理退税事宜。针对男性:色情App。博彩App。游戏外挂。针对女性:假冒美容或健身应用:“亲爱的,发现一款新的美容秘笈APP,帮你焕发肌肤光彩,点击链接立即下载体验。”假冒购物优惠:“Hi美女,独家女性时尚购物APP来了,注册即享8折优惠,点击链接抢

- 阅读全文 -

文件监控工具——inotify-tools使用

在做灰盒测试和恶意程序分析的时候,经常需要寻找创建、删除、修改的文件,而在无法确定操作的文件或生成的文件路径时,就需要用到可以监控文件和目录的工具了。比如测试任意文件上传时,文件名被改为随机字符串且HTTP响应中不返回文件路径;通过写文件的payload批量测试无回显命令注入漏洞;测试缓冲区溢出漏洞或拒绝服务漏洞时,可能会生成一些dump文件;这些测试场景下使用文件监控工具总比一直手动执行ls命令

- 阅读全文 -

Web LLM 攻击技术

概述在ChatGPT问世以来,我也尝试挖掘过ChatGPT的漏洞,不过仅仅发现过一些小问题:无法显示xml的bug和错误信息泄露,虽然也挖到过一些开源LLM的漏洞,比如前段时间发现的Jan的漏洞,但是不得不说传统漏洞越来越难挖掘,所以我们仍然有必要学习下Web LLM攻击相关的漏洞。通常Web LLM的组成结构主要由Web前端界面、LLM、API接口、后端服务层组成,后端服务层包括身份验证和授权组

- 阅读全文 -