• 最新文章
  • 腾讯朱雀实验室AI红队演练平台AI-Infra-Guard:一站式AI安全扫描与越狱评估实战指南

    大模型、AIAgent、MCP服务器正在快速进入企业生产环境,随之而来的安全风险也成倍放大:组件漏洞、技能投毒、提示词越狱、工具劫持……传统安全工具很难覆盖这些新型攻击面。AI-Infra-Guard(简称AIG)是腾讯朱雀实验室开源的一款AI红队演练平台,把AI安全扫描、漏洞检测、越狱评估等能力整合到同一个平台中,帮助开发者在上线前...
  • AuthKit:Burp Suite 越权检测插件,一键搞定未授权访问、水平越权与垂直越权排查

    越权漏洞一直是Web渗透测试和SRC挖掘中的高频问题,但手工逐个改包、逐个比对响应的方式效率极低,面对成百上千个接口时更是力不从心。**AuthKit是一款面向渗透测试人员和安全工程师的BurpSuite越权检测插件,它能把一条业务请求自动扩展为Original/Unauthorized/多角色对比样本,帮助测试人员快速发现未授权访...
  • dsh-pentest 插件实战:基于 DeepSeek Harness 的可恢复 AI 渗透测试工作流

    当AIAgent开始承担真实的渗透测试任务时,最棘手的问题往往不是能不能挖到漏洞,而是过程是否可控、证据是否扎实、中断后能否接着干。dsh-pentest正是为解决这些痛点而生的DeepSeekHarness(DSH)渗透测试模式插件。它将侦察、资产归档、逐项验证、证据复核和报告生成串成一条可追踪的工作流,配合SQLite持久化存储与Web...
  • PhishDrill:零依赖开源钓鱼演练平台,一台内网机器完成企业安全意识培训全流程

    企业做钓鱼演练,过去只有两条路:要么采购动辄数万元的商业平台,要么用GoPhish之类的框架自己搭C2、配数据库、调依赖,折腾一两天才能发出第一封测试邮件。**PhishDrill给出了第三种答案——一个零第三方依赖的开源钓鱼演练平台,不用搭C2、不用买服务,一台内网机器甚至一台笔记本,就能跑完「发信→埋点→去重→归因到人→报表交付...
  • ToShell Team Server:单二进制部署的自托管 C2 框架

    在授权红队演练和渗透测试工作中,一套稳定、轻量且功能完整的C2(命令与控制)框架往往是效率的分水岭。商业方案价格高昂,不少开源项目又存在部署繁琐、平台覆盖不全的问题。ToShellTeamServer是近期值得关注的自托管C2远程管理平台:服务端、Web控制台与多平台植入端三位一体,编译产出的单个二进制文件即可跑起整套服务,覆盖「生成载荷→...
  • K8sPenTool:一款覆盖完整攻击链的 Kubernetes 渗透测试图形化工具

    随着云原生架构的普及,Kubernetes集群的安全问题越来越受到关注。APIServer未授权访问、Kubelet配置不当、特权容器滥用……这些常见风险点散落在渗透流程的各个环节,安全研究人员往往需要在多条命令和多个工具之间来回切换。K8sPenTool正是为解决这一痛点而生的K8s渗透测试工具——它把常见的Kubernetes攻击链整合进...
  • WebVulnScanner v11 详解:62 个检测模块的开源 Web 漏洞扫描工具,网站安全检测一站搞定

    在网站安全检测领域,一款趁手的Web漏洞扫描工具往往能让渗透测试和安全评估的效率翻倍。OWASPZAP、Nikto、Nuclei这些老牌工具之外,开源社区又出现了值得关注的新选择——WebVulnScanner。这是一款定位清晰的检测/评估型漏洞扫描器:负责探测目标是否存在常见漏洞、梳理攻击面并给出整改建议,同时刻意剔除了利用、提权、数据窃取和持久化...
  • dddd-dl:重构版红队打点工具,低感知信息收集与批量漏洞扫描实战指南

    在红队打点、授权渗透测试和供应链漏洞排查场景中,信息收集的效率往往决定整个项目的节奏。dddd-dl是一款基于经典dddd工作流重构增强的自动化扫描工具,围绕低感知扫描、外部子域名引擎、被动指纹识别、POC映射和结果输出做了大量针对性优化,能够帮助安全从业者用更少的流量完成更完整的资产梳理与漏洞探测。与原版相比,dddd-dl最大的变化是把dn...
  • MDUT-Extend 多数据库利用工具:支持 Redis 漏洞利用与 MongoDB 的渗透测试利器

    在授权渗透测试和安全评估工作中,测试人员经常需要同时面对Mysql、Mssql、Oracle、Redis、PostgreSQL等多种数据库环境,为每一种数据库单独准备利用工具,环境搭建繁琐、切换成本极高。MDUT-Extend正是在这一痛点下诞生的多数据库利用工具,它在经典开源项目MDUT(MultipleDatabaseUtilizat...
  • CouchPotato:基于SeImpersonatePrivilege的Windows提权工具深度解析

    在Windows渗透测试与红队演练中,从服务账户或管理员上下文提升到NTAUTHORITY\SYSTEM是最常见的权限提升需求之一。CouchPotato是GitHub上新近开源的一款Windows权限提升工具,作者在仓库中将其描述为anotherPrivEscpotato,它把ETW与AMSI补丁、间接系统调用(Indirect...
友情链接