
AI 自动化辅助小程序挖掘:First 工具与 MCP 使用
一、概述「First 的使用、mcp 的配置、流量的转发」 二、环境准备1. First 工具 项目地址:https://github.com/Spade-sec/First/releases 2. 微信客户端版本 推荐版本:4.1.10 下载地址:https://github.com/vs-olitus/wx-version/releases/tag/4.1.10-windows ...

一、概述「First 的使用、mcp 的配置、流量的转发」 二、环境准备1. First 工具 项目地址:https://github.com/Spade-sec/First/releases 2. 微信客户端版本 推荐版本:4.1.10 下载地址:https://github.com/vs-olitus/wx-version/releases/tag/4.1.10-windows ...

本文介绍如何在 JADX 中安装 jadx-ai-mcp 插件并配置 MCP 服务,让 AI 能够直接读取和分析反编译后的代码。 一、下载 JADX-GUI从 GitHub 下载最新版 jadx-gui(含 JRE 的 Windows 版本): https://github.com/skylot/jadx/releases/download/v1.5.6/jadx-gui-1.5.6-w...

天狐工具箱框架V4.0-轻便版-二改介绍基于 天狐渗透工具箱-社区版 V4.0 二次改造的轻便版框架 一、简介本框架是在原版「天狐渗透工具箱-社区版 V4.0」的基础上,结合个人日常使用习惯与需求二次改造而来的「轻便版」。 原版功能齐全、工具丰富,自己一直在使用;但界面布局、交互细节和部分功能多多少少不太符合个人的习惯和要求,于是做了这版轻量改造,主要围绕界面布局、交互体验、启动速度、日志、...

一次从 YAML 配置切入的代码审计思路 | RuoYi-Vue-Pro目录 前言 一、过滤器链入口:YudaoWebSecurityConfigurerAdapter 二、Token 提取逻辑:TokenAuthenticationFilter 三、Mock 登录逻辑分析 四、问题所在:配置文件加载机制 五、完整利用流程 六、漏洞复现 七、后续渗透思路 总结 前言最近在审若依框架(Ru...

审了个百k项目,没想到真出洞了 | RuoYi-Vue-Pro 任意文件上传 & 路径穿越 漏洞状态:已修复 目录 项目背景 入口定位:AppFileController 追踪 /upload 接口 调用链跟踪:createFile → generateUploadPath sink 确认:LocalFileClient 无过滤写文件 漏洞复现 POC 1:无认证文件上...

拿个简单开源 SpringBoot 项目审计练手,顺手找了个未授权漏洞 目录 前言 环境搭建 项目结构分析 入口审计:Controller + Security 认证接口测试:/auth/** 漏洞发现:/transaction/** 未鉴权 漏洞复现 漏洞总结 前言网上找的一个简单的开源代码审计项目,其实漏洞很简单,只是自己第一次做人工审计,记录...

一次被报错”带着走”的文件上传测试目录 前言 目录扫描,发现上传接口 POST请求,跟着报错走 绕过文件类型检测 尝试GetShell 总结 前言这次是在某站发现了一个文件上传接口,跟着一步一步的报错提示走,虽然最终没有 GetShell,但整个过程还是挺有意思的——后端的报错信息把自己的逻辑几乎都”说出来”了。记录一下。(已修复) 目录扫描,发现上传接口用 kali 的 dirsea...

代码审计 | Struts2 —— S2-045 OGNL 注入与三重沙箱绕过分析 CVE-2017-5638 · Apache Struts2 · Jakarta 多部分解析器 RCE 目录 环境搭建 漏洞触发验证 Payload 逐段拆解 手动搭建复现环境 正常请求流程梳理 调试验证 OGNL 执行 源码调用栈分析 沙箱机制与绕过过程 总结 环境搭建用 vulhub 直接起环境,...

代码审计 | Struts2 —— S2-016 OGNL 注入原理 本文是 Struts2 漏洞系列的第一篇,以 S2-016 为切入点,重点搞清楚 OGNL 注入的原理。Payload 极简,但背后的机制值得细细拆解。 目录 一、环境搭建与漏洞复现 二、URL 编码的那点细节 三、Payload 结构拆解 四、OGNL 语法入门 OGNL 是什么 OGNL 基本语法 为什么能执行系统...