全部文章

一共 23 篇,按月份从新到旧。要按类型翻,去归档。

2026 · 9月

07
01春秋

Rivulet 复盘:从 Fastjson 容器 RCE 到 K8s 集群失守与域控接管

春秋云镜:Fastjson 进容器,kubelet 偷 CA 拿宿主机;内网 SQLi/AES 捞出 test,MS17-010 打域控,再以域管回打成员机。

进入独立阅读页 ↗
02春秋

CVE-2025-64111 复盘:Gogs 软链写穿 .git/config 到 RCE(春秋云镜)

春秋云镜:题目账密建仓后植入指向 .git 的软链,经 Contents API 污染 core.fsmonitor,拿到容器内 git 与 flag。

进入独立阅读页 ↗
03春秋

CVE-2026-33017 复盘:Langflow auto_login 到公开 Flow RCE(春秋云镜)

春秋云镜:auto_login 拿 token,踩过 is_public 假成功后改 access_type=PUBLIC,经 build_public_tmp 自定义组件反弹到跳板机。

进入独立阅读页 ↗
04春秋

CVE-2026-42271 复盘:LiteLLM 默认 Key 到 MCP stdio 无回显 RCE(春秋云镜)

春秋云镜:openapi 锁版本后用默认 master key 过鉴权,stdio 测试接口起子进程,DNS 外带并还原大小写拿到 flag。

进入独立阅读页 ↗
05渗透测试

Datagram 靶机复盘:UDP AES 挑战到 profile.d 提权

500/udp 十轮 AES-ECB 自动化拿 longly;排除 /tmp nosuid 假 SUID 后,借 666 的 profile.d 与 cron bash -l 提到 root。

进入独立阅读页 ↗
06渗透测试

Mazebox 靶机复盘:Shellinabox 到 rc-service 提权

首页拼 a–e 得出口令,Shellinabox /top 泄露 /supersecretbackend;lingmj 进箱后借 NOPASSWD rc-service 路径穿越到 root。

进入独立阅读页 ↗
07HackMyVM

tellme 靶机复盘:Consul 口令、Telnet 绕过到 Docker 逃逸

Consul KV 出 MySQL 口令,CVE-2026-24061 进 entry_node;内网 UDF 借 docker_host 摸到 docker.sock,挂载宿主机根目录拿 root。

进入独立阅读页 ↗

2026 · 8月

07
01HackMyVM

tpN 靶机复盘:ThinkPHP Git 泄露到 Dirty Pipe

8080 ThinkPHP 的 .git 还原出 Session + passthru RCE;www-data 读 .pwd 字典爆破 welcome,IRC 后门走不通后用 Dirty Pipe 到 root。

进入独立阅读页 ↗
02HackMyVM

IOT 靶机复盘:MQTT 到 root(Ruby 能力 / Copy Fail)

HMV IOT:MQTT 保留消息出 redteam 口令;提权可走 ruby3.3 的 cap_setuid,也可走 CVE-2026-31431 Copy Fail。

进入独立阅读页 ↗
03生活

STAY:实习的一天

学校和电信合作实习的日记:培训、词元天下、产业园走访,以及夹在杠杠里那些不太方便直接说出口的碎碎念。

进入独立阅读页 ↗
04渗透测试

Core 靶机复盘:王炸方案进阶

作者说这台很简单:入口致敬测试人员,切 111 复用 Bomb 提权,最后一跳是王炸方案进阶版的符号链接劫持。

进入独立阅读页 ↗
05渗透测试

IR2 靶机复盘:弱 RSA 后门到竞态提权

ftasy 的 IR1 续作。对照作者 WP 走通弱 RSA 后门与 safeguard 竞态;复盘里如实记录了没找到 uqloads 提示、以及试 bd 误删 root flag。

进入独立阅读页 ↗
06渗透测试

Cock 靶机复盘:Cockpit RCE 到 tar 通配符提权

mono 出的 Cock 靶机:从遗留台账拿到 Cockpit 弱口令,利用 CVE-2026-4802 进入 svc_vpn,再借日志明文口令切到 cock,最终用 tar 通配符 checkpoint 提到 root。

进入独立阅读页 ↗
07渗透测试

Code 靶机复盘:OpenCode API 到 sudo 提权

从页面注释定位 OpenCode,用弱口令打通 Session Shell API 拿到 beehack,再借 sudo 免密 opencode 拉起本机 root 服务完成提权。

进入独立阅读页 ↗

2026 · 7月

09
01渗透测试

11s 靶机复盘:Git 泄露到 PrintSpoofer 提权

从 8080 端口 .git 泄露拿到用户名与默认口令线索,经 WinRM 进入后利用上传黑名单大小写绕过切到 IIS AppPool,再用 PrintSpoofer 提到 SYSTEM。

进入独立阅读页 ↗
02生活

恩施亲子 5 日游攻略(温州出发)

温州出发、一家三口去恩施玩 5 天:住市区,两天看大峡谷和屏山,一天进腾龙洞歇脚,首尾两天只负责到达和返程。

进入独立阅读页 ↗
03渗透测试

Boom 靶机复盘:WordPress 漏洞到 sudo 提权

从 WordPress 预认证漏洞链获得命令执行,稳定 Shell、发现 SSH 凭据,最终利用可写的免密 sudo 脚本取得 root。

进入独立阅读页 ↗
04渗透测试

BadBox 靶机复盘:从 WordPress 到 Landlock 提权

从 WordPress 用户枚举与弱口令进入后台,通过主题编辑器获得 Shell,再分析 BusyBox、SUID Bash 与 Landlock 的权限边界。

进入独立阅读页 ↗
05渗透测试

IR1 靶机复盘:从图片马到 root

从伪装图片中分离 PHP 木马、还原 ZWCQA 编码与 WebShell 链路,并利用 safeguard 定时任务的信任边界缺陷获取 root。

进入独立阅读页 ↗
06渗透测试

SourceCode 靶机复盘:从 Webshell 到符号链接竞争提权

围绕 cp -L 符号链接竞争,复盘实际通关路径、另一条旁路解法,以及作者用“八分钟拆弹”构造的题目主线。

进入独立阅读页 ↗
07HackMyVM

HMV 靶机:Gameshell 4

Gameshell 4 靶机渗透过程与关键步骤复盘。

进入独立阅读页 ↗
08HackMyVM

HMV 靶机:Helix

Helix 靶机渗透过程、思路记录与结果整理。

进入独立阅读页 ↗
09文章

伪终端应该留下什么

记录个人网站里伪终端的交互边界,以及保留它的理由。

进入独立阅读页 ↗