聊聊python中几个窃取windows凭据的trick 2026-7-23 11:44 | 274 | 0 | 开发,渗透测试,随笔与思考 1393 字 | 11 分钟 说起 Python 安全,大家聊得多的是反序列化、SSTI、沙箱逃逸。但标准库里有些看起来人畜无害的函数,在 Windows 上配合 UNC 路径就能直接偷走用户的 NTLM 凭据。这个攻击面几乎没人专门写过,但实战中很好用。 本文从 CPython 源码出发,分析 os.path.join 、os.makedirs 、open 、pathlib … 个人笔记研究成果
幻影(Phantom)工具的开发进展以及介绍 2026-1-26 1:27 | 777 | 0 | 开发 306 字 | 2 分钟 Phantom是由我与好友yihuo一起开发的一款面向 SRC 场景的浏览器扩展,当然也有其他不少朋友参与了帮助,经过一代又一代更新,目前已经相对成熟了。这款工具用于自动收集页面及相关资源中的敏感信息与可疑线索,支持基础扫描、深度递归扫描、批量 API 测试 信息分类展示 及结果导出与自定义正则配置。以及js脚本hook注入,vue路由测试等等功能… 开发日志