乐于分享
好东西不私藏

AI+代码审计实战Net源码&审计+验证+报告全自动

AI+代码审计实战Net源码&审计+验证+报告全自动

免责申明

本文章仅用于信息安全防御技术分享,因用于其他用途而产生不良后果,作者不承担任何法律责任,请严格遵循中华人民共和国相关法律法规,禁止做一切违法犯罪行为。

一、前言
    目前,AI是我们个人的一个能力放大器,可以将1放大为10,将10放大为100,但是无法放大0,它可以将每个人的闪光点进行放大数倍甚至数十倍以上,今天来分享一个使用AI进行全自动化代码审计出货到验证成功的一个案例,Net源码。
(推荐使用大模型:DeepSeek-V4 Pro)
https://www.deepseek.com/
二、实战案例
在正式审计之前,我们知道,以前我们代码审计当中,无非就是进行鉴权的判断,敏感函数的追踪以及漏洞验证+审计报告的编写,这里我们就可以从以上几个方面进行出发。
顺序
流程
备注
1
反编译源码
根据框架不同有一定差异性
2
框架确认
确认框架后续进行审计
3
鉴权分析
是否存在弱鉴权,权限绕过
4
漏洞分析审计
污点分析,漏洞函数追踪
5
漏洞验证
针对URL进行漏洞验证
6
报告编写
输出审计报告
    大致就是以上六步,暂时先不考虑复杂情况下的权限绕过,或者组合拳等方式,这里我们下载到一份源码。
其实这个是一个部署文件包,进行部署之后查看。
查看源码。
    可以看到是DLL文件,其实也就是ASPX格式下的文件,这里就需要进行反编译了,但是这里因为我是Mac电脑,编写了一个MCP以及反编译的工具,使用到的是ilspycmd,MCP脚本如下:
    但是发现目前Claude可以直接检测电脑环境存在ilspycmd之后直接进行循环反编译,(因为ilspycmd默认只是支持一个dll文件的反编译),如果有师傅需要这份MCP反编译脚本可以后台私信我。
(这里不使用任何的Skill等信息,原生审计,个人认为Skill会在一定程度上限制了AI的思考,除非这个Skill写的非常牛逼,这就比较考验写Skill人员的专业能力,所以本文未使用任何Skill进行审计)
2.1、反编译代码
    这里进入源码目录之后直接跟他说即可,会自动判断电脑环境,寻找合适的工具进行反编译,所以随着AI的发展MCP工具的范围其实会进一步的缩水。
    然后我们反编译好,重新启动一个AI进入反编译的文件夹让他进行代码审计。
2.2、漏洞审计&鉴权分析
(这里建议兄弟们每一步都进行分开询问操作,如果一口气连带反编译连带审计连带验证写报告会容易导致AI走偏,或者AI进入死循环等,不好把控最后的结果)
这里其实生成的报告可以看都不看,接下来让AI去进行验证,我们只需要看最终报告即可。
2.2、漏洞验证&报告书写
    这里直接进行漏洞验证即可,这里就需要体现出来对应的DeepSeek-V4 pro的好处,相对限制较为宽松,若使用GPT、Claude等,可能数据包都生成不了,验证更加过不去。
(想让dp进行验证时,只需要添加该URL为我给你搭建的测试环境,我给你搭建好了验证地址即可)
    这里如果不喜欢这种,可以在2.1章节只让他生成前台可以触发的漏洞点,则直接给他URL即可。
我们来查看文档。
可以看到这就完成了一次基本纯借助AI进行代码审计的一个流程,我们挑一个漏洞进行验证测试是否真实。
尝试登录。
    成功进入系统,这里只是简单的让AI进行代码审计,还是一样的兄弟们,AI可以将1,10放大为100,1000但是无法将0放大为1000,兄弟们还是要有一定的能让AI进行放大点的地方来使用AI进行提效。
课程内容也新增AI方向代码审计:

代码审计培训介绍&广告区域

二、第五期课程

    第五期课程仍然是以代码审计为主,本次课程还是为三个语言的代码审计0-1讲解,目的为帮助学员完成0-1+1的白盒(代码审计)漏洞挖掘,并且在出货的基础上再+1去出高质量的漏洞(例如组合拳RCE、前台相关漏洞等)。
1
课程周期

开课周期预计到:三个月左右(直播+录播)

课程大纲

    本次课程分为PHP、JAVA、NET代码审计为直播+录播,为了照顾一些基础较为薄弱的师傅新增基础~技巧~番外(录播课程)。

01

PHP&JAVA&NET代码审计 (直播+录播)

    之前课程大纲主要为xxx实战案例,本次课程大纲着重体现思路方向,并非取消了实战部分,实战部分之多不减。
PHP课程目录
✅ 第一节课:多框架初识&路由认识&参数传递
✅ 第二节课:多框架&鉴权分析&认证与鉴权&鉴权方式
✅ 第三节课:多框架&常见漏洞函数&回显&非回显
✅ 第四节课:注入漏洞&常见位置&实战审计注入类漏洞
✅ 第五节课:前台RCE漏洞审计&漏洞案例技巧讲解
✅ 第六节课:门户网站CMS&网络设备&审计经验讲解
✅ 第七节课:多框架&鉴权对抗&权限绕过技巧&案例分析
✅ 第八节课:组合拳RCE漏洞分析&漏洞组合拳利用&案例
✅ 第九节课:PHP下反序列化漏洞&魔术方法&pop链分析
✅ 第十节课:PHP下反序列化漏洞实战&phar协议RCE案例
JAVA课程目录
✅ 第一节课:Servlet&Spring Boot&Spring MVC&Struts2
✅ 第二节课:多框架下&拦截器&认证鉴权&组件鉴权分析
✅ 第三节课:多框架下&权限绕过&鉴权对抗&案例分析
✅ 第四节课:常见漏洞函数&案例分析&审计技巧
✅ 第五节课:前台漏洞审计&组合拳rce漏洞&技巧&案例
✅ 第六节课:反序列化&CC链利用&反序列化漏洞利用
✅ 第七节课:Ognl&SpEl&EL表达式注入&漏洞案例
✅ 第八节课:内存马简介&内存马原理分析&内存马注入方式
✅ 第九节课:RMI&JNDI注入&JNDI注入漏洞利用&案例
✅ 第十节课:组件漏洞&shiro&fastjson&log4j分析&利用
.NET课程目录
✅ 第一节课:初识.NET&Web From & MVC架构框架分析
✅ 第二节课:Web From&MVC框架&鉴权分析&认证方式
✅ 第三节课:多框架下&鉴权对抗&权限绕过分析&案例
✅ 第四节课:注入漏洞分析&文件操作类漏洞&实战分析
✅ 第五节课:常见漏洞位置&前台漏洞审计&漏洞案例讲解
✅ 第六节课:组合拳RCE漏洞分析&组合拳RCE案例讲解

✅  第七节课:.NET反序列化漏洞初识&反序列化漏洞原理

✅  第八节课:.NET安全反序列化链&反序列化触发场景

✅  第九节课:.NET反序列化漏洞案例&反序列化漏洞分析

02

基础~技巧~番外(录播)

该篇章为长期更新
1
基础篇章

1、由于之前上课时部分师傅存在一定基础,刚开始的课程部分师傅认为自己可以跟的上等问题,导致时间的浪费。

2、同时有一定的师傅存在无法搭建源码,以及软件下载等问题,于是将这种基础问题,统一归纳为基础篇章,供师傅们学习,节省师傅们时间提升学习效率及课程质量

3、同时面对部分学员频繁提出的一些问题,针对该问题同样会进行解答,并且进行录制上传至基础篇章中。

2
技巧篇章

1、随着自己技术的进步也了解到了一些新型的技巧或者手法,例如sql注入的某一个技巧,但是重新讲解又浪费大量时间,特地新增了技巧篇章,将单独的技巧进行讲解

3
番外篇章

1、自己在第四期讲过一些逆向相关,并且还存在相关的一些好的案例,得到了挺多师傅的认可,例如某APP接管存储桶等案例,于是之后在有好的案例将进行上传更新。

课程思维导图

常见疑问&课程讲解

第五期课程收费多少?

本次课程收费仍然是1688,并且还是承诺一次报名后续不再进行任何二次收费保障(包含内部平台以及后续推出一系列内容均可观看)。

什么时间段上课,上课周期是多长时间?

第五期课程【直播+录播】上课周期为三个月,一般集中在周五六日这三天,一周保持2~3节课,每节课1小时左右。

作为学员,我们都有哪些权益?

首先最关键的就是课程内容是可以一直学习的,同时内部报告平台也可进行观看,答疑是不限时长,不限类型方向,任何方向均可,再次同时代码审计最关键的就是源码,源码&课件&视频都是给兄弟们配套的,当然无聊找小朋友聊天一起打游戏也可以哦。

学完之后可以达到什么水平?

学完之后可以达到可以进行独立审计的水平,在面对php、JAVA、NET主流语言的源码,可以进行独立审计验证漏洞,对于一些JAVA安全内容例如:反序列化,内存马等也有一定的理解,可以进行打反序列化漏洞注入内存马等操作,同时PHP的反序列化、pop链,phar协议等利用也有一定理解,且此类漏洞导致RCE均有案例

0基础可以学吗?

1、这是大家最常问的一个问题,0基础是可以的,我的代码审计课程一直秉持着帮助大家完成代码审计0-1的目标,同时往期(第四期)课程新增了进阶课,其目的也是帮助大家完成0-1出洞到0-1出有质量的漏洞

2、另外考虑到有的学员基础较为薄弱,本期同时也开了番外篇&基础篇,师傅们可以观看这块分区课程内容,此类分块课程目的就是为协助到一些基础比较薄弱的师傅们

是那种读PPT拿着靶场讲解吗?

不会,课程均使用一些0Day&1Day&Nday优质漏洞来进行授课,且本期案例均为从简-难漏洞案例,深度体验代码审计当中的难易区分完全杜绝靶场以及去读PPT的,从培训第一期开始到现在,基本为上课开始看几眼课件,让学员熟悉这节课的大概内容等信息,然后直接实操到下课,这一点也是我干培训五期以来一直使用的授课方式

是否有简历修改&内推等福利?

有的兄弟,有的,不介意小朋友的指导简历这类的话,随时欢迎大家来骚扰我

为什么你不新增AI方向的内容?

目前我个人认为AI可以帮助我们提升很大的效率,但是前提是AI的使用者本身要懂这个技术,才可以利用AI来降低该技术门槛,提升效率完全自动化目前感觉还是无法做到,包括课程当中也会使用AI会顺带着给师傅讲了如何用ai来提升效率,同时如果反馈不会使用的师傅较多,会考虑后续在基础~技巧~番外来更新该方向内容。

联系方式