【攻防靶场系列】WEB LLM 学习及实操(一)

news/2024/10/12 8:17:59

大型语言模型 (LLM) 是一种 AI 算法,可以处理用户输入并通过预测单词序列来创建合理的响应。他们在巨大的半公开数据集上接受训练,使用机器学习来分析语言的组成部分如何组合在一起。

确定LLM(语言模型)的输入,包括直接输入(如提示)和间接输入(如训练数据);
弄清楚LLM可以访问哪些数据和API;
对这个新的攻击面进行漏洞探测。
Lab: Exploiting LLM APIs with excessive agency
靶场链接:https://portswigger.net/web-security/llm-attacks/lab-exploiting-llm-apis-with-excessive-agency
需要注册:邮箱即可
首先我们看看靶场完成要求:完成靶场,需要我们使用LLM删除carlos用户。

开始进入靶场,把页面上的功能都点一遍,在live chat功能点中发现了人工智能-客户支持助手,尝试在这LLM注入。

我们先直接问它,能使用哪些接口。

发现它能够直接执行数据库的原始sql命令并返回,我们先问它是什么数据库。

mysql数据库中能够根据数据库名,查询到该数据库下所有的表名,尝试执行show databases,获取所有数据库名。

发现不能执行,尝试使用其他方式。直接问它,调试debug_sql需要什么东西。

再详细问一下,sql_statement具体是什么,发现能够执行增删改查各种操作。

再要它使用参数调用debug_sql接口,经过测试,发现不一定会返回查询结果,需要多尝试几次。

获取了表名users,列名username,构造删除语句删除carlos用户(delete from users where username='carlos').

成功删除,完成靶场。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.ryyt.cn/news/27298.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈,一经查实,立即删除!

相关文章

在线AI智能客服源码|支持多国语言|人工客服坐席系统下载

此款客服系统可以对接ChatGPT,也可以对接国内大模型实现智能AI回复 访客界面是可以切换多国语言,实现多语言客服系统 客服后台功能完善,高性能大并发支持,并且占用资源很低,只要是服务器就能运行 即时通讯实时消息接受,可以随时获取到访客的咨询信息,不放过一个意向客户…

【安卓逆向】MotionNinja会员功能的解锁分析

这次的要分析的软件是😃无壳,mt管理一键去除签名就行🤩 先来看看这款应用这里有很多实用的功能但是要会员!!!😂 这里导入jadx分析一下,还是先搜索一下isvip这两个方法名根据我的经验,一眼是假的,点进去看看空方法,果然没什么用,这里还搜索了"会员”,“vip…

Linux 中sed命令实现从gff文件中仅仅提取基因名称

001、(base) [b20223040323@admin1 x_test]$ ls ## 测试gff文件 GCF_000001405.40_GRCh38.p14_genomic.fna.gz GCF_000001405.40_GRCh38.p14_genomic.gff (base) [b20223040323@admin1 x_test]$ grep -v "^#" GCF_000001405.40_GRC…

最新版在线客服系统源码

源码介绍 首发最新在线客服系统源码,优化更好并且重构源码布局UI 性能不吃cpu并发快,普通1H2G都能带动最新版只要是服务器都能带动 搭建即可使用,操作简单,易懂 修复了老版本bug 内附有搭建教程 gofly.v1kf.com 运行环境 Nginx 1.20 MySQL 5.7演示截图 十年开发经验程序员,…

Godot.NET C#IOC重构(11):攻击与死亡

目录前言带上伤害HitboxHurtbox实现效果渐变淡出添加受攻击效果Hurtbox完善Enemy状态机结果剩下的都是逻辑完善的部分了,后面的我就跳过了。 前言 这次来深刻了解一下Godot中的伤害计算 带上伤害 我们将之前的Hitbox和HurtBox进行了一下简单的修改 Hitbox using Godot; using …

快速批量重命名文件(夹)

首先,需要用到的这个工具:度娘网盘 提取码:qwu2 蓝奏云 提取码:2r1z 我这里处理这4个文本,实际可以处理任意数量的文本和文件夹1、打开工具,进入文件批量复制版块2、点击“重命名”3、把要重命名的文件或者文件夹全部拖入进去,这里我把文件改为"文本01.txt、文本02…

如何批量复制多个文件到多个目录中(提取匹配法)

首先,需要用到的这个工具:度娘网盘 提取码:qwu2 蓝奏云 提取码:2r1z 具体操作1、情景再现 我这里创建了3个数字命名的文件夹和一些带有数字命名的图片文件。(这里仅做演示作用,实际操作的数量肯定巨大。)观察一下发现,图片分2种命名:一种是数字.png,另一种是-数字.pn…

精武杯(计算机与手机)

精武杯(计算机与手机) 1.请综合分析计算机和手机检材,计算机最近一次登录的账户名是 admin火眼分析中就可以找到请综合分析计算机和手机检材,计算机最近一次插入的USB存储设备串号是S3JKNX0JA05097Y同样也是在分析中找到的3、请综合分析计算机和⼿机检材,谢弘的房间号是()…