ar
Feedback
Похек

Похек

الذهاب إلى القناة على Telegram

All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp

إظهار المزيد

📈 نظرة تحليلية على قناة تيليجرام Похек

تُعد قناة Похек (@poxek) في القطاع اللغوي الروسية لاعباً نشطاً. يضم المجتمع حالياً 16 449 مشتركاً، محتلاً المرتبة 7 862 في فئة التكنولوجيات والتطبيقات والمرتبة 40 451 في منطقة روسيا.

📊 مؤشرات الجمهور والحراك

منذ تأسيسه في невідомо، حقق المشروع نمواً سريعاً وجمع 16 449 مشتركاً.

بحسب آخر البيانات بتاريخ 27 يوليو, 2026، تحافظ القناة على نشاط مستقر. خلال آخر 30 يوماً تغيّر عدد الأعضاء بمقدار -726، وفي آخر 24 ساعة بمقدار -7، مع بقاء الوصول العام مرتفعاً.

  • حالة التحقق: غير موثّقة
  • معدل التفاعل (ER): يبلغ متوسط تفاعل الجمهور 18.99‎%. وخلال أول 24 ساعة من النشر يحصد المحتوى عادةً 9.33‎% من ردود الفعل نسبةً إلى إجمالي المشتركين.
  • وصول المنشورات: يحصل كل منشور على متوسط 3 123 مشاهدة. وخلال اليوم الأول يجمع عادةً 1 534 مشاهدة.
  • التفاعلات والاستجابة: يتفاعل الجمهور بانتظام؛ متوسط التفاعلات لكل منشور يبلغ 15.
  • الاهتمامات الموضوعية: يركز المحتوى على مواضيع رئيسية مثل cvss, llm, cve, api, cve-2025.

📝 الوصف وسياسة المحتوى

يصف المؤلف القناة بأنها مساحة للتعبير عن الآراء الذاتية:
All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp

بفضل وتيرة التحديث المرتفعة (أحدث البيانات بتاريخ 28 يوليو, 2026) تحافظ القناة على حداثتها ومستوى وصول مرتفع. وتُظهر التحليلات تفاعلاً نشطاً من الجمهور، ما يجعلها نقطة تأثير مهمة ضمن فئة التكنولوجيات والتطبيقات.

16 449
المشتركون
-724 ساعات
+907 أيام
-72630 أيام
أرشيف المشاركات
Взлом "мозгов автомобиля начинается не с CAN-шины У современного автомобиля есть не только блоки управления двигателем и торм
Взлом "мозгов автомобиля начинается не с CAN-шины У современного автомобиля есть не только блоки управления двигателем и тормозами. В Hyundai Tucson 2020 исследователь разобрал штатную мультимедийную систему D-Audio — Android-устройство, которое получает обновления с USB-носителя. Это отдельная поверхность атаки: доступ к головному устройству сам по себе не означает контроль над движением автомобиля. Исследование началось с официального пакета обновления. В нём автор нашёл зашифрованный ZIP-архив и восстановил возможность его читать, используя слабости устаревшего ZipCrypto и предсказуемую структуру вложенных ZIP-файлов. Затем он извлёк файловую систему Android, разобрал компоненты инженерного режима и изучил логику обновления. Результат было не как в фильмах удаленное управление тачкой, к сожеланию) Для описанных действий в статье нужны физический доступ и работа именно с этой версией мультимедийной платформы. Автор также не стал ставить модифицированную прошивку: ошибка могла вывести головное устройство из строя. Но кейс хорошо показывает, как меняется автомобильная безопасность. Прошивка, инженерные меню, ключи обновлений и цепочка проверки пакета — это такой же продуктовый код, как мобильное приложение. Если обновление защищено устаревшей криптографией, а секреты и логика проверки лежат на устройстве, исследователь рано или поздно сможет их изучить. Вывод для производителей: разделять мультимедийную систему и крит системы авто недостаточно. Нужны подписанные обновления, корректная проверка целостности, защищённое хранение ключей и аудиты безопасности, но если автоконцерны будут это всё внедрять даже в недорогие авто, то и цена их заметно вырастет особенно на первых парах. Для владельцев правило проще: не ставить прошивки и "расширенные" или unlocked обновления из непроверенных источников.
Вопрос к владельцам собственных авто. А вы бы хотели поресерчить "спец" прошивки под ваш авто и как в фильмах подключить свой авто ко всем спутникам чтобы GPS был супер точным или чтобы машина сама могла строить к заправкам где дешёвый 95 бенз?)
🌚 @poxek | 🌚 @poxek_ai | 📲MAX

Repost from Похек AI
Kimi K3: как устроена модель на 2,8 трлн параметров K3 содержит 2,78 трлн параметров, но на каждом токене активирует 104,2 млрд. В модели 93 слоя, 896 маршрутизируемых экспертов — одновременно работают только 16 — и контекстное окно на 1 048 576 токенов. Веса занимают около 1,56 ТБ. Гибридное внимание. Архитектура повторяет схему KDA → KDA → KDA → Gated MLA. KDA хранит рекуррентное состояние фиксированного размера вместо растущего KV-кеша, а каждый четвёртый слой MLA возвращает глобальное взаимодействие между токенами. Moonshot также ограничила коэффициент затухания KDA: небольшое изменение формулы позволило убрать отдельный медленный путь из ядра для графического процессора. Глубина и эксперты. Attention Residuals позволяет слоям обращаться к представлениям предыдущих блоков, а не только к суммарному остаточному потоку. LatentMoE сжимает маршрутизируемую ветвь с 7 168 до 3 584 измерений. Квантильная балансировка и MoonEP перераспределяют нагрузку и временно копируют перегруженных экспертов, чтобы процессы получали одинаковое число токенов. Обучение агентов. Длинные траектории могут включать сотни вызовов инструментов. Система не ждёт завершения всех попыток: незаконченная траектория вместе с состоянием внешней среды сохраняется и продолжается после обновления политики. Девять специализированных политик — общих, агентных и программистских, в трёх режимах рассуждения — затем объединили в одну модель. Контекст в миллион токенов потребовал отдельного кеша. K3 одновременно обслуживает фиксированные состояния KDA и растущий KV-кеш MLA. Префикс можно использовать повторно только при согласованном состоянии обоих механизмов. При спекулятивном декодировании модель хранит компактные проекции входа и повторно вычисляет принятые токены непосредственно на кристалле. Поиск уязвимостей. Moonshot заявляет о 16 ранее неизвестных ошибках в шести проектах и примерно 70% подтверждений среди отобранных для проверки находок. Но методика отбора, полный список целей и слепая контрольная оценка не опубликованы. В независимом исследовании AISI/CAISI K3 набрала 32% на ExploitBench, но не выполнила ни одного из 41 задания на произвольное выполнение кода. Главное ограничение отчёта — воспроизводимость. Ну как бы для запуска вам понадобиться как минимум 1Тб видеопамяти или хоть какой-то памяти, чтобы запустить в 4bit или 2bit, не помню. Ждём очень сильно разряженных версий моделей, с надеждой что качество ответов не упадёт ниже 90% от FP8 🔗Полный мой технический разбор: Как устроена Kimi K3 🌚 @poxek_ai / Чат канала

Burp-MCP-Unrestricted: что же в нём действительно unrestricted Появился Burp-MCP-Unrestricted — неофициальная копия PortSwigg
+3
Burp-MCP-Unrestricted: что же в нём действительно unrestricted Появился Burp-MCP-Unrestricted — неофициальная копия PortSwigger/mcp-server с восемью дополнительными MCP-инструментами. Автор решает прикладную проблему: официальный сервер годится для работы в Burp, но агенту неудобно вести через него длинную сессию. В upstream нельзя прочитать историю прокси с конца: get_proxy_http_history просто перебирает api.proxy().history(). Каждый элемент ещё и обрезается на 5000 символах. Нет доступа к site map как к списку найденных URL. В Repeater можно создать вкладку, но нельзя нажать Send и забрать ответ, что явно минус Форк добавляет get_proxy_http_history_latest, get_site_map, active_scan_url, crawl_url и четыре инструмента для Repeater. maxLength=0 снимает обрезание ответа у двух новых инструментов чтения. Для Burp Pro это делает связку с агентом удобнее: можно взять свежий запрос, пройтись по site map, запустить crawl или audit, а затем работать с Repeater без постоянного переключения в UI. Но я посмотрел на этот проект с помощью diff'а: В официальной версии HTTP-запросы проходят HttpRequestSecurity.checkHttpRequestPermission; доступ к данным — checkDataAccessOrDeny. По умолчанию оба действия требуют подтверждения. В форке дефолты меняются на обратные: подтверждение запросов и чтения выключено, а изменение конфигурации включено. Это было бы обычным компромиссом в пользу автоматизации, если бы новые инструменты пользовались теми же проверками. Они не пользуются. active_scan_url вызывает startAudit, crawl_urlstartCrawl, repeater_send нажимает кнопку через Swing, а repeater_read читает текст из видимых редакторов. В этих обработчиках нет вызовов ни checkHttpRequestPermission, ни checkDataAccessOrDeny. То есть возврат галочек в MCP+ не ставит новые операции под тот же контроль, что есть у upstream. MCP-клиент всё равно сможет начать сканирование, crawl, отправить запрос из Repeater или прочитать его панели. Сервер слушает 127.0.0.1, поэтому это не уяза. Риск появляется в локальной связке Burp + MCP-клиент: доступ к содержимому HTTP-трафика и право действовать от имени Burp оказываются у одного агента без отдельного подтверждения. Отдельно про доверие к билду. Репозиторий создан 25 июля, в истории один коммит от одного автора; GitHub считает его самостоятельным репозиторием, а не техническим fork. В изменённом Tools.kt добавлено 262 строки, тестов на новые инструменты нет. Это не обвинение автора и нисколечки не признак бэкдора. Но готовый JAR от такого проекта я бы не загружал в рабочий Burp: проще собрать из зафиксированного commit и сначала посмотреть diff. Форк полезен как набор конкретных доработок для лабораторной или выделенной машины. Для регулярной работы ему не хватает трёх проверок: gate перед startAudit/startCrawl, gate перед repeater_send и контроль доступа перед repeater_read. 🔗 Туто: upstream, добавленные инструменты, изменённые дефолты. 🌚 @poxek | 🌚 @poxek_ai | 📲MAX

Воскресенье вечер? отлично, самое время реверсить ИИ агентами. Заранее скажу, что я никогда не был и не собираюсь быть реверс
+2
Воскресенье вечер? отлично, самое время реверсить ИИ агентами. Заранее скажу, что я никогда не был и не собираюсь быть реверсером, поэтому нисколечки не разбираюсь, мой максимум это жать F5 в IDA Pro или по приколу открыть бинарь в модном hex editor. Мне приниципиально интересно как с реверсом IoT справится ИИ агент. Конкретно сейчас дал эту задачу GLM 5.2 через ZCode харнесс (просто потому что так удоб мне сейчас, не обязательно лучший способ пользоваться моделью)

Подгон от т-банка с каким-то очень слоном в комнате в виде приглашения на их кибериспытания Я в таких штуках не участвую, но
+2
Подгон от т-банка с каким-то очень слоном в комнате в виде приглашения на их кибериспытания Я в таких штуках не участвую, но думаю взять и переделать их подарко под аналог OpenAI Codex Micro (та фигулька за 230$, которая просто открывает codex и позволяет крутилочкой менять effort и модель), думаю похожее сделать. А т.к. я от слова совсем не хардварщик, а ПО китайское кривое идёт в комплекте, то запрягу по приколу сначала GLM 5.2 на реверс и переписывания этого шит'а, а на экранчик прикольно будет вывести какие-то метрики типо codex usage или бегущую строку с чем-нибудь)
Как считаете, классный подарок, может сделать ограниченную партию таких Poxek Deck в качестве мерча?)

ИИ в багбаунти: искать мало, нужно уметь отбраковывать Запустить агента на цель и получить десятки «находок» не значит ускори
ИИ в багбаунти: искать мало, нужно уметь отбраковывать Запустить агента на цель и получить десятки «находок» не значит ускорить багхантинг. Узкое место просто переезжает: вместо поиска исследователь часами проверяет ложные SQLi по ответу 500, "XSS" за CSP и публичные CDN-каталоги. В итоге агент не помогает, а превращает человека в бесплатного триажера. В статье @thankspluxury предлагает смотреть на ИИ-багхантинг как на конвейер с обязательной верификацией. У агента должны быть жесткие критерии перед подготовкой отчета: для SQLi — подтверждение time-based-методом, для SSRF — OOB-взаимодействие, для XSS — фактическое исполнение полезной нагрузки в браузере. Правила уменьшают поток мусора, но не заменяют проверку. Следующие слои — RAG-база с ранее встречавшимися паттернами и ошибками, а также инструменты активной проверки: например, OOB-инфраструктура для blind SSRF и headless-браузер для XSS. Важнее всего разделить роли: один агент ищет кандидаты с упором на полноту, другой в новой сессии независимо пытается их опровергнуть и собирает доказательства. Это снижает риск, что модель подтвердит собственную гипотезу. Автоматизировать стоит не только обнаружение, но и доказательство. Отправлять отчет имеет смысл лишь тогда, когда есть воспроизводимый PoC, понятный impact и соблюден scope программы. Так меньше спама для площадки и больше времени на исследования, где решение действительно нужно человеку. 🔗Источник: статья на Хабре P.s. база)) 🌚 @poxek | 🌚 @poxek_ai | 📲MAX

Pegasus изнутри: шпионский комплекс 16 июля 2026 года Amnesty Security Lab выпустила подробный разбор Pegasus. Его основа — в
+3
Pegasus изнутри: шпионский комплекс 16 июля 2026 года Amnesty Security Lab выпустила подробный разбор Pegasus. Его основа — внутренние презентации, техническая документация и показания сотрудников NSO Group из судебного процесса WhatsApp и Meta против компании. Ключевые материалы собраны в GitHub-репозитории, где фрагменты связаны с исходными судебными документами. Pegasus работает как распределённая система. Консоль оператора и хранилище похищенных данных размещаются у государственного заказчика, а NSO Group создаёт векторы заражения, обслуживает анонимизированную сеть доставки, регистрирует отдельные аккаунты и домены для клиентов и следит за сбоями через собственный центр мониторинга. Без постоянного участия поставщика комплекс быстро теряет работоспособность. Оператор заводит "дело" и указывает номер телефона. Система определяет платформу, сеть, роуминг и доступные приложения, затем предлагает подходящий вектор. После заражения через панель доступны звонки, сообщения, почта, файлы, фотографии и учётные данные, а также команды на включение микрофона, камеры или получение геолокации. Арсенал менялся вместе с мобильными платформами: от вредоносных ссылок и сетевой инъекции до zero-click-цепочек через WhatsApp, iMessage и другие компоненты iOS. Внутренние материалы подтверждают семейство Android-векторов Heaven, Eden и Erised под общим названием Hummingbird. Отдельная инфраструктура каждого клиента стала слабым местом модели: повторяющиеся аккаунты и домены позволяют исследователям связывать атаки с одним заказчиком. Обновления способны ломать конкретные векторы, но поставщик разрабатывает новые. Поэтому людям с высоким риском патчи стоит сочетать с форензикой: следы могут оставлять даже неудачные попытки заражения.
*Упоминаемые ресурсы WhatsApp и Meta принадлежат компании Meta, признанной экстремистской на территории Российской Федерации
🌚 @poxek | 🌚 @poxek_ai | 📲MAX

Repost from .unsec
CCS2-разъём электромобиля как точка входа в сеть зарядной станции Исследователи SaiFlow обнаружили уязвимость в зарядных стан
CCS2-разъём электромобиля как точка входа в сеть зарядной станции Исследователи SaiFlow обнаружили уязвимость в зарядных станциях XCharge C6: подключённое к CCS2 устройство может получить доступ к административным сервисам станции через канал Power Line Communication. При подключении автомобиля зарядная станция формирует IPv6-соединение поверх HomePlug Green PHY. Этот канал используется протоколами V2G, включая ISO 15118 и DIN 70121. Однако на исследованном устройстве через PLC-интерфейсы qca0 и qca1 были доступны не только V2G-сервисы, но также: • SSH/Dropbear на TCP/22; • Telnet/BusyBox на TCP/23; • учётная запись root с паролем root; • вход без rate limiting и блокировки после неудачных попыток. Административные сервисы привязаны к 0.0.0.0 или [::], то есть принимают соединения на всех интерфейсах, включая доступные со стороны CCS2. В результате зарядный разъём фактически работает как незащищённый сетевой порт. Для эксплуатации не требуется полноценный электромобиль. Достаточно контроллера Control Pilot, PLC-модема с поддержкой HomePlug Green PHY и одноплатного компьютера. По оценке исследователей, комплект оборудования может стоить около $130. Получив root-доступ, атакующий потенциально может: • изменить параметры зарядки и учёта энергии; • извлечь сертификат SECC для атак на Plug & Charge; • закрепиться в системе через init-скрипты или cron; • вывести зарядную станцию из строя; • воздействовать на механизмы охлаждения и ограничения мощности; • использовать станцию как точку входа в инфраструктуру оператора через VPN или Private APN. Проблема не ограничивается слабым паролем. Даже после его замены SSH и Telnet останутся доступны через недоверенный физический интерфейс. Новая уязвимость в этих сервисах может сформировать уже безаутентификационный сценарий компрометации.

Вышло очень критичное расследование от OpenAI по этому инциденту, оказывается это они поломали HF....

Анализ исходного кода, глазами пентестера #appsec #pentest В тестировании с доступом к репозиторию код не заменяет динамическую проверку. Он сокращает путь к тем местам, которые плохо видны извне: альтернативным обработчикам запросов, фоновой обработке данных, неявным границам доверия и разрозненным проверкам прав. Практичный порядок работы выглядит так: 1. Запустить один широкий SAST-анализ, исключив зависимости, сгенерированный код и тестовые данные. 2. Разобрать только релевантные сигналы: найти точку входа, проследить значение до опасной операции и проверить валидацию, экранирование или контроль доступа по пути. 3. Подтвердить важные цепочки в работающем приложении либо явно зафиксировать ограничение среды. Это особенно полезно для инъекций, операций с файлами и десериализацией, хранения секретов, контроля прав и бизнес-процессов. Но строка из отчета SAST сама по себе не является находкой: она может относиться к тесту, недостижимому пути или безопасной обертке. В отчет должны попадать только доказуемые цепочки с понятным эффектом и конкретным местом для исправления. Главный результат анализа кода - не больше алертов, а меньше неопределенности и более точные предложения к исправлению уязвиостей. Хорошая находка отвечает на четыре вопроса: откуда пришли данные, как они достигли опасного участка, что реально получит атакующий и какой контроль нужно добавить или исправить. 🌚 @poxek | 🌚 @poxek_ai | 📲MAX

Первый менеджер паролей с сертификатом ФСТЭК России Персональные данные, финансовая документация, доступы к инфраструктуре — ошибки стоят слишком дорого. За выбором решения для защиты стоят репутация компании и её будущее. Пассворк наводит порядок в доступах: централизует их, позволяет безопасно делиться и гибко настраивать права. Устанавливается на ваших серверах или в облаке. 30 апреля Пассворк стал первым менеджером паролей с сертификатом ФСТЭК по 4-му уровню доверия — наивысшему для коммерческого ПО. Для госсектора это легальная возможность закрыть требования регуляторов, а для бизнеса — железный аргумент для руководства и ИБ-службы при выборе решения. Пассворк — основа информационной безопасности. → Протестировать можно бесплатноПодробнее о сертификате #реклама О рекламодателе

Лето CyberCamp 2026
+9
Лето CyberCamp 2026

RATON RAT: комбайн из стилера, RAT и вымогателя в одном .NET-файле Decoda Labs разобрала образец RATON RAT. Это .NET-ратник п
RATON RAT: комбайн из стилера, RAT и вымогателя в одном .NET-файле Decoda Labs разобрала образец RATON RAT. Это .NET-ратник под .NET Framework 4.7.2, которая, судя по всему упаковывает зависимости через Costura.Fody и оставляет на диске один исполняемый файл вместо набора библиотек. Набор заявленных команд чрезмерно широк: сбор паролей и cookie из Chrome, Edge, Firefox, Brave и Opera, Discord-токены, RDP-учётные данные, кошельки и игровые аккаунты; кейлоггер, снимки экрана, микрофон, буфер обмена; HTTP/SOCKS5-прокси, DDoS, закрепление через Run-ключи и задачи планировщика. В образце также найдены строки, указывающие на шифрование файлов и мини-игру «Сапёр» с угрозой удаления данных при проигрыше. Но это именно карта возможностей, а не подтверждение каждой ветки. Например, клиппер криптовалютных адресов выводится по строкам и Base58-алфавиту: логику подмены адресов исследователи не восстановили. Признаки process hollowing, скрытого рабочего стола и обхода UAC выглядят убедительно, но для части из них Decoda прямо оставляет статус гипотезы. Для детектирования здесь полезнее поведенческие сигналы, чем имя семейства: прямое чтение SQLite-баз браузеров, создание задач с /sc ONLOGON и /rl HIGHEST, записи в Run-ключи, отключение Defender, обращение к C:\ChromeAutomationData и аналогичным каталогам. В статье также приведён жёстко зашитый IP 89[.]125[.]120[.]77; его роль не подтверждена, поэтому блокировать индикатор стоит после проверки в своей телеметрии.

Repost from DUCKERZ
На 1️⃣2️⃣3️⃣4️⃣5️⃣6️⃣7️⃣ открылась регистрация на Пляжный сезон! Пляжный сезон стартует на нашей платформе уже 2 августа и пр
На 1️⃣2️⃣3️⃣4️⃣5️⃣6️⃣7️⃣ открылась регистрация на Пляжный сезон! Пляжный сезон стартует на нашей платформе уже 2 августа и продлится до 31 августа. Этот сезон пройдёт в формате турнира на выбывание с дуэлями 1 на 1. Регистрация участников на основной этап сезона будет открыта в течение недели, с 15.07 по 22.07. На основании заявок будет отобрано 16 человек, которые будут участвовать в турнире. Все дуэли будут проходить в прямом эфире, участники будут решать задания в реальном времени и транслировать экран, а ведущие комментировать происходящее. Для участников, не прошедших отбор, а также пользователей платформы, не подававших заявку, во время сезона будут выложены отдельные задания, анонс которых будет проходить на стримах. За решение этих заданий предусмотрен отдельный призовой фонд. Спонсором сезона выступает 🐂 BI.ZONE Bug Bounty Призы за турнир: 🐥1 место – мерч от BI.ZONЕ Bug Bounty и секретный суперприз 🐥2 место – мерч от BI.ZONЕ Bug Bounty и DUCKERZ 🐥3 место – мерч от BI.ZONЕ Bug Bounty Призы за сезонные задания: 🐥 1-3 место – мерч от BI.ZONЕ Bug Bounty Подать заявку на участие: 👉 Регистрация 👈 🐥 Канал | 🐥 Чат | 🐥 Платформа | 🐂 Спонсор сезона

LegacyHive: новый Windows 0-day или обход старой защиты? Nightmare Eclipse опубликовал LegacyHive — PoC для Windows User Prof
LegacyHive: новый Windows 0-day или обход старой защиты? Nightmare Eclipse опубликовал LegacyHive — PoC для Windows User Profile Service (ProfSvc), заставляющий службу загрузить чужой реестровый hive UsrClass.dat. Автор заявляет, что техника работает на всех поддерживаемых версиях Windows с обновлениями за июль 2026 года. Цепочка требует учетные данные второго стандартного пользователя и имя третьего аккаунта-цели, которым может быть администратор. PoC меняет в NTUSER.DAT второго аккаунта значение Local AppData, направляя его в \\.\globalroot\BaseNamedObjects\Restricted. Затем он создает символические ссылки Object Manager, ставит batch oplock на копию UsrClass.dat и вызывает CreateProcessWithLogonW с LOGON_WITH_PROFILE. Когда ProfSvc открывает hive, oplock дает окно для переключения пути на каталог цели. Результат проверяется через RegOpenUserClassesRoot. Механизм напоминает CVE-2015-0004: тогда junction-атака также позволяла ProfSvc загрузить UsrClass.dat другого пользователя. Microsoft закрыла тот вариант проверками доступа к NTUSER.DAT и UsrClass.dat; LegacyHive, судя по коду, обходит эту защиту через пространство имен Object Manager и гонку на oplock. Но подтвержденным 0-day это пока не стало. У находки нет CVE, advisory MSRC или независимой технической валидации - и вряд ли он её получит понимая что у него с Microsoft очень натянутые и такие, около судебные отношения. Блю тиму стоит отслеживать изменения User Shell Folders\Local AppData, объекты в \BaseNamedObjects\Restricted, oplock вокруг UsrClass.dat и нетипичные загрузки профилей. Основная зона риска — RDS-хосты и другие многопользовательские Windows-системы. 🌚 @poxek | 🌚 @poxek_ai | 📲 MAX

LOLCreds: карта учётных данных, которые могут быть вам интересны Нашёл LOLCreds - открытый каталог, который сводит сведения о
LOLCreds: карта учётных данных, которые могут быть вам интересны Нашёл LOLCreds - открытый каталог, который сводит сведения об учётных данных 159 продуктов: дефолтные логины и пароли, автоматически создаваемые секреты, токены, API-ключи, пары ключей, пути к ним и шаблоны утечек. На момент проверки в базе 594 записи; 27 продуктов имеют известные статические значения по умолчанию. Это полезнее обычного списка default credentials. В карточках указаны и значение, и его природа: задано администратором, генерируется при установке, статично, не требует аутентификации или не документировано. Каталог охватывает CI/CD, сетевое оборудование, базы данных, облако, SaaS и AI API. Для аудита это даёт несколько направлений: проверить образ развёртывания, найти оставшиеся инсталляционные секреты, уточнить правила поиска в репозиториях и сопоставить инвентаризацию с тем, что реально создаёт продукт. Удобно парсить и мониторить сайт, чтобы в своих CPTшках прикрутить или усилить автопроверки на дефолтные креды к разного рода ПО и железякам Проект на Github: haxxm0nkey/lolcreds-data 🌚 @poxek | 🌚 @poxek_ai | 📲 MAX

PowerShell не умер Материал Maland на Screetsec хорошо показывает, почему PowerShell все еще жив в red team и реальных атаках
PowerShell не умер Материал Maland на Screetsec хорошо показывает, почему PowerShell все еще жив в red team и реальных атаках. Не потому что защит нет, а потому что это штатный Windows-инструмент с доступом к .NET, памяти процесса, системным API и привычным административным сценариям. В статье собран почти полный маршрут операции: fileless-нагрузка, социальная инженерия через ClickFix/Fake CAPTCHA и FileFix, запуск через Run dialog или адресную строку Explorer, обход Execution Policy, AMSI, Script Block Logging и ETW, разведка в AD, повышение привилегий, выгрузка учетных данных и зачистка следов. Ценность материала в том, что он показывает не один трюк, а цепочки: ClickFix становится убедительнее, когда маскируется под интервью, Google Meet или HR-портал. Защитный вывод простой: Execution Policy нельзя считать границей безопасности. Microsoft описывает ее как механизм против случайного запуска, а не как контроль, ограничивающий действия пользователя. Поэтому ставка только на AllSigned или запрет .ps1 быстро ломается о iex, вставку команд вручную, выполнение в памяти и обфускацию строк. Что смотреть защитникам: PowerShell из необычных родительских процессов, команды из буфера обмена после веб-страниц, обращения к RunMRU, сетевые загрузки, попытки отключить Defender/AMSI/логирование, правки PSReadLine history и цепочки Explorer -> PowerShell. Red Canary (это база, стыдно не знать) в Threat Detection Report ставит PowerShell на 2-е место среди техник по распространенности, так что это не ретро-тема. Итог: блокировать PowerShell вслепую нереалистично. Рабочая модель — Windows App Control/Constrained Language Mode, Tamper Protection, телеметрия процессов, командной строки, сети, Script Block Logging, AMSI/ETW и отдельные детекты под пользовательские цепочки вроде ClickFix. 🌚 @poxek | 🌚 @poxek_ai | 📲 MAX

IonStack: root Android 17 с одного URL Nebula Security показала IonStack — публичную демонстрацию цепочки Firefox → Linux ker
IonStack: root Android 17 с одного URL Nebula Security показала IonStack — публичную демонстрацию цепочки Firefox → Linux kernel, которая на Android 17 может довести один клик по URL до root-доступа. В цепочке две уязвимости: CVE-2026-10702, JIT miscompilation в JavaScript Engine Firefox, закрытая в Firefox 151.0.3, и CVE-2026-43499 GhostLock — use-after-free в rtmutex/futex-PI коде ядра Linux. Технически это browser-to-kernel full chain. Сначала баг в Firefox дает выполнение кода в контексте браузера, затем локальная kernel LPE пробивает изоляцию и повышает привилегии. У GhostLock механика: обычные threading/futex syscalls оставляют висячий указатель на стек ядра; по данным Nebula, уязвимый диапазон — Linux 2.6.39-rc1 до 7.1-rc1 при CONFIG_FUTEX_PI=y, а их эксплуатация в kernelCTF была около 97% стабильной. Важное ограничение: это публичное исследовательское демо и открытый PoC, а не подтверждение массовой эксплуатации. Android-часть зависит от Firefox/Fenix и конкретной поддержки ядра на устройстве; на демо-сайте Nebula прямо предупреждает о возможных падениях, изменениях в системе и потере данных. 🐱 GitHub PoC 🌚 @poxek | 🌚 @poxek_ai | 📲 MAX

RedWing: Android-шпион в аренду через Telegram RedWing — хорошо упакованный Malware-as-a-Service. По данным Zimperium zLabs,
RedWing: Android-шпион в аренду через Telegram RedWing — хорошо упакованный Malware-as-a-Service. По данным Zimperium zLabs, оператор получает Telegram-бота и панель, где можно собрать дроппер, выбрать фальшивую страницу магазина приложений, подставить рейтинги, отзывы и число загрузок, а затем сгенерировать APK под свою вредоносную кампанию. В приманках имитируются Google Play, Galaxy Store, AppGallery, а один из образцов маскировался под RuStore. Дальше всё держится на правах, которые пользователь сам выдаёт под давлением интерфейса. RedWing по очереди просит отключить ограничения батареи, назначить приложение обработчиком SMS, дать доступ к уведомлениям, Accessibility и показу поверх других окон. После этого это уже не просто стилер: C2 видит статус прав, список приложений, SMS, контакты, вызовы, файлы и локацию, может открывать URL и приложения, рисовать банковские/крипто-оверлеи, вести кейлогинг, стримить экран через VNC/MediaProjection, включать камеру и микрофон. Отдельная деталь — команда на включение переадресации вызовов через *21*...#, чтобы перехватывать голосовые проверки банка. ♾️Как защищаться♾️ 1. Пользовательский минимум: не ставить APK из ссылок в мессенджерах и "сторонних магазинов приложений", открытых из рекламы или чата; не выдавать Accessibility, роль SMS-приложения, доступ к уведомлениям и «поверх других окон» неизвестным приложениям. Самое опасное из этого Accessibility, т.к. иногда даже права администратора не нужны, если разработчик ВПО знает как правильно написать малварь с относительно минимальными правами 2. Быстрая проверка телефона: открыть настройки Android и посмотреть Accessibility, приложения по умолчанию для SMS, доступ к уведомлениям, администраторов устройства, приложения с неограниченной работой в фоне и правом рисовать поверх окон. Всё лишнее — отключить и удалить, лучше из безопасного режима. 3. Если уже были банковские операции: связаться с банком, сбросить пароли, перевыпустить токены/карты по ситуации, проверить переадресацию вызовов у оператора или через ##21#, перенести 2FA с SMS на приложение/аппаратный ключ там, где это возможно. 4. Для компаний: MDM-политикой запретить установку из неизвестных источников, ограничить Accessibility и роль SMS-приложения, ставить алерты на связку Overlay + Notification Listener + SMS + MediaProjection, охотиться по поведению и IoC. 🌚 @poxek | 🌚 @poxek_ai | 📲 MAX

Похек - إحصائيات وتحليلات قناة تيليجرام @poxek