Похек
All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp
إظهار المزيد📈 نظرة تحليلية على قناة تيليجرام Похек
تُعد قناة Похек (@poxek) في القطاع اللغوي الروسية لاعباً نشطاً. يضم المجتمع حالياً 16 669 مشتركاً، محتلاً المرتبة 7 592 في فئة التكنولوجيات والتطبيقات والمرتبة 39 395 في منطقة روسيا.
📊 مؤشرات الجمهور والحراك
منذ تأسيسه في невідомо، حقق المشروع نمواً سريعاً وجمع 16 669 مشتركاً.
بحسب آخر البيانات بتاريخ 26 أغسطس, 2026، تحافظ القناة على نشاط مستقر. خلال آخر 30 يوماً تغيّر عدد الأعضاء بمقدار 213، وفي آخر 24 ساعة بمقدار 13، مع بقاء الوصول العام مرتفعاً.
- حالة التحقق: غير موثّقة
- معدل التفاعل (ER): يبلغ متوسط تفاعل الجمهور 16.42%. وخلال أول 24 ساعة من النشر يحصد المحتوى عادةً 9.10% من ردود الفعل نسبةً إلى إجمالي المشتركين.
- وصول المنشورات: يحصل كل منشور على متوسط 2 735 مشاهدة. وخلال اليوم الأول يجمع عادةً 1 516 مشاهدة.
- التفاعلات والاستجابة: يتفاعل الجمهور بانتظام؛ متوسط التفاعلات لكل منشور يبلغ 13.
- الاهتمامات الموضوعية: يركز المحتوى على مواضيع رئيسية مثل cvss, llm, cve, api, cve-2025.
📝 الوصف وسياسة المحتوى
يصف المؤلف القناة بأنها مساحة للتعبير عن الآراء الذاتية:
“All materials published on the channel are for educational and informational purposes only.
Мнение автора ≠ мнение компании, где работает автор
Чат: @poxek_chat
Реклама: @szybnev или
https://telega.in/c/poxek
РКН: https://clck.ru/3FsVhp”
بفضل وتيرة التحديث المرتفعة (أحدث البيانات بتاريخ 27 أغسطس, 2026) تحافظ القناة على حداثتها ومستوى وصول مرتفع. وتُظهر التحليلات تفاعلاً نشطاً من الجمهور، ما يجعلها نقطة تأثير مهمة ضمن فئة التكنولوجيات والتطبيقات.
\\.\PhysicalDrive0\Дальше переходим до нужного раздела и находим
Windows\System32\config\ — SAM и SYSTEM лежат там как обычные файлы, Windows их не блокирует на этом уровне.
Копируем, извлекаем через secretsdump:
secretsdump.py -sam SAM -system SYSTEM localХеши получены. Почему это работает там, где не работает
reg save или прямое копирование — 7-Zip обращается к диску на уровне ниже файловой системы и не взаимодействует с механизмами блокировки файлов Windows. EDR это тоже может не замечать (пока проверил с Defender), потому что 7-Zip — легитимное ПО, которое стоит почти на каждой рабочей станции.
Этим же методом можно вытаскивать MFT и другие locked-файлы.
#redteam #windows #credentialsuname — и закрывали соединение. Но среди массового шума нашлась длинная цепочка: обход каталогов, чтение конфигурации Bitrix и MySQL, попытка перечислить таблицы и запись PHP-файла в корень сайта. Всё происходило внутри декораций Cowrie; реальная система не выполняла команды.
AI-шлюз показал другой сценарий. Один клиент отправил 27 374 запроса к /api/chat. Медианный промпт занимал 2716 символов, самый длинный меня удивил длинной — 919 294 символов. В запросах были перевод, суммаризация, извлечение фактов, анализ кода и системные инструкции, похожие на шаблоны Claude Code, Codex CLI, OpenCode и Hermes. При этом модели за API фактически не было. Я сделал прикольную штуку, нагенеририл много вариантов ответов и апишка просто читала их из JSON и выдавала готовый ответ но с рандомной задержкой в зависимости от выбранной модели
MCP-клиенты доходили до initialize и tools/list, но не вызвали ни одного инструмента (`tools/call` — 0). Поэтому в статье я разделяю подтверждённую инвентаризацию и предположения об эксплуатации.
Разбираю не только пойманные команды и промпты, но и методику: почему событие не равно атаке, как связывать nginx, логи приложения, JSONL и PCAP, почему публичный отчёт не должен содержать IP, токены, полные промпты и данные, случайно отправленные через открытый API. В конце — требования к защите SSH, самостоятельно развёрнутых AI-систем и MCP: аутентификация, ограничения контекста и вычислений, изоляция инструментов и контроль исходящего трафика.
Читать статью на Хабре
🌚 @poxek | 🌚 @poxek_ai | 📲MAXcwd_user / cwd_group / cwd_membership / cwd_directory. Скрипт умеет автоматически определять нужную базу для вставки данных
https://github.com/CICADA8-Research/Penetration/blob/main/Atlassian/Jira/create_admin.pyДля тех, кто не в теме: *Runtime Radar — наше опенсорсное решение для защиты контейнеров и мониторинга в реальном времени. Недавно рассказывали, как работает.14 августа соберем вас там на офлайн-тусовку. Расскажем, кто чего нарешал. Наградим победителей. И просто норм проведём время. Если участвуете, значит, вы участник. Можете выиграть лимитированный мерч и главный приз — цифровой мультитул Flipper Zero. Я сказал (с) Json Стетham → Регистрируемся
version.dll при запуске WinSCP. Windows ищет DLL по заданному порядку: каталог приложения проверяется раньше системных каталогов — это соответствует документации Microsoft. SafeDllSearchMode отодвигает текущий каталог, но не убирает раннюю проверку папки с .exe. Если рядом с программой окажется библиотека с ожидаемым именем, процесс может загрузить её вместо системной.
Сначала автор анализирует Import Table WinSCP и исключает Known DLLs — библиотеки из системного набора. Затем через Procmon проверяет реальные попытки загрузки: NAME NOT FOUND в каталоге приложения и Load Image из SysWOW64 показывают путь загрузчика. Так из 32 импортов выделяется version.dll: она не входит в Known DLLs, используется напрямую и требует трёх функций.
Дальше собран учебный прокси на Rust. Он экспортирует интерфейс штатной библиотеки, передаёт вызовы оригиналу, а в тесте запускает MessageBoxW. WinSCP продолжает работать, поэтому PoC показывает именно механизм перехвата.
Главный результат — практическая методика: смотреть не только на список импортов, но и на фактический порядок поиска DLL. Разработчикам стоит использовать полные пути и безопасные флаги LoadLibraryEx, защитникам — отслеживать неожиданные DLL в каталоге приложения и проверять происхождение дистрибутивов. Сам факт загрузки ещё не доказывает уязвимость WinSCP: риск возникает, если атакующий может подменить файлы или подсунуть изменённую сборку.
Если у кого-то есть приглашение на Хабр, поддержите начинающего автора: отправьте его этой публикации, чтобы материал увидело и обсудило сообщество)
Или просто пошарьте коллегам, будет приятно и мне, и автору статьи!)
🌚 @poxek | 🌚 @poxek_ai | 📲MAXSEC-2291 и требование не проводить повторную проверку. Предложенный код маскировал передачу переменных окружения процесса под наблюдаемость.
Первый агент не раскрыл системный промпт. Но последующие этапы — разработка, сканирование, ревью и одобрение деплоя — принимали заявленное согласование за факт: сканер пропустил около 80% замаскированных pull request, а в худшем варианте эксперимента до деплоя дошло 55% сценариев.
Это не отчёт об атаке на реальную компанию. Автор использовал синтетические данные, имитировал конечную точку и не отправлял секреты наружу. Выборка также невелика: 20 запусков для основных условий. Поэтому цифры нельзя считать оценкой распространённости риска в промышленных конвейерах.
Однако механизм применим шире: несколько LLM-проверок не образуют независимый контроль, если все читают один и тот же недоверенный контекст и доверяют одной и той же формулировке. Синтаксически корректный код, описанный как легитимная функция, может не вызвать срабатывания сигнатурных проверок.
В агентном CI/CD обращения, описания pull request, комментарии и документацию нужно считать недоверенным вводом, а не инструкциями. Деплойные права, доступ к секретам и исходящий трафик должны ограничиваться детерминированными политиками вне контекста модели; значимые изменения — проходить независимое подтверждение.
Видео с PoC на YouTube
🌚 @poxek | 🌚 @poxek_ai | 📲MAX— Диагностику продукта, продаж, рынка и инвестиционной готовности — Работу с трекером, коворкинг и базу знаний — Профильных экспертов по B2B/Enterprise-продажам — Экспертные сессии по маркетингу, построению команды, финансовому управлению — Возможность выйти на B2B/Enterprise клиентов через партнёров акселератораПосмотреть на выпускников Акселератора и заполнить анкету можно тут
