ch
Feedback
Похек

Похек

前往频道在 Telegram

All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp

显示更多

📈 Telegram 频道 Похек 的分析概览

频道 Похек (@poxek) 俄语 语言赛道中的 是活跃参与者。目前社区聚集了 16 449 名订阅者,在 技术与应用 类别中位列第 7 862,并在 俄罗斯 地区排名第 40 451

📊 受众指标与增长动态

невідомо 创建以来,项目保持高速增长,吸引了 16 449 名订阅者。

根据 27 七月, 2026 的最新数据,频道保持稳定运转。过去 30 天订阅人数变化为 -726,过去 24 小时变化为 -7,整体触达仍然可观。

  • 认证状态: 未认证
  • 互动率 (ER): 平均受众互动率为 18.99%。内容发布后 24 小时内通常能获得 9.33% 的反应,占订阅者总量。
  • 帖子覆盖: 每篇帖子平均可获得 3 123 次浏览,首日通常累积 1 534 次浏览。
  • 互动与反馈: 受众积极参与,单帖平均反应数为 15
  • 主题关注点: 内容集中在 cvss, llm, cve, api, cve-2025 等核心主题上。

📝 描述与内容策略

作者将该频道定位为表达主观观点的平台:
All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp

凭借高频更新(最新数据采集于 28 七月, 2026),频道始终保持新鲜度与高覆盖。分析显示受众积极互动,使其成为 技术与应用 类别中的关键影响点。

16 449
订阅者
-724 小时
+907
-72630
吸引订阅者
七月 '26
七月 '26
+370
在4个频道中
六月 '26
+482
在19个频道中
Get PRO
五月 '26
+490
在17个频道中
Get PRO
四月 '26
+464
在4个频道中
Get PRO
三月 '26
+465
在13个频道中
Get PRO
二月 '26
+769
在15个频道中
Get PRO
一月 '26
+413
在4个频道中
Get PRO
十二月 '25
+584
在24个频道中
Get PRO
十一月 '25
+436
在8个频道中
Get PRO
十月 '25
+775
在17个频道中
Get PRO
九月 '25
+269
在10个频道中
Get PRO
八月 '25
+426
在7个频道中
Get PRO
七月 '25
+573
在21个频道中
Get PRO
六月 '25
+346
在17个频道中
Get PRO
五月 '25
+398
在16个频道中
Get PRO
四月 '25
+457
在7个频道中
Get PRO
三月 '25
+554
在20个频道中
Get PRO
二月 '25
+384
在9个频道中
Get PRO
一月 '25
+358
在4个频道中
Get PRO
十二月 '24
+520
在12个频道中
Get PRO
十一月 '24
+990
在14个频道中
Get PRO
十月 '24
+764
在23个频道中
Get PRO
九月 '24
+1 180
在23个频道中
Get PRO
八月 '24
+983
在13个频道中
Get PRO
七月 '24
+1 153
在24个频道中
Get PRO
六月 '24
+1 115
在14个频道中
Get PRO
五月 '24
+728
在13个频道中
Get PRO
四月 '24
+668
在19个频道中
Get PRO
三月 '24
+599
在10个频道中
Get PRO
二月 '24
+830
在10个频道中
Get PRO
一月 '24
+1 172
在17个频道中
Get PRO
十二月 '23
+896
在12个频道中
Get PRO
十一月 '23
+607
在8个频道中
Get PRO
十月 '23
+637
在15个频道中
Get PRO
九月 '23
+255
在0个频道中
Get PRO
八月 '23
+289
在0个频道中
Get PRO
七月 '23
+182
在0个频道中
Get PRO
六月 '23
+197
在0个频道中
Get PRO
五月 '23
+215
在0个频道中
Get PRO
四月 '23
+95
在0个频道中
Get PRO
三月 '23
+122
在0个频道中
Get PRO
二月 '23
+387
在0个频道中
Get PRO
一月 '23
+40
在0个频道中
Get PRO
十二月 '22
+96
在0个频道中
Get PRO
十一月 '22
+99
在0个频道中
Get PRO
十月 '22
+47
在0个频道中
Get PRO
九月 '22
+49
在0个频道中
Get PRO
八月 '22
+38
在0个频道中
Get PRO
七月 '22
+130
在0个频道中
Get PRO
六月 '22
+27
在0个频道中
Get PRO
五月 '22
+25
在0个频道中
Get PRO
四月 '22
+50
在0个频道中
Get PRO
三月 '22
+38
在0个频道中
Get PRO
二月 '22
+26
在0个频道中
Get PRO
一月 '22
+279
在0个频道中
日期
订阅者增长
提及
频道
28 七月+5
27 七月+6
26 七月+13
25 七月+17
24 七月+18
23 七月+39
22 七月+16
21 七月+12
20 七月+14
19 七月+7
18 七月+7
17 七月+23
16 七月+15
15 七月+19
14 七月+14
13 七月+19
12 七月+12
11 七月+8
10 七月+10
09 七月+11
08 七月+10
07 七月+11
06 七月+10
05 七月+9
04 七月+7
03 七月+11
02 七月+14
01 七月+13
频道帖子
Взлом "мозгов автомобиля начинается не с CAN-шины У современного автомобиля есть не только блоки управления двигателем и торм
Взлом "мозгов автомобиля начинается не с CAN-шины У современного автомобиля есть не только блоки управления двигателем и тормозами. В Hyundai Tucson 2020 исследователь разобрал штатную мультимедийную систему D-Audio — Android-устройство, которое получает обновления с USB-носителя. Это отдельная поверхность атаки: доступ к головному устройству сам по себе не означает контроль над движением автомобиля. Исследование началось с официального пакета обновления. В нём автор нашёл зашифрованный ZIP-архив и восстановил возможность его читать, используя слабости устаревшего ZipCrypto и предсказуемую структуру вложенных ZIP-файлов. Затем он извлёк файловую систему Android, разобрал компоненты инженерного режима и изучил логику обновления. Результат было не как в фильмах удаленное управление тачкой, к сожеланию) Для описанных действий в статье нужны физический доступ и работа именно с этой версией мультимедийной платформы. Автор также не стал ставить модифицированную прошивку: ошибка могла вывести головное устройство из строя. Но кейс хорошо показывает, как меняется автомобильная безопасность. Прошивка, инженерные меню, ключи обновлений и цепочка проверки пакета — это такой же продуктовый код, как мобильное приложение. Если обновление защищено устаревшей криптографией, а секреты и логика проверки лежат на устройстве, исследователь рано или поздно сможет их изучить. Вывод для производителей: разделять мультимедийную систему и крит системы авто недостаточно. Нужны подписанные обновления, корректная проверка целостности, защищённое хранение ключей и аудиты безопасности, но если автоконцерны будут это всё внедрять даже в недорогие авто, то и цена их заметно вырастет особенно на первых парах. Для владельцев правило проще: не ставить прошивки и "расширенные" или unlocked обновления из непроверенных источников.
Вопрос к владельцам собственных авто. А вы бы хотели поресерчить "спец" прошивки под ваш авто и как в фильмах подключить свой авто ко всем спутникам чтобы GPS был супер точным или чтобы машина сама могла строить к заправкам где дешёвый 95 бенз?)
🌚 @poxek | 🌚 @poxek_ai | 📲MAX

2
Kimi K3: как устроена модель на 2,8 трлн параметров K3 содержит 2,78 трлн параметров, но на каждом токене активирует 104,2 мл
Kimi K3: как устроена модель на 2,8 трлн параметров K3 содержит 2,78 трлн параметров, но на каждом токене активирует 104,2 млрд. В модели 93 слоя, 896 маршрутизируемых экспертов — одновременно работают только 16 — и контекстное окно на 1 048 576 токенов. Веса занимают около 1,56 ТБ. Гибридное внимание. Архитектура повторяет схему KDA → KDA → KDA → Gated MLA. KDA хранит рекуррентное состояние фиксированного размера вместо растущего KV-кеша, а каждый четвёртый слой MLA возвращает глобальное взаимодействие между токенами. Moonshot также ограничила коэффициент затухания KDA: небольшое изменение формулы позволило убрать отдельный медленный путь из ядра для графического процессора. Глубина и эксперты. Attention Residuals позволяет слоям обращаться к представлениям предыдущих блоков, а не только к суммарному остаточному потоку. LatentMoE сжимает маршрутизируемую ветвь с 7 168 до 3 584 измерений. Квантильная балансировка и MoonEP перераспределяют нагрузку и временно копируют перегруженных экспертов, чтобы процессы получали одинаковое число токенов. Обучение агентов. Длинные траектории могут включать сотни вызовов инструментов. Система не ждёт завершения всех попыток: незаконченная траектория вместе с состоянием внешней среды сохраняется и продолжается после обновления политики. Девять специализированных политик — общих, агентных и программистских, в трёх режимах рассуждения — затем объединили в одну модель. Контекст в миллион токенов потребовал отдельного кеша. K3 одновременно обслуживает фиксированные состояния KDA и растущий KV-кеш MLA. Префикс можно использовать повторно только при согласованном состоянии обоих механизмов. При спекулятивном декодировании модель хранит компактные проекции входа и повторно вычисляет принятые токены непосредственно на кристалле. Поиск уязвимостей. Moonshot заявляет о 16 ранее неизвестных ошибках в шести проектах и примерно 70% подтверждений среди отобранных для проверки находок. Но методика отбора, полный список целей и слепая контрольная оценка не опубликованы. В независимом исследовании AISI/CAISI K3 набрала 32% на ExploitBench, но не выполнила ни одного из 41 задания на произвольное выполнение кода. Главное ограничение отчёта — воспроизводимость. Ну как бы для запуска вам понадобиться как минимум 1Тб видеопамяти или хоть какой-то памяти, чтобы запустить в 4bit или 2bit, не помню. Ждём очень сильно разряженных версий моделей, с надеждой что качество ответов не упадёт ниже 90% от FP8 🔗Полный мой технический разбор: Как устроена Kimi K3 🌚 @poxek_ai / Чат канала
1 376
3
Burp-MCP-Unrestricted: что же в нём действительно unrestricted Появился Burp-MCP-Unrestricted — неофициальная копия PortSwigg+3
Burp-MCP-Unrestricted: что же в нём действительно unrestricted Появился Burp-MCP-Unrestricted — неофициальная копия PortSwigger/mcp-server с восемью дополнительными MCP-инструментами. Автор решает прикладную проблему: официальный сервер годится для работы в Burp, но агенту неудобно вести через него длинную сессию. В upstream нельзя прочитать историю прокси с конца: get_proxy_http_history просто перебирает api.proxy().history(). Каждый элемент ещё и обрезается на 5000 символах. Нет доступа к site map как к списку найденных URL. В Repeater можно создать вкладку, но нельзя нажать Send и забрать ответ, что явно минус Форк добавляет get_proxy_http_history_latest, get_site_map, active_scan_url, crawl_url и четыре инструмента для Repeater. maxLength=0 снимает обрезание ответа у двух новых инструментов чтения. Для Burp Pro это делает связку с агентом удобнее: можно взять свежий запрос, пройтись по site map, запустить crawl или audit, а затем работать с Repeater без постоянного переключения в UI. Но я посмотрел на этот проект с помощью diff'а: В официальной версии HTTP-запросы проходят HttpRequestSecurity.checkHttpRequestPermission; доступ к данным — checkDataAccessOrDeny. По умолчанию оба действия требуют подтверждения. В форке дефолты меняются на обратные: подтверждение запросов и чтения выключено, а изменение конфигурации включено. Это было бы обычным компромиссом в пользу автоматизации, если бы новые инструменты пользовались теми же проверками. Они не пользуются. active_scan_url вызывает startAudit, crawl_url — startCrawl, repeater_send нажимает кнопку через Swing, а repeater_read читает текст из видимых редакторов. В этих обработчиках нет вызовов ни checkHttpRequestPermission, ни checkDataAccessOrDeny. То есть возврат галочек в MCP+ не ставит новые операции под тот же контроль, что есть у upstream. MCP-клиент всё равно сможет начать сканирование, crawl, отправить запрос из Repeater или прочитать его панели. Сервер слушает 127.0.0.1, поэтому это не уяза. Риск появляется в локальной связке Burp + MCP-клиент: доступ к содержимому HTTP-трафика и право действовать от имени Burp оказываются у одного агента без отдельного подтверждения. Отдельно про доверие к билду. Репозиторий создан 25 июля, в истории один коммит от одного автора; GitHub считает его самостоятельным репозиторием, а не техническим fork. В изменённом Tools.kt добавлено 262 строки, тестов на новые инструменты нет. Это не обвинение автора и нисколечки не признак бэкдора. Но готовый JAR от такого проекта я бы не загружал в рабочий Burp: проще собрать из зафиксированного commit и сначала посмотреть diff. Форк полезен как набор конкретных доработок для лабораторной или выделенной машины. Для регулярной работы ему не хватает трёх проверок: gate перед startAudit/startCrawl, gate перед repeater_send и контроль доступа перед repeater_read. 🔗 Туто: upstream, добавленные инструменты, изменённые дефолты. 🌚 @poxek | 🌚 @poxek_ai | 📲MAX
1 880
4
Воскресенье вечер? отлично, самое время реверсить ИИ агентами. Заранее скажу, что я никогда не был и не собираюсь быть реверс+2
Воскресенье вечер? отлично, самое время реверсить ИИ агентами. Заранее скажу, что я никогда не был и не собираюсь быть реверсером, поэтому нисколечки не разбираюсь, мой максимум это жать F5 в IDA Pro или по приколу открыть бинарь в модном hex editor. Мне приниципиально интересно как с реверсом IoT справится ИИ агент. Конкретно сейчас дал эту задачу GLM 5.2 через ZCode харнесс (просто потому что так удоб мне сейчас, не обязательно лучший способ пользоваться моделью)
2 027
5
Подгон от т-банка с каким-то очень слоном в комнате в виде приглашения на их кибериспытания Я в таких штуках не участвую, но+2
Подгон от т-банка с каким-то очень слоном в комнате в виде приглашения на их кибериспытания Я в таких штуках не участвую, но думаю взять и переделать их подарко под аналог OpenAI Codex Micro (та фигулька за 230$, которая просто открывает codex и позволяет крутилочкой менять effort и модель), думаю похожее сделать. А т.к. я от слова совсем не хардварщик, а ПО китайское кривое идёт в комплекте, то запрягу по приколу сначала GLM 5.2 на реверс и переписывания этого шит'а, а на экранчик прикольно будет вывести какие-то метрики типо codex usage или бегущую строку с чем-нибудь) Как считаете, классный подарок, может сделать ограниченную партию таких Poxek Deck в качестве мерча?)
2 267
6
ИИ в багбаунти: искать мало, нужно уметь отбраковывать Запустить агента на цель и получить десятки «находок» не значит ускори
ИИ в багбаунти: искать мало, нужно уметь отбраковывать Запустить агента на цель и получить десятки «находок» не значит ускорить багхантинг. Узкое место просто переезжает: вместо поиска исследователь часами проверяет ложные SQLi по ответу 500, "XSS" за CSP и публичные CDN-каталоги. В итоге агент не помогает, а превращает человека в бесплатного триажера. В статье @thankspluxury предлагает смотреть на ИИ-багхантинг как на конвейер с обязательной верификацией. У агента должны быть жесткие критерии перед подготовкой отчета: для SQLi — подтверждение time-based-методом, для SSRF — OOB-взаимодействие, для XSS — фактическое исполнение полезной нагрузки в браузере. Правила уменьшают поток мусора, но не заменяют проверку. Следующие слои — RAG-база с ранее встречавшимися паттернами и ошибками, а также инструменты активной проверки: например, OOB-инфраструктура для blind SSRF и headless-браузер для XSS. Важнее всего разделить роли: один агент ищет кандидаты с упором на полноту, другой в новой сессии независимо пытается их опровергнуть и собирает доказательства. Это снижает риск, что модель подтвердит собственную гипотезу. Автоматизировать стоит не только обнаружение, но и доказательство. Отправлять отчет имеет смысл лишь тогда, когда есть воспроизводимый PoC, понятный impact и соблюден scope программы. Так меньше спама для площадки и больше времени на исследования, где решение действительно нужно человеку. 🔗Источник: статья на Хабре P.s. база)) 🌚 @poxek | 🌚 @poxek_ai | 📲MAX
3 025
7
Pegasus изнутри: шпионский комплекс 16 июля 2026 года Amnesty Security Lab выпустила подробный разбор Pegasus. Его основа — в+3
Pegasus изнутри: шпионский комплекс 16 июля 2026 года Amnesty Security Lab выпустила подробный разбор Pegasus. Его основа — внутренние презентации, техническая документация и показания сотрудников NSO Group из судебного процесса WhatsApp и Meta против компании. Ключевые материалы собраны в GitHub-репозитории, где фрагменты связаны с исходными судебными документами. Pegasus работает как распределённая система. Консоль оператора и хранилище похищенных данных размещаются у государственного заказчика, а NSO Group создаёт векторы заражения, обслуживает анонимизированную сеть доставки, регистрирует отдельные аккаунты и домены для клиентов и следит за сбоями через собственный центр мониторинга. Без постоянного участия поставщика комплекс быстро теряет работоспособность. Оператор заводит "дело" и указывает номер телефона. Система определяет платформу, сеть, роуминг и доступные приложения, затем предлагает подходящий вектор. После заражения через панель доступны звонки, сообщения, почта, файлы, фотографии и учётные данные, а также команды на включение микрофона, камеры или получение геолокации. Арсенал менялся вместе с мобильными платформами: от вредоносных ссылок и сетевой инъекции до zero-click-цепочек через WhatsApp, iMessage и другие компоненты iOS. Внутренние материалы подтверждают семейство Android-векторов Heaven, Eden и Erised под общим названием Hummingbird. Отдельная инфраструктура каждого клиента стала слабым местом модели: повторяющиеся аккаунты и домены позволяют исследователям связывать атаки с одним заказчиком. Обновления способны ломать конкретные векторы, но поставщик разрабатывает новые. Поэтому людям с высоким риском патчи стоит сочетать с форензикой: следы могут оставлять даже неудачные попытки заражения. *Упоминаемые ресурсы WhatsApp и Meta принадлежат компании Meta, признанной экстремистской на территории Российской Федерации 🌚 @poxek | 🌚 @poxek_ai | 📲MAX
2 949
8
CCS2-разъём электромобиля как точка входа в сеть зарядной станции Исследователи SaiFlow обнаружили уязвимость в зарядных стан
CCS2-разъём электромобиля как точка входа в сеть зарядной станции Исследователи SaiFlow обнаружили уязвимость в зарядных станциях XCharge C6: подключённое к CCS2 устройство может получить доступ к административным сервисам станции через канал Power Line Communication. При подключении автомобиля зарядная станция формирует IPv6-соединение поверх HomePlug Green PHY. Этот канал используется протоколами V2G, включая ISO 15118 и DIN 70121. Однако на исследованном устройстве через PLC-интерфейсы qca0 и qca1 были доступны не только V2G-сервисы, но также: • SSH/Dropbear на TCP/22; • Telnet/BusyBox на TCP/23; • учётная запись root с паролем root; • вход без rate limiting и блокировки после неудачных попыток. Административные сервисы привязаны к 0.0.0.0 или [::], то есть принимают соединения на всех интерфейсах, включая доступные со стороны CCS2. В результате зарядный разъём фактически работает как незащищённый сетевой порт. Для эксплуатации не требуется полноценный электромобиль. Достаточно контроллера Control Pilot, PLC-модема с поддержкой HomePlug Green PHY и одноплатного компьютера. По оценке исследователей, комплект оборудования может стоить около $130. Получив root-доступ, атакующий потенциально может: • изменить параметры зарядки и учёта энергии; • извлечь сертификат SECC для атак на Plug & Charge; • закрепиться в системе через init-скрипты или cron; • вывести зарядную станцию из строя; • воздействовать на механизмы охлаждения и ограничения мощности; • использовать станцию как точку входа в инфраструктуру оператора через VPN или Private APN. Проблема не ограничивается слабым паролем. Даже после его замены SSH и Telnet останутся доступны через недоверенный физический интерфейс. Новая уязвимость в этих сервисах может сформировать уже безаутентификационный сценарий компрометации.
2 562
9
Вышло очень критичное расследование от OpenAI по этому инциденту, оказывается это они поломали HF....
2 918
10
没有文字...
3 911
11
Анализ исходного кода, глазами пентестера #appsec #pentest В тестировании с доступом к репозиторию код не заменяет динамическую проверку. Он сокращает путь к тем местам, которые плохо видны извне: альтернативным обработчикам запросов, фоновой обработке данных, неявным границам доверия и разрозненным проверкам прав. Практичный порядок работы выглядит так: 1. Запустить один широкий SAST-анализ, исключив зависимости, сгенерированный код и тестовые данные. 2. Разобрать только релевантные сигналы: найти точку входа, проследить значение до опасной операции и проверить валидацию, экранирование или контроль доступа по пути. 3. Подтвердить важные цепочки в работающем приложении либо явно зафиксировать ограничение среды. Это особенно полезно для инъекций, операций с файлами и десериализацией, хранения секретов, контроля прав и бизнес-процессов. Но строка из отчета SAST сама по себе не является находкой: она может относиться к тесту, недостижимому пути или безопасной обертке. В отчет должны попадать только доказуемые цепочки с понятным эффектом и конкретным местом для исправления. Главный результат анализа кода - не больше алертов, а меньше неопределенности и более точные предложения к исправлению уязвиостей. Хорошая находка отвечает на четыре вопроса: откуда пришли данные, как они достигли опасного участка, что реально получит атакующий и какой контроль нужно добавить или исправить. 🌚 @poxek | 🌚 @poxek_ai | 📲MAX
3 540
12
Первый менеджер паролей с сертификатом ФСТЭК России Персональные данные, финансовая документация, доступы к инфраструктуре —
Первый менеджер паролей с сертификатом ФСТЭК России Персональные данные, финансовая документация, доступы к инфраструктуре — ошибки стоят слишком дорого. За выбором решения для защиты стоят репутация компании и её будущее. Пассворк наводит порядок в доступах: централизует их, позволяет безопасно делиться и гибко настраивать права. Устанавливается на ваших серверах или в облаке. 30 апреля Пассворк стал первым менеджером паролей с сертификатом ФСТЭК по 4-му уровню доверия — наивысшему для коммерческого ПО. Для госсектора это легальная возможность закрыть требования регуляторов, а для бизнеса — железный аргумент для руководства и ИБ-службы при выборе решения. Пассворк — основа информационной безопасности. → Протестировать можно бесплатно → Подробнее о сертификате #реклама О рекламодателе
1 441
13
Лето CyberCamp 2026+9
Лето CyberCamp 2026
4 087
14
RATON RAT: комбайн из стилера, RAT и вымогателя в одном .NET-файле Decoda Labs разобрала образец RATON RAT. Это .NET-ратник п
RATON RAT: комбайн из стилера, RAT и вымогателя в одном .NET-файле Decoda Labs разобрала образец RATON RAT. Это .NET-ратник под .NET Framework 4.7.2, которая, судя по всему упаковывает зависимости через Costura.Fody и оставляет на диске один исполняемый файл вместо набора библиотек. Набор заявленных команд чрезмерно широк: сбор паролей и cookie из Chrome, Edge, Firefox, Brave и Opera, Discord-токены, RDP-учётные данные, кошельки и игровые аккаунты; кейлоггер, снимки экрана, микрофон, буфер обмена; HTTP/SOCKS5-прокси, DDoS, закрепление через Run-ключи и задачи планировщика. В образце также найдены строки, указывающие на шифрование файлов и мини-игру «Сапёр» с угрозой удаления данных при проигрыше. Но это именно карта возможностей, а не подтверждение каждой ветки. Например, клиппер криптовалютных адресов выводится по строкам и Base58-алфавиту: логику подмены адресов исследователи не восстановили. Признаки process hollowing, скрытого рабочего стола и обхода UAC выглядят убедительно, но для части из них Decoda прямо оставляет статус гипотезы. Для детектирования здесь полезнее поведенческие сигналы, чем имя семейства: прямое чтение SQLite-баз браузеров, создание задач с /sc ONLOGON и /rl HIGHEST, записи в Run-ключи, отключение Defender, обращение к C:\ChromeAutomationData и аналогичным каталогам. В статье также приведён жёстко зашитый IP 89[.]125[.]120[.]77; его роль не подтверждена, поэтому блокировать индикатор стоит после проверки в своей телеметрии.
3 182
15
На 1️⃣2️⃣3️⃣4️⃣5️⃣6️⃣7️⃣ открылась регистрация на Пляжный сезон! Пляжный сезон стартует на нашей платформе уже 2 августа и пр
На 1️⃣2️⃣3️⃣4️⃣5️⃣6️⃣7️⃣ открылась регистрация на Пляжный сезон! Пляжный сезон стартует на нашей платформе уже 2 августа и продлится до 31 августа. Этот сезон пройдёт в формате турнира на выбывание с дуэлями 1 на 1. Регистрация участников на основной этап сезона будет открыта в течение недели, с 15.07 по 22.07. На основании заявок будет отобрано 16 человек, которые будут участвовать в турнире. Все дуэли будут проходить в прямом эфире, участники будут решать задания в реальном времени и транслировать экран, а ведущие комментировать происходящее. Для участников, не прошедших отбор, а также пользователей платформы, не подававших заявку, во время сезона будут выложены отдельные задания, анонс которых будет проходить на стримах. За решение этих заданий предусмотрен отдельный призовой фонд. Спонсором сезона выступает 🐂 BI.ZONE Bug Bounty Призы за турнир: 🐥1 место – мерч от BI.ZONЕ Bug Bounty и секретный суперприз 🐥2 место – мерч от BI.ZONЕ Bug Bounty и DUCKERZ 🐥3 место – мерч от BI.ZONЕ Bug Bounty Призы за сезонные задания: 🐥 1-3 место – мерч от BI.ZONЕ Bug Bounty Подать заявку на участие: 👉 Регистрация 👈 🐥 Канал | 🐥 Чат | 🐥 Платформа | 🐂 Спонсор сезона
2 642
16
LegacyHive: новый Windows 0-day или обход старой защиты? Nightmare Eclipse опубликовал LegacyHive — PoC для Windows User Prof
LegacyHive: новый Windows 0-day или обход старой защиты? Nightmare Eclipse опубликовал LegacyHive — PoC для Windows User Profile Service (ProfSvc), заставляющий службу загрузить чужой реестровый hive UsrClass.dat. Автор заявляет, что техника работает на всех поддерживаемых версиях Windows с обновлениями за июль 2026 года. Цепочка требует учетные данные второго стандартного пользователя и имя третьего аккаунта-цели, которым может быть администратор. PoC меняет в NTUSER.DAT второго аккаунта значение Local AppData, направляя его в \\.\globalroot\BaseNamedObjects\Restricted. Затем он создает символические ссылки Object Manager, ставит batch oplock на копию UsrClass.dat и вызывает CreateProcessWithLogonW с LOGON_WITH_PROFILE. Когда ProfSvc открывает hive, oplock дает окно для переключения пути на каталог цели. Результат проверяется через RegOpenUserClassesRoot. Механизм напоминает CVE-2015-0004: тогда junction-атака также позволяла ProfSvc загрузить UsrClass.dat другого пользователя. Microsoft закрыла тот вариант проверками доступа к NTUSER.DAT и UsrClass.dat; LegacyHive, судя по коду, обходит эту защиту через пространство имен Object Manager и гонку на oplock. Но подтвержденным 0-day это пока не стало. У находки нет CVE, advisory MSRC или независимой технической валидации - и вряд ли он её получит понимая что у него с Microsoft очень натянутые и такие, около судебные отношения. Блю тиму стоит отслеживать изменения User Shell Folders\Local AppData, объекты в \BaseNamedObjects\Restricted, oplock вокруг UsrClass.dat и нетипичные загрузки профилей. Основная зона риска — RDS-хосты и другие многопользовательские Windows-системы. 🌚 @poxek | 🌚 @poxek_ai | 📲 MAX
3 072
17
LOLCreds: карта учётных данных, которые могут быть вам интересны Нашёл LOLCreds - открытый каталог, который сводит сведения о
LOLCreds: карта учётных данных, которые могут быть вам интересны Нашёл LOLCreds - открытый каталог, который сводит сведения об учётных данных 159 продуктов: дефолтные логины и пароли, автоматически создаваемые секреты, токены, API-ключи, пары ключей, пути к ним и шаблоны утечек. На момент проверки в базе 594 записи; 27 продуктов имеют известные статические значения по умолчанию. Это полезнее обычного списка default credentials. В карточках указаны и значение, и его природа: задано администратором, генерируется при установке, статично, не требует аутентификации или не документировано. Каталог охватывает CI/CD, сетевое оборудование, базы данных, облако, SaaS и AI API. Для аудита это даёт несколько направлений: проверить образ развёртывания, найти оставшиеся инсталляционные секреты, уточнить правила поиска в репозиториях и сопоставить инвентаризацию с тем, что реально создаёт продукт. Удобно парсить и мониторить сайт, чтобы в своих CPTшках прикрутить или усилить автопроверки на дефолтные креды к разного рода ПО и железякам Проект на Github: haxxm0nkey/lolcreds-data 🌚 @poxek | 🌚 @poxek_ai | 📲 MAX
3 125
18
PowerShell не умер Материал Maland на Screetsec хорошо показывает, почему PowerShell все еще жив в red team и реальных атаках
PowerShell не умер Материал Maland на Screetsec хорошо показывает, почему PowerShell все еще жив в red team и реальных атаках. Не потому что защит нет, а потому что это штатный Windows-инструмент с доступом к .NET, памяти процесса, системным API и привычным административным сценариям. В статье собран почти полный маршрут операции: fileless-нагрузка, социальная инженерия через ClickFix/Fake CAPTCHA и FileFix, запуск через Run dialog или адресную строку Explorer, обход Execution Policy, AMSI, Script Block Logging и ETW, разведка в AD, повышение привилегий, выгрузка учетных данных и зачистка следов. Ценность материала в том, что он показывает не один трюк, а цепочки: ClickFix становится убедительнее, когда маскируется под интервью, Google Meet или HR-портал. Защитный вывод простой: Execution Policy нельзя считать границей безопасности. Microsoft описывает ее как механизм против случайного запуска, а не как контроль, ограничивающий действия пользователя. Поэтому ставка только на AllSigned или запрет .ps1 быстро ломается о iex, вставку команд вручную, выполнение в памяти и обфускацию строк. Что смотреть защитникам: PowerShell из необычных родительских процессов, команды из буфера обмена после веб-страниц, обращения к RunMRU, сетевые загрузки, попытки отключить Defender/AMSI/логирование, правки PSReadLine history и цепочки Explorer -> PowerShell. Red Canary (это база, стыдно не знать) в Threat Detection Report ставит PowerShell на 2-е место среди техник по распространенности, так что это не ретро-тема. Итог: блокировать PowerShell вслепую нереалистично. Рабочая модель — Windows App Control/Constrained Language Mode, Tamper Protection, телеметрия процессов, командной строки, сети, Script Block Logging, AMSI/ETW и отдельные детекты под пользовательские цепочки вроде ClickFix. 🌚 @poxek | 🌚 @poxek_ai | 📲 MAX
3 116
19
IonStack: root Android 17 с одного URL Nebula Security показала IonStack — публичную демонстрацию цепочки Firefox → Linux ker
IonStack: root Android 17 с одного URL Nebula Security показала IonStack — публичную демонстрацию цепочки Firefox → Linux kernel, которая на Android 17 может довести один клик по URL до root-доступа. В цепочке две уязвимости: CVE-2026-10702, JIT miscompilation в JavaScript Engine Firefox, закрытая в Firefox 151.0.3, и CVE-2026-43499 GhostLock — use-after-free в rtmutex/futex-PI коде ядра Linux. Технически это browser-to-kernel full chain. Сначала баг в Firefox дает выполнение кода в контексте браузера, затем локальная kernel LPE пробивает изоляцию и повышает привилегии. У GhostLock механика: обычные threading/futex syscalls оставляют висячий указатель на стек ядра; по данным Nebula, уязвимый диапазон — Linux 2.6.39-rc1 до 7.1-rc1 при CONFIG_FUTEX_PI=y, а их эксплуатация в kernelCTF была около 97% стабильной. Важное ограничение: это публичное исследовательское демо и открытый PoC, а не подтверждение массовой эксплуатации. Android-часть зависит от Firefox/Fenix и конкретной поддержки ядра на устройстве; на демо-сайте Nebula прямо предупреждает о возможных падениях, изменениях в системе и потере данных. 🐱 GitHub PoC 🌚 @poxek | 🌚 @poxek_ai | 📲 MAX
3 462
20
RedWing: Android-шпион в аренду через Telegram RedWing — хорошо упакованный Malware-as-a-Service. По данным Zimperium zLabs,
RedWing: Android-шпион в аренду через Telegram RedWing — хорошо упакованный Malware-as-a-Service. По данным Zimperium zLabs, оператор получает Telegram-бота и панель, где можно собрать дроппер, выбрать фальшивую страницу магазина приложений, подставить рейтинги, отзывы и число загрузок, а затем сгенерировать APK под свою вредоносную кампанию. В приманках имитируются Google Play, Galaxy Store, AppGallery, а один из образцов маскировался под RuStore. Дальше всё держится на правах, которые пользователь сам выдаёт под давлением интерфейса. RedWing по очереди просит отключить ограничения батареи, назначить приложение обработчиком SMS, дать доступ к уведомлениям, Accessibility и показу поверх других окон. После этого это уже не просто стилер: C2 видит статус прав, список приложений, SMS, контакты, вызовы, файлы и локацию, может открывать URL и приложения, рисовать банковские/крипто-оверлеи, вести кейлогинг, стримить экран через VNC/MediaProjection, включать камеру и микрофон. Отдельная деталь — команда на включение переадресации вызовов через *21*...#, чтобы перехватывать голосовые проверки банка. ♾️Как защищаться♾️ 1. Пользовательский минимум: не ставить APK из ссылок в мессенджерах и "сторонних магазинов приложений", открытых из рекламы или чата; не выдавать Accessibility, роль SMS-приложения, доступ к уведомлениям и «поверх других окон» неизвестным приложениям. Самое опасное из этого Accessibility, т.к. иногда даже права администратора не нужны, если разработчик ВПО знает как правильно написать малварь с относительно минимальными правами 2. Быстрая проверка телефона: открыть настройки Android и посмотреть Accessibility, приложения по умолчанию для SMS, доступ к уведомлениям, администраторов устройства, приложения с неограниченной работой в фоне и правом рисовать поверх окон. Всё лишнее — отключить и удалить, лучше из безопасного режима. 3. Если уже были банковские операции: связаться с банком, сбросить пароли, перевыпустить токены/карты по ситуации, проверить переадресацию вызовов у оператора или через ##21#, перенести 2FA с SMS на приложение/аппаратный ключ там, где это возможно. 4. Для компаний: MDM-политикой запретить установку из неизвестных источников, ограничить Accessibility и роль SMS-приложения, ставить алерты на связку Overlay + Notification Listener + SMS + MediaProjection, охотиться по поведению и IoC. 🌚 @poxek | 🌚 @poxek_ai | 📲 MAX
3 379