en
Feedback
Cult Of Wire

Cult Of Wire

Open in Telegram

Мир проигравшего киберпанка. Для связи: @the29a

Show more
887
Subscribers
No data24 hours
No data7 days
+230 days
Posts Archive
Bypassing Okta’s Passwordless MFA: Technical Analysis and Detection Если у Okta не нашли какую-то техническую проблему, то я начинаю беспокоиться. Но всё в порядке, ведь подъехал байпасс MFA Okta. На этот раз под раздачу попал Okta FastPass. FastPass это многофакторный аутентификатор, который обеспечивает аутентификацию без пароля приложений SAML, WS-Fed и OIDC в Okta. Функционирует как обычный аутентификатор, связанный с устройством, для получения фактора "владения" и совместим с различными операционными системами через приложение Okta Verify. Okta Verify также поддерживает биометрическую проверку через Face ID или распознавание отпечатков пальцев. Если пользователь включает эту опцию, из аппаратного TPM генерируется дополнительный набор открытых/закрытых ключей, а открытый ключ отправляется на серверы Okta. Эту функцию биометрической проверки Okta называет фактором "проверки пользователя" ("something you are"). Но как показывает практика, TPM не является "серебряной пулей". Большинство реализаций беспарольных решений MFA с привязкой к устройствам и биометрических решений генерируют криптографические ключи, хранящиеся в TPM. При наличии соответствующего доступа и разрешений эти ключи могут быть использованы не по назначению. И разумеется, к этому всему уже есть готовый инструмент - okta-terrify, представленный в рамках доклада на BSides Cymru 2024. Видео с выступления нет, но есть демо-видео с доклада.

TempleOS Reverse Engineering Introduction TempleOS - довольно специфичная и самобытная операционная система, написанная Терри Дэвисом. Хоть Терри страдал от шизофрении, в определенных кругах TempleOS считается довольно интересным и самобытным проектом. TempleOS имеет частично открытый исходный код, но исходный код ядра и загрузчика недоступен. Николас Старке решил восполнить этот пробел, чтобы почтить память Терри Девиса. Это первая статья из серии, ждем остальные. P.S. А ещё у TempleOS есть вполне действующий форк - ZealOS.

Introduction to Software Reverse Engineering [To Non-techies] Как объяснить магию реверса человеку без технического бэкграунда? Через гены, ноты, чертежи и рецепты. А если серьезно, то для совсем не-технарей может быть не понятно (да и не интересно), но для людей, далёких от реверса (а может и от разработки), может быть что-то интересное. Статья проходит по верхам, но сам подход объяснен довольно понятно.

Every XSS is a site takeover Вроде бы и да, но вроде бы и нет. WordPress является самой популярной CMS, и очевидно, что плагинов будет большое количество. Но вот с качеством могут быть проблемы. Далеко не все считают XSS опасной уязвимостью, однако в WordPress всё устроено несколько иначе. Wordfence запустили баг-баунти программу, и уязвимости посыпались как из рога изобилия, в том числе и XSS: CVE-2024-4619 - Elementor - DOM Based - Medium CVE-2023-6701 - ACF - Stored - Medium CVE-2023-47777 - WooCommerce - Medium Yoast SEO <= 20.2 - Stored - Medium Вроде ничего страшного, но однако это верхушка айсберга, которая может привести к большим проблемам. В том числе и захвату сайта. А ещё у WordPress вообще довольно странная политика раскрытия уязвимостей и назначения CVE. Где-то что-то есть, но чаще всего ничего нет. Ещё были странные баги в <=6.41, но это не связанно с XSS и статьёй, да и толком почитать по ним нечего.

OWASP Top 10 for Large Language Model Applications Итак, OWASP Top 10 добрался до LLM и уже существует в версии 1.1.0 Среди примеров уязвимостей - инъекции, утечка данных, неадекватная "песочница", несанкционированное выполнение кода и другие. Что же у нас в топе: - LLM01: Prompt Injection - LLM02: Insecure Output Handling - LLM03: Training Data Poisoning - LLM04: Model Denial of Service - LLM05: Supply Chain Vulnerabilities - LLM06: Sensitive Information Disclosure - LLM07: Insecure Plugin Design - LLM08: Excessive Agency - LLM09: Overreliance - LLM10: Model Theft Почитать можно в PDF: OWASP Top 10 for LLM Applications Security & Governance Checklist В дополнении ко всему OWASP запустили отдельный сайт - genai.owasp.org, где будет актуальная информация и переводы.

ML в безопасности CI это может хорошо, но защищать и атаковать самим лучше. Два awesome-списка. Для атакующих: Awesome CI/CD Attacks - Techniques - Publicly Exposed Sensitive Data - Initial Code Execution - Post Exploitation - Defense Evasion - Offensive Tools - Case Studies Для защищающих: Awesome CI/CD Security - Book - Blogs - Videos - Repositories - Playground - Cases

Снова кожаные мешки перекладывают свои заботы и задачи безопасности CI на машинное обучение. RedFlag - инструмент для определения изменений кода с высоким уровнем риска. В качестве AI выступает Claude от Amazon, и интегрируется с Github и Jira (опционально). Задумка довольно проста: сравниваются ветки (или коммиты, или тэги), полученные коммиты проверяются на наличие прилинкованных задач в Jira, добавляется немного промптов и генерируется репорт. Можно позапускать ручками, интегрировать в CI/CD или в так называемом Evaluation Mode для оценки производительности. Выглядит интересно и отчёты довольно неплохие, но несколько сомнительно, как по мне. Пока что вызывает вопросы детекты. А так же стоимость и доступность того же Claude. Документация: Github: Redflag Wiki Пример репорта: Redflag Example Report Статья в блоге авторов: Introducing RedFlag: Using AI to Scale Addepar's Offensive Security Team

Интересное исследование от Project Zero в двух частях. Казалось бы, реестр Windows вещь весьма простая и понятная. Однако и он таит в себе множество различных уязвимостей. За 20-месячный период с мая 2022 года по декабрь 2023 года автор исследования получилось целых 50 CVE. В ходе исследования было сдано 39 отчетов об ошибках в трекер ошибок Project Zero, которые были исправлены Microsoft как 44 CVE. Причин расхождения между этими цифрами несколько: - Некоторые отдельные отчеты включали информацию о нескольких проблемах, например issue 2375 была решена четырьмя CVE, - Некоторые группы отчетов были исправлены одним патчем, например issue 2392 и 2408 как CVE-2023-23420. - Один отчет об ошибке был закрыт как WontFix и вообще не был рассмотрен в бюллетене по безопасности (issue 2508). Все отчеты были представлены в соответствии с политикой Project Zero в отношении 90-дневного срока раскрытия информации, и Microsoft во всех случаях успешно уложилась в этот срок. Среднее время от отчета до исправления составило 81 день. Кроме того, в период с ноября 2023 года по январь 2024 года автор сообщил о 20 проблемах, которые имели незначительное или неясное влияние на безопасность, но он считал, что поставщика всё же следует о них уведомить. Они были отправлены без срока раскрытия и не были опубликованы на трекере Project Zero, но были опубликованы на GitHub Project Zero. По результатам оценки Microsoft решила исправить 6 из них в бюллетене по безопасности в марте 2024 года, а остальные 14 были закрыты как WontFix с возможностью их устранения в будущей версии Windows. В общей сложности получилось 50 CVE, которые Microsoft классифицирует как: - 39x Уязвимость ядра Windows, связанная с повышением привилегий - 9x Уязвимость ядра Windows, связанная с раскрытием информации - 1x Уязвимость раскрытия информации в памяти ядра Windows - 1x Уязвимость ядра Windows, связанная с отказом в обслуживании Само исследование в двух частях: The Windows Registry Adventure #1: Introduction and research results The Windows Registry Adventure #2: A brief history of the feature

Учебный центр Эшелон решили импортозаместить CISSP, и выпустили курс ССК (Сертифицированный специалист по кибербезопасности). ССК представляют как прямой Российский аналог CISSP. Ранее преподаватели Эшелона с сертификатами CISSP проводили курсы по подготовке и сдаче самого CISSP. Домены так же схожи: - Менеджмент информационной безопасности - Законодательство в области информационной безопасности - Контроль доступа - Сетевая безопасность - Криптография - Обеспечение непрерывности бизнеса и восстановление после сбоев - Контроль и мониторинг информационной безопасности - Разработка безопасного программного обеспечения И для подготовки и сдачи экзамена не потребуется чемодан денег, онлайн-подготовка к сдаче экзамена и онлайн-экзамен будут бесплатными. Обладатели CISSP (есть тут такие?) смогут получить сертификат ССК без сдачи экзамена. Вообще идея хорошая. Хорошо иметь стандартные сертификации для своего рынка. Хотелось бы ещё видеть аналоги курсов и сертификатов от Offensive Security. И возможно даже CEH (но это не точно). Пресс-релиз Регистрация на курс подготовки Примеры вопросов

❯ docker run hello-world     
Unable to find image 'hello-world:latest' locally
latest: Pulling from library/hello-world
c1ec31eb5944: Pull complete 
Digest: sha256:266b191e926f65542fa8daaec01a192c4d292bff79426f47300a046e1bc576fd
Status: Downloaded newer image for hello-world:latest

Hello from Docker!
This message shows that your installation appears to be working correctly.
Docker Hub сняли блокировку по GeoIP. Новость в целом хорошая, но расслаблять булки ещё рано. Заблокировать могут ещё раз, так что лучше обзавестись своим registry виде JFrog, Harbor. В любом случае ситуация странная.
Ложки-то нашлись, а осадок остался!

А для самых упоротых увлеченных могу ещё порекомендовать канал на Youtube - saveitforparts. Парень из говна и палок подручных средств собирает всякие штуки для приёма данных со спутников. Разумеется, не без RTД-SDR и Raspberry Pi. Чего только стоит самодельная спутниковая станция с семифутовой (примерно 2,1 метра) антенной и прекрасным чемоданом для инструментов в качестве гермобокса.

Fifty Things you can do with a Software Defined Radio На носу лето, а это значит, что можно "выгулять" свои SDR и прочие устройства для прослушивания эфира. Или просто развернуть антенну побольше. Послушать в эфире есть что, автор статьи указал аж 50 вариантов применения SDR. В нашем случае будет чуть меньше (не уверен, что у нас будет слышно Freenet), но вполне можно послушать не только банальное FM-радио и AirBand, но и "послушать" разные датчики на 433МГц, а особо пытливые могут даже получить множество разных данных со спутников. Для тех, кто только хочет начать: RTL SDR донгл стоит брать сразу V4, он сильно лучше V3. Могут быть проблемы с их преобретением, но всё же лучше брать их. Так же для начала нет большого смысла сразу брать HackRF, LimeSDR и иные навороченные SDR, просто послушать эфир RTL SDR хватит. Особенно если речь идёт именно о V4. Комплектная телескопическая диполь-антенна не предел мечтаний, но избавит вас от первоначальных мук выбора антенн (увы, нет одной антенны для всех диапазонов). По софту всё довольно просто. Android: SDR++ Linux/Windows: qgrx SDR++ SDRangel А для тех, кто не хочет обзаводиться новым железом, но послушать всё равно интересно, есть целая карта с множеством доступных WebSDR.

Docker Hub перестал работать в России и Беларуси. На хабре уже идут активные обсуждения, и есть варианты решения. Если есть V
Docker Hub перестал работать в России и Беларуси. На хабре уже идут активные обсуждения, и есть варианты решения. Если есть VPN, то добавляем маршруты:
ip route add 52.0.0.0/8 via <VPN gw>  
ip route add 44.0.0.0/8 via <VPN gw>  
ip route add 54.0.0.0/8 via <VPN gw>
Без VPN можем добавить зеркала:
sudo bash -c 'cat <<EOF > /etc/docker/daemon.json
{
  "registry-mirrors" : [
    "https://mirror.gcr.io",
    "https://daocloud.io",
    "https://c.163.com/",
    "https://huecker.io/",
    "https://registry.docker-cn.com"
  ]
}
EOF'

# Перезапускаем Docker
sudo systemctl restart docker
Так же можно добавить сделующие зеркала:
  "registry-mirrors" : [
    "https://yandex.cr/mirror/", 
    "https://ghcr.io", 
    "https://public.ecr.aws", 
    "https://eu-central-1.mirror.aliyuncs.com", 
    "https://docker.mirrors.ustc.edu.cn"
  ]
Для Podman тоже есть решение: Добавляем в /etc/containers/registries.conf
[[registry]]
prefix = "docker.io"
location = "eu-central-1.mirror.aliyuncs.com"

# Перезапускаем podman
sudo systemctl restart podman
Другие зеркала добавляются аналогично.

KICS stands for Keeping Infrastructure as Code Secure Многие знают и используют различные SAST для кода, но о сканировании IaC задумываются далеко не все. Кто-то обходится линтерами, но это редко решает проблемы безопасности. Но готовые решения есть, и даже не за Камаз денег. KICS - сканер infrastructure-as-code от Checkmarx. Опенсорсный, расширяемый и работающий. Поддерживает множество платформ: - Terraform - Ansible - Helm - Docker - Docker Compose - Kubernetes И множество других (даже Tencent Cloud есть, хоть и в бете). Интегрируется в CI/CD, но может работать и в виде Docker-контейнера:
# Сканирование директории
docker run -t -v {path_to_host_folder_to_scan}:/path checkmarx/kics:latest scan -p /path -o "/path/"

# Сканирование файла
docker run -t -v {path_to_host_folder}:/path checkmarx/kics:latest scan -p /path/{filename}.{extension} -o "/path/"
Можно проверить на тестовых ассетах. Для пользователей Gitlab почти всё готово, есть интеграция KICS в Gitlab. А для большего shift-left есть плагин для Visual Studio Code. KICS генерирует отчёты в json, так что можно импортировать в какой-нибудь агрегатор, например в DefectDojo. Репозиторий: github.com/Checkmarx/kics Документация: docs.kics.io

Cyber Security Transformation Chef (CSTC) - это плагин для Burp Suite, позволяющий расширить Burp для цепочки простых операци
Cyber Security Transformation Chef (CSTC) - это плагин для Burp Suite, позволяющий расширить Burp для цепочки простых операций над каждым входящим или исходящим HTTP-сообщением. Его также можно использовать для быстрого применения пользовательского форматирования к каждому сообщению. Инструмент использует графический интерфейс, основная идея которого схожа с CyberChef. Но у авторов своё видение и концепция, которую они назвали lanes. Выход преобразования CSTC всегда определяется по последней строке, на которой выполняется активная операция. CSTC работает в Burp Suite Community Edition и Burp Suite Professional. Без документация разобраться будет сложно, поэтому есть: Описание функционала в виде видео: Youtube: Cyber Security Transformation Chef CSTC Описание функционала в виде статьи в блоге: herolab.usd.de: Cyber Security Transformation Chef

Nmap Dashboard with Grafana Дашборд в Grafana для nmap? А почему бы и нет? Результаты сканирования nmap визуализировали не раз и не два (я как-то писал про разные способы, вроде NMapify, nmap-formatter, WebMap). Тут суть тоже довольно проста: генерируем отчёт в xml, скриптом генерируем базу sqlite, которую скармливаем Grafana. Вариант не очень универсальный (обрабатываются скрипты http-title и ssl-cert), но как ещё один способ визуализации выглядит интересно. Репозиторий: github.com/hackertarget/nmap-did-what/

Credential leakage risks hiding in Frontend code (real statistics from Korean websites) Разработчикам из Южной Кореи не чужды особенности разработки зарубежных коллег и они так же заботливо оставляют секреты в коде. А если серьёзно, то проблема хоть и банальная, но встречается и сегодня. Cremit обнаружили, что 14 из 70 южнокорейских сайтов раскрывают секреты. И речь не всегда только про довольно банальные учетные данные к каким-то интеграциям, вроде Firebase, а OAuth и AWS IAM. Напоминание атакующим: Не забывайте смотреть в исходники. Возможно, 14 из 70 попадут именно вам. Напоминание защитникам: Используйте инструменты для поиска секретов в коде, вроде trufflehog. От неправильного использования секретов он не защитит, но хотя бы подсветит, куда стоит обратить внимание.

YARA is dead, long live YARA-X Yara мертва, но пока что чуть-чуть. Спустя много лет Yara решили переписать на Rust и назвали её - YARA-X. Обещают улучшение пользовательского опыта (информативные ошибки, обновлённый CLI), совместимость с правилами Yara на 99% (есть особенности в правилах) и улучшенную производительность. Забрасывать Yara пока не планируют, будут выходить исправления и небольшие фичи, но крупных обновлений можно не ждать. Что касаемо Yara-x, то она ещё в бете, но уже вполне пригодна для использования. Если вы используете готовые правила (например от Yara Forge), я бы пока не торопился переходить. Основные различия YARA-X vs YARA можно почитать в документации проекта.

Что было. Что будет. Чем сердце успокоится. На OffensiveCon 2024 Solar Designer (фаундер Openwall) сделал неплохой доклад "Pa
Что было. Что будет. Чем сердце успокоится. На OffensiveCon 2024 Solar Designer (фаундер Openwall) сделал неплохой доклад "Password cracking: past, present, future". Видео с доклада пока что нет, но есть слайды (картинками и PDF).

Initial Access Brokers, Infostealers, and Everything Between Them Запоздалое открытие от Hudson Rock о инфостилерах. Не так давно была взломана компания Change Healthcare с использованием украденной учетной записи Citrix без MFA. Эта атака не только привела к нарушению работы бизнеса, но и привела к выплате выкупа в размере 22 миллионов долларов. Вероятная причина — заражение сотрудника стилером. Что же обнаружили исследователи из Hudson Rock? - На апрель 2024 года обнаружено 105 организаций, к которым продавался доступ - 63% организаций были скомпрометированы из-за заражения сотрудников инфостилерами. - Торговля идёт бойко, всё неплохо продаётся и покупается. В целом, это направление теневого бизнеса уже не ново, но всё ещё может удивить некоторых. Вероятно, они наконец-то смогли зарегистрироваться на одном известном форуме.