Fsecurity | HH
Open in Telegram
👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb
Show more2 072
Subscribers
+324 hours
+47 days
+1230 days
Posts Archive
2 073
Repost from 1N73LL1G3NC3
VHDVomit
A tool to search SMB shares for VHD/VMDK/VHDX backup files, mount them and dump sensitive data including NTDS.dit, SYSTEM, and SAM hives.
vbkVomit
Extract hashes from Veeam .vbk backup. Reads the VBK directly, finds the NTFS volume inside, walks the MFT, reassembles ntds.dit + SAM/SECURITY/SYSTEM, and runs impacket secretsdump.
VeeamThief
Rogue vSphere server for capturing Veeam Backup & Replication credentials.
Blog: https://adversaryco.com/blog/breaking-bad-backups
2 073
Группа Geo Likho продолжает атаки на цели в России, фокусируясь на авиационной отрасли и водном транспорте
Киберпреступная APT-группа Geo Likho совершает атаки против организаций в Российской Федерации и в Республике Беларусь как минимум с июля 2024 года. Ранее мы рассказывали о вредоносной кампании со шпионским ПО Batavia, жертвами которой стали российские промышленные предприятия. Наши находки позволяют приписать эту активность Geo Likho. Эта группа отличается тщательно спланированными целевыми атаками. Злоумышленники создают уникальные вредоносные файлы для каждой конкретной жертвы. Их мишенями часто становятся машиностроительные предприятия, государственные структуры и образовательные учреждения, но главный интерес представляют организации авиационной отрасли и судоходные компании. Основная цель группы — кража данных. Все вредоносные инструменты, которые они используют, разработаны именно для хищения информации.
🔗Ссылка:
https://securelist.ru/tr/geo-likho-hits-russian-aviation/115306/
2 073
Repost from SecuriXy.kz
🔑 Pass-the-Passkey - атаки на passkey в Windows и Entra ID
Michael Grafnetter (SpecterOps, автор Shadow Credentials и DSInternals) на Black Hat USA 2026 разобрал passkey-стек Microsoft: три 0-day и 20+ техник. Суть в том, что взламывать сам ключ не нужно - его крадут уже в готовом подписанном виде и подсовывают серверу как свой.
📋 CVE-2026-34348:
Windows 11 записывала полный ответ авторизации по passkey прямо в журнал событий (лог WebAuthN/Operational, EventID 2106). Прочитать его может любой пользователь на машине, а удаленно - member группы Event Log Readers. Entra ID не проверял, что этот ответ уже использовали, поэтому его можно просто повторить и войти под чужой учеткой.
💥 Impact:
Локальный админ на машине, где вошел Global Administrator, берет его ответ из лога и заходит в облако под ним. Требование phishing-resistant MFA обходится, XDR и Defender for Identity на E5 при этом молчат.
🛠 Техники без CVE:
Поддельное окно passkey рисуется поверх браузера, чтобы жертва подтвердила чужой вход. Имя приложения в окне подделывается через настройки сборки (выглядит как Microsoft Edge). Плюс спам-запросы на подтверждение по аналогии с MFA fatigue. Экспорт passkey из KeePassXC и Bitwarden по умолчанию сохраняет приватный ключ в открытом виде.
🩹 Патч:
Обновление Windows от 14.07.2026 обрезает подпись в логе до 6 байт. Entra ID с мая считает counter для FIDO2-ключей, но Windows Hello всегда отдает 0, поэтому для него повтор все еще работает.
🔗 https://specterops.io/passkeys
#redteam #passkeys #webauthn #entraid #cve
2 073
Zero-day в драйвере NTFS открыла путь к SYSTEM. Эксплоит уже работает
Предложение о работе в известной оборонной или авиационной компании может закончиться полным захватом компьютера. Специалисты Check Point обнаружили новую волну кампании Operation Dream Job, которую связывают с северокорейской группировкой Lazarus. Злоумышленники заманивают сотрудников привлекательными вакансиями, а затем заражают их компьютеры через поддельные документы и программы для просмотра PDF.
🔗Ссылка:
https://www.securitylab.ru/news/575931.php
2 073
Repost from BEAR-C2
🔥 New BEAR-C2 Release V2.0
A new release focused on making adversary simulation more configurable with improved listener management, session handling, communication profiles, encryption, and cloud communication channels.
🔗 https://github.com/S3N4T0R-0X0/BEAR-C2
2 073
Repost from purple shift
Достаточно свежая уязвимость в Windows Server под названием Certighost (CVE-2026-54121) позволяет пользователю с минимальными правами получить контроль над доменом.
Атака эксплуатирует резервный механизм в службе сертификатов ADCS, при использовании которого Certification Authority обращается к указанному контроллеру домена (атрибут
cdc) для получения информации о машинном объекте, связанном с запросом (атрибут rmd).
Уязвимость состоит в том, что CA не проверяет, действительно ли в cdc указан настоящий контроллер домена. Поэтому атакующий может указать подконтрольный ему хост с поддельными службами LDAP/LSA для ответа на запрос.
Понятно, что лучший способ защиты — накатить обновление на все ADCS-сервера. Но как узнать, не подверглись ли ваши сервера этой атаке ещё до обновления? Об этом читайте в статье Дмитрия Щетинина "Детектируем атаку Certighost".2 073
SSRF 2 RCE
Это были киберучения (Red Teaming) для зрелой компании. Всё началось с обнаруженной SSRF уязвимости в аналитическом сервисе. Через него удалось отправлять HTTP-запросы к внутренним сервисам. Дальнейшая разведка показала, что внутри сети отсутствовала нормальная сегментация, а ClickHouse, Hadoop и несколько других внутренних сервисов не требовали аутентификации. Прямого RCE через ClickHouse получить не удалось, зато он стал промежуточным звеном, позволившим использовать его для отправки POST-запросов к Hadoop YARN, несмотря на то что исходная SSRF уязвимость поддерживала только GET-запросы.
🔗 Ссылка:
https://blog.deteact.ru/ssrf-2-rce/
2 073
Repost from 1N73LL1G3NC3
ResetNightmare
ResetNightmare (CVE-2026-27912) is a validation flaw in the Kerberos Change Password protocol that allows for resetting the password of any target user/computer account, without knowing the current one. The attack requires an unpatched domain controller, and the ability to write a userPrincipalName (UPN) on any account you control. Alternatively, the vulnerability can also be abused by an attacker having the ability to create new users/computers in any OU, as creating a user/computer allows you to get GenericWrite permissions over it.
Blog: Identity Crisis: Novel Vulnerabilities Leading to Kerberos Downgrade, DoS, and Full Domain Takeover
2 073
Repost from HaHacking
+2
🌿 #infrastructure #offense #заметки
➡Видели же целую серию Linux LPE, ± аналогичных небезызвестным Dirty Cow & Dirty Pipe [спасибо им за флаги с машин HTB / OffSec'ов!] ?
⚡️ СЛОВАРИК ▪️Page cache / Страничный кэш — механизм временного хранения в RAM данных из файлов, чтобы быстрее к ним обращаться; ▪️Pipe — "неименованный" канал общения между двумя процессами; ▪️skb / Socket buffer / Буфер сокета — структура данных, представляющая сетевой пакет; ▪️Copy-On-Write / Копирование при записи — механизм оптимизации памяти; пока файл не изменяется, разные процессы читают одну и ту же область памяти [общую копию файла] ▪️Zero-copy — сама концепция оптимизации, чтобы ОС могла передавать данные без лишнего копирования;0️⃣ OG: Dirty Cow ▪️
CVE-2016-5195
▪️dirtycow.ninja
▪️PoC
➡️Race Condition в Copy-On-Write (= COW)➡️ломается маппинг read-only памяти, допускается перезапись➡️LPE (write);
1️⃣ Dirty Pipe
▪️CVE-2022-0847
▪️dirtypipe.cm4all.com
▪️PoC
➡️Не проинициализировали pipe_buffer.flags, он мог использовать устаревшее значение PIPE_BUF_FLAG_CAN_MERGE (которое указывает, можно ли смержить [page cache pipe'а➡️ в связанную страницу])➡️допускается перезапись page cache через splice()➡️LPE (write);
==== мы здесь = в 2026 году ====
2️⃣ Copy Fail
▪️CVE-2026-31431
▪️copy.fail
▪️xint.io/blog/copy-fail-linux-distributions
▪️PoC
➡️Логическая бага в криптографии (authencesn) через AF_ALG➡️допускается перезапись page cache по 4 байта➡️LPE (write);
3️⃣ Copy Fail 2 / Dirty Frag
▪️CVE-2026-43284, CVE-2026-43500
▪️github.com/V4bel/dirtyfrag
▪️PoC
➡️RxRPC дешифрует 8-байтовые блоки, шифр слабый + допускается перезапись page cache по 4 байта через IPsec (XFRM/ESP)➡️LPE (write);
4️⃣ Copy Fail 3 / Fragnesia
▪️CVE-2026-46300
▪️github.com/v12-security/pocs/fragnesia
➡️После фикса ситуации с XFRM/ESP (??) не прокидывался флаг SKBFL_SHARED_FRAG (который указывает, что страницы ещё используются другими подсистемами = их нельзя переписывать)➡️допускается перезапись page cache➡LPE (write);
5️⃣ Dirty Decrypt / Dirty CBC
▪️CVE-2026-31635
▪️github.com/v12-security/pocs/dirtydecrypt
➡️В RxGK не хватало защиты, обеспечивающей Copy-on-Write➡️дешифрованные данные из skb попадали в page cache без создания приватной копии➡️допускается перезапись page cache➡️LPE (write);
6️⃣ Dirty Clone
▪️CVE-2026-43503
▪️research.jfrog.com/...dirtyclone-cve-2026-43503
➡️ При клонировании пакета у итогового клона теряется флаг SKBFL_SHARED_FRAG (помните из Fragnesia?)➡️допускается перезапись page cache через клон skb➡LPE (write);
⬆️ Все они внесли вклад в разрастание семьи Page Cache Corruption уязвимостей; 🐇🐇🐇
Honorable mention, чтобы не уходить далеко от недавних проблем с ядром; 0️⃣ ssh-keysign-pwn ▪️@HaHacking 🐇CVE-2026-46333▪️github.com/0xdeadbeefnetwork/ssh-keysign-pwn ➡️Race Condition в__ptrace_may_access()➡️возможна кража дескрипторов файлов, открытых привилегированными процессами➡️LPE (read);
