en
Feedback
Fsecurity | HH

Fsecurity | HH

Open in Telegram

👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb

Show more
2 074
Subscribers
+224 hours
+27 days
+930 days
Posts Archive
🔗Ссылка: https://opennet.ru/64138/

Repost from s0ld13r ch.
WSUS RCE Vulnerability in the Wild 🪟 CVE-2025-59287 - критическая уязвимость в WSUS позволяющая не аутентифицированному атак
WSUS RCE Vulnerability in the Wild 🪟 CVE-2025-59287 - критическая уязвимость в WSUS позволяющая не аутентифицированному атакующему исполнить код на стороне сервера с привилегиями SYSTEM. Вот некоторые индикаторы которые можно использовать для хантов: • Создание подпроцесса cmd.exe из под сервиса WSUS - wsusservice.exe (более подробный process tree на скрине) • Спавн cmd.exe под процессом w3wp.exe (IIS Server) • Аномальные HTTP запросы на стандартные порты 8530 и 8531 🛡 Detection
event.code: 4688 and process.name: "cmd.exe" and process.parent.name: "wsusservice.exe"
WSUS Service Spawns cmd.exe
event.code: 4688 and process.name: "cmd.exe" and process.parent.name: "w3wp.exe"
IIS spawns cmd.exe 🔗 Link: https://www.huntress.com/blog/exploitation-of-windows-server-update-services-remote-code-execution-vulnerability 💻 PoC: https://github.com/FurkanKAYAPINAR/CVE-2025-59287 🧢 s0ld13r

Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈

Repost from ESCalator
Поиск фишинговой инфраструктуры на этапе подготовки 🧱 В защите организации от фишинговых угроз полезно не ограничиваться тол
Поиск фишинговой инфраструктуры на этапе подготовки 🧱 В защите организации от фишинговых угроз полезно не ограничиваться только блокировкой уже разосланных писем и URL-ссылок. Необходимо применять техники обнаружения угроз на этапе подготовки. Пока злоумышленник регистрирует домен или выпускает SSL-сертификат, мы можем попытаться его вычислить и нейтрализовать, не дожидаясь первой жертвы. Далее разберем некоторые инструменты и тактики проактивной защиты от фишинга. Мониторинг доменов 💻 Первое, что делает злоумышленник, — регистрирует домен. В случае подделки какого-то оригинального сервиса можно ожидать, что регистрируемый домен будет визуально схож с подделываемым доменом. Это классический сквоттинг. Мы можем настроить мониторинг и реагировать на регистрацию тех доменов, которые схожи с интересующими нас сервисами и брендами. Важно помнить, что регистрировать подобные домены могут и сами владельцы, поэтому необходимо дополнительно проверять регистрантов домена и сравнивать их с оригиналом, чтобы избежать ложноположительных сработок. Анализ SSL-сертификатов 🤔 Малое число переходов по ссылкам без валидного SSL-сертификата вынуждает злоумышленников озадачиться его выпуском. Большинство известных крупных центров сертификации ведут открытое журналирование всех выпускаемых SSL-сертификатов, и полученный из него список объектов защиты может быть использован для анализа. Методика анализа может быть такой же, как и для доменов, полученных путем мониторинга. Стоит отметить, что сам факт выпуска SSL-сертификата для подозрительного домена может считаться признаком планируемой на ближайшее будущее фишинговой атаки. Проверка хостнеймов на домене 😐 Часто встречаются ситуации, когда жадные руки злоумышленника одновременно тянутся к большому числу брендов. Для этого он регистрирует один домен и один wildcard-сертификат, причем этот домен визуально ни с чем не схож. Для разделения между подделываемыми брендами злоумышленник использует домены более высокого уровня, например <brand>.domain.xyz. Наличие подобных поддоменов у вновь зарегистрированного домена может быть индикатором готовности к проведению фишинговой атаки. Получить у DNS-сервера полный состав доменной зоны практически невозможно и на большом потоке доменных имен не принесет результата. Здесь необходимо будет воспользоваться собранными из внешних источников или TI-порталов разведданными либо попробовать самостоятельно перебрать различные поддомены на предмет их существования. Связи по регистрантам 🕊 Анализ данных о владельце домена может выявить сеть связанных ресурсов, зарегистрированных одной и той же организацией для серии атак. Связующим индикатором может быть имя регистранта (если оно не скрыто настройками приватности) или же его контактная информация: email или телефон. По мере накопления знаний, полученных в процессе проактивного поиска фишинговых доменов, мы можем собрать список недобросовестных регистрантов и по нему реагировать на новые публикации доменов. Конечно, рассчитывать на то, что злоумышленник под одним и тем же именем (не скрытым настройками приватности) будет раз за разом публиковать фишинговые домены, крайне оптимистично, но данный инструмент проверки не должен быть исключен из арсенала. 🏗По итогу, обнаружив «строящуюся» фишинговую площадку, мы можем: • внести обнаруженные сетевые индикаторы во внутренние списки в средствах защиты информации; • предупредить сотрудников организации или пользователей сервиса; • при наличии опубликованного фишингового контента или почтовой рассылки — передать эти сведения регистратору и хостинг-провайдеру для проведения takedown'а и снижения эффективности атаки. #TI #tip #phishing @ptesacaltor

🔗Ссылка: https://opennet.ru/64131/

Repost from Detection is easy
Всем привет! 💻✌️ Продолжим разбор шпионской кампании ForumTroll Атакующие использовали шпионское ПО LeetAgent - его команды
Всем привет! 💻✌️ Продолжим разбор шпионской кампании ForumTroll Атакующие использовали шпионское ПО LeetAgent - его команды написаны Leet стилем: 🔤 0xC033A4D - COMMAND 🔤 0xECEC - EXEC 🔤 0x6E17A585 - GETTASKS У ВПО есть функционал кейлоггера и стиллера для документов - *.doc, *.xls, *.ppt, *.rtf, *.pdf, *.docx, *.xlsx, *.pptx Для хостинга C2 использовалась инфраструктура, задействующая Fastly.net Исследователям удалось атрибутировать кампанию и откатить её активность как минимум до 2022 года. Векторы распространения — фишинг 🔤 Балтийский_Вектор_2023.iso 🔤 DRIVE.GOOGLE.COM (исполняемый файл) 🔤 Приглашение_Россия-Беларусь_крепкое_партнёрство_2024.lnk Также удалось обнаружить схожую кампанию: 🔤 SCAN_XXXX_<DATE>.pdf.lnk 🔤 <DATE>_winscan_to_pdf.pdf.lnk 🔤 Ростелеком.pdf.lnk По набору ТТП исследователи подтвердили связь между операциями. В рамках кампании был обнаружен коммерческий вредонос Dante Dante имеет большой набор проверок на запуск в песочнице,
но из всех выделяется проверка строк в журналах событий Windows
Вредонос проверяет строки связанные с виртуальными машинами и утилитами для реверса У каждой жертвы Dante есть infection-GUID на основе которого формируется имя директории для хранения остальных модулей и ключ реестра для настроек.
Папка с модулями Dante расположена в %LocalAppData%. Ее имя представляет собой строку в Base64 длиной в восемь байт. В ней содержатся файлы без расширений с именами в виде строк в Base64 длиной в восемь байт. Имя одного из файлов совпадает с именем папки. Эту информацию можно использовать для того, чтобы идентифицировать активные заражения.
В реестре встречается ключ: HKCU\Software\Classes\.zdmtnd\OpenWithProgids - zdmtnd - часть от Base64(GUID) 🔭Обнаружение: 🔤 хантим названия директорий (?:\w\d){8} и увеличиваем критичность, если внутри файл с таким же именем 🔤 проверяем ключи реестра на наличие аномалий HKCU\Software\Classes\.zdmtnd\OpenWithProgids, где имя расширения/ключа выглядит как Base64-строка #detection@detectioneasy #ttp@detectioneasy

Repost from Whitehat Lab
🦠 EDR-Redir v1.0 Инструмент для редиректа директории EDR в другое место Протестировано: ▪️ Microsoft Windows Defender ▪️ Elastic Defend ▪️ Sophos Intercept X
EDR-Redir uses a Bind Filter (mini filter bindflt.sys) and the Windows Cloud Filter API (cldflt.sys) to redirect the Endpoint Detection and Response (EDR) 's working folder to a folder of the attacker's choice. Alternatively, it can make the folder appear corrupt to prevent the EDR's process services from functioning
🔗 Research 💻 Repo #windows #edr #redteam ✈️ Whitehat Lab 💬 Chat

Repost from AP Security
#infosec Эксплойт в открытом доступе запустил волну атак на WSUS. Windows-серверы крушат одним кликом 📌 Хакеры начали активно эксплуатировать уязвимость в службе обновлений Windows Server Update Services (WSUS). Ошибка зарегистрирована как CVE-2025-59287 и уже имеет публично доступный PoC-код, что значительно повышает риск массовых атак. Уязвимость затрагивает только серверы Windows, где включена роль WSUS Server и система настроена на распространение обновлений другим WSUS-инстансам в сети — этот режим по умолчанию обычно отключён. Microsoft выпустила внеплановые обновления, устраняющие уязвимость, и рекомендует установить их как можно скорее. Исправления доступны для всех поддерживаемых версий Windows Server: KB5070881 для Windows Server 2025, KB5070879 для версии 23H2, KB5070884 для 2022, KB5070883 для 2019, KB5070882 для 2016, а также KB5070886 и KB5070887 для 2012 R2 и 2012.

Метаданные файлов LibreOffice: извлечение, удаление и редактирование
Данная статья посвящена метаданным в файлах LibreOffice. Этот офисный пакет является бесплатным, у него открыт исходный код, он кроссплатформенный и довольно популярный. Имеет хорошую совместимость с MS Office и в целом является очень хорошей альтернативой MS Office.
🔗Ссылка: https://hackware.ru/?p=9290

Repost from Pentest Notes
🚨Участились попытки эксплуатации новой критической уязвимости 1С Предприятия - BDU:2025-07182 (Bypass авторизации). Уязвимос
🚨Участились попытки эксплуатации новой критической уязвимости 1С Предприятия - BDU:2025-07182 (Bypass авторизации). Уязвимость технологической платформы «1С:Предприятие 8» связана с недостатками процедуры авторизации. Эксплуатация уязвимости, может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к системе от имени произвольного пользователя. CVSS 3.0: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H CVSS 3.1 8.8/10 BDU:2025-07182 Рекомендую как можно быстрее обновиться. 💫 @pentestnotes

🔗Ссылка: https://opennet.ru/64123/