es
Feedback
SecuriXy.kz

SecuriXy.kz

Ir al canal en Telegram

Все самое интересное из мира информ. безопасности и IT 👍🏻 Обсуждаем, делимся, умнеем https://securixy.kz Хахатушки - @memekatz Hack the Box RUS - @HTB_RUS Обратная связь - direct или @feedback_securixy_bot Рекламу не публикуем.

Mostrar más

📈 Análisis del canal de Telegram SecuriXy.kz

El canal SecuriXy.kz (@securixy_kz) en el segmento lingüístico de Ruso es un actor destacado. Actualmente la comunidad reúne a 10 111 suscriptores, ocupando la posición 11 723 en la categoría Tecnologías y Aplicaciones y el puesto 63 169 en la región Rusia.

📊 Métricas de audiencia y dinámica

Desde su creación el невідомо, el proyecto ha mostrado un crecimiento acelerado, reuniendo a 10 111 suscriptores.

Según los últimos datos del 03 septiembre, 2026, el canal mantiene una actividad estable. En los últimos 30 días la variación de miembros fue de 164, y en las últimas 24 horas de 5, conservando un alto alcance.

  • Estado de verificación: No verificado
  • Tasa de interacción (ER): El promedio de interacción de la audiencia es 29.17%. Durante las primeras 24 horas tras publicar, el contenido suele obtener 11.46% de reacciones respecto al total de suscriptores.
  • Alcance de las publicaciones: Cada publicación recibe en promedio 2 947 visualizaciones. En el primer día suele acumular 1 158 visualizaciones.
  • Reacciones e interacción: La audiencia responde de forma activa: el promedio de reacciones por publicación es 29.
  • Intereses temáticos: El contenido se centra en temas clave como github, домен, cve-2025, cloudflare, утечка.

📝 Descripción y política de contenido

El autor describe el recurso como un espacio para expresar opiniones subjetivas:
Все самое интересное из мира информ. безопасности и IT 👍🏻 Обсуждаем, делимся, умнеем https://securixy.kz Хахатушки - @memekatz Hack the Box RUS - @HTB_RUS Обратная связь - direct или @feedback_securixy_bot Рекламу не публикуем.

Gracias a la alta frecuencia de actualizaciones (últimos datos recibidos el 04 septiembre, 2026), el canal mantiene la vigencia y un amplio alcance. La analítica demuestra que la audiencia interactúa activamente con el contenido, lo que lo convierte en un punto de referencia dentro de la categoría Tecnologías y Aplicaciones.

10 111
Suscriptores
+524 horas
+287 días
+16430 días
Atraer Suscriptores
septiembre '26
septiembre '26
+34
en 3 canales
agosto '26
+209
en 4 canales
Get PRO
julio '26
+257
en 1 canales
Get PRO
junio '26
+231
en 2 canales
Get PRO
mayo '26
+203
en 1 canales
Get PRO
abril '26
+443
en 13 canales
Get PRO
marzo '26
+289
en 4 canales
Get PRO
febrero '26
+308
en 5 canales
Get PRO
enero '26
+319
en 6 canales
Get PRO
diciembre '25
+446
en 9 canales
Get PRO
noviembre '25
+266
en 5 canales
Get PRO
octubre '25
+173
en 5 canales
Get PRO
septiembre '25
+162
en 4 canales
Get PRO
agosto '25
+158
en 5 canales
Get PRO
julio '25
+216
en 3 canales
Get PRO
junio '25
+2 038
en 36 canales
Get PRO
mayo '25
+198
en 6 canales
Get PRO
abril '25
+230
en 5 canales
Get PRO
marzo '25
+232
en 7 canales
Get PRO
febrero '25
+238
en 8 canales
Get PRO
enero '25
+151
en 4 canales
Get PRO
diciembre '24
+165
en 3 canales
Get PRO
noviembre '24
+101
en 6 canales
Get PRO
octubre '24
+6 614
en 6 canales
Get PRO
septiembre '24
+430
en 3 canales
Get PRO
agosto '24
+594
en 4 canales
Get PRO
julio '24
+1 409
en 17 canales
Get PRO
junio '24
+56
en 1 canales
Get PRO
mayo '24
+77
en 2 canales
Get PRO
abril '24
+73
en 0 canales
Get PRO
marzo '24
+77
en 1 canales
Get PRO
febrero '24
+194
en 8 canales
Get PRO
enero '24
+123
en 6 canales
Get PRO
diciembre '23
+395
en 14 canales
Get PRO
noviembre '23
+28
en 0 canales
Get PRO
octubre '23
+51
en 2 canales
Get PRO
septiembre '23
+10
en 0 canales
Get PRO
agosto '23
+5
en 0 canales
Get PRO
julio '23
+9
en 0 canales
Get PRO
junio '23
+14
en 0 canales
Get PRO
mayo '23
+4
en 0 canales
Get PRO
abril '23
+8
en 0 canales
Get PRO
marzo '23
+8
en 0 canales
Get PRO
febrero '23
+6
en 0 canales
Get PRO
enero '23
+16
en 0 canales
Get PRO
diciembre '22
+257
en 0 canales
Fecha
Crecimiento de Suscriptores
Menciones
Canales
05 septiembre+1
04 septiembre+11
03 septiembre+7
02 septiembre+7
01 septiembre+8
Publicaciones del Canal

2
🏠 Подборка тулов - для домашней инфры на Docker Собрал сюда то, что реально использую в home lab. Все self-hosted, легкие, б
🏠 Подборка тулов - для домашней инфры на Docker Собрал сюда то, что реально использую в home lab. Все self-hosted, легкие, без раздутого стека и телеметрии. Может кому пригодится. 🎛 Dockhand - управление Docker Современная альтернатива Portainer. Реалтайм-контроль контейнеров, визуальный редактор Compose-стеков, деплой из Git с автосинком, SSO через OIDC 🔗 https://github.com/Finsys/dockhand 📜 Dozzle - просмотр логов Веб-интерфейс для логов контейнеров в реальном времени, без хранения истории и лишней настройки 🔗 https://github.com/amir20/dozzle 🔐 Authelia - SSO и 2FA Единый шлюз аутентификации перед сервисами, OIDC, LDAP, 2FA. Альтернативы - Authentik, Keycloak, Zitadel, но Authelia легче по ресурсам 🔗 https://github.com/authelia/authelia 📊 Beszel - мониторинг ресурсов Легкий хаб мониторинга CPU, памяти, диска, сети и статистики Docker-контейнеров по нескольким хостам. Хаб и агент общаются по SSH, наружу торчать не надо 🔗 https://github.com/henrygd/beszel 📈 Uptime Kuma - мониторинг аптайма Простой self-hosted аналог UptimeRobot, статус-страницы, нотификации в десяток каналов 🔗 https://github.com/louislam/uptime-kuma 🐙 Forgejo - легкий гит-сервер Форк Gitea под некоммерческим Codeberg e.V., issues, PR, CI-actions, kanban. Легче GitLab, встанет даже на Raspberry Pi 🔗 https://codeberg.org/forgejo/forgejo 🩹 PatchMon - мониторинг обновлений Централизованный контроль пакетов и патчей на флоте Linux/FreeBSD/Windows хостов, агент только на исходящих соединениях, approval-флоу с аудитом и поддержкой крнтейнеров 🔗 https://github.com/PatchMon/PatchMon #docker #homelab #selfhosted #tools
2 054
3
🌐 iwa-tools - атаки из вкладки Chrome Вячеслав Цепенников (CICADA8 Research) выступил на OFFZONE 2026 с докладом "Living off
🌐 iwa-tools - атаки из вкладки Chrome Вячеслав Цепенников (CICADA8 Research) выступил на OFFZONE 2026 с докладом "Living off the Browser" и собрал iwa-tools - набор пентест-утилит, который работает внутри Chrome как обычное веб-приложение. Chrome дает такому приложению (Isolated Web App) доступ к сырым TCP/UDP-сокетам через экспериментальный Direct Sockets API. Автор реализовал на этой базе полноценные протокольные стеки - NTLM, Kerberos, TLS - и завернул в них знакомые пентест-тулзы. Никакого exe на диске, только подписанный веб-бандл, который Chrome ставит как приложение. 📖 Что умеет: 1. nxc (порт netexec) - атаки по SMB, LDAP, WinRM, MSSQL, SSH, FTP, RDP, VNC 2. adidnsdump - дамп доменной DNS-зоны через LDAP 3. sharphound и soaphound - сбор данных для BloodHound через LDAP/SMB и ADWS 4. certipy - поиск уязвимых шаблонов сертификатов (ESC1-15), PKINIT, UnPAC-the-hash 5. ldap-shell - интерактивная работа с DACL, RBCD, Shadow Credentials, gMSA 6. evil-winrm и portscan - удаленный PowerShell и сканирование портов ⚠️ Почему это опасно: Весь сетевой трафик формально идет от процесса Chrome - легитимного и разрешенного почти везде. EDR и антивирусы смотрят на подозрительные бинарники на диске и нетипичные процессы, а здесь нет ни того ни другого. Разведка и атака на AD идут прямо из браузерной вкладки, вне поля зрения привычных средств защиты. И это не единичный инструмент, а демонстрация принципа: протокольный стек на чистом JS/WASM внутри подписанного веб-приложения применим к любому классу атак, не только к AD, и стоит ожидать подобные техники от вредоносного ПО в целом. Важная оговорка: это не drive-by эксплуатация. Нужны включенные экспериментальные флаги Chrome (enable-isolated-web-apps, dev-mode, отключенная local-network-access-check) и ручная установка бандла через chrome://web-app-internals. То есть нужна либо машина самого атакующего с настроенным Chrome, либо уже скомпрометированный хост с правами на смену флагов. 🔧 Меры для SOC и BlueTeam: 1. Через GPO/ADMX запретить пользователям менять флаги chrome://flags и ограничить установку IWA политикой IsolatedWebAppInstallForceList 2. Мониторить появление файлов .swbn и записи в chrome://apps на конечных точках 3. Не считать сетевой трафик от chrome.exe безопасным по умолчанию - коррелировать с портами и объемами, нетипичными для браузера (445, 389, 88, 1433, 5985) 4. Проверять журналы Chrome (`chrome://web-app-internals`, policy-логи) на факт установки неучтенных Isolated Web Apps 5. В детект-логике на SIEM ориентироваться на поведенческие индикаторы (Kerberoasting, DCSync, ESC-атаки), а не на источник процесса 🔗 Демо: https://iwa-tools.pkilla.pw/ 🔗 Сорцы: https://github.com/CICADA8-Research/iwa-tools #redteam #tools #ad #detection #blueteam #soc
2 206
4
🎯 Out of Path - канал про экономику ИТ/ИБ в Казахстане Коллега запустил канал про ИБ, ИТ и телеком и сразу зашел с темы, кот
🎯 Out of Path - канал про экономику ИТ/ИБ в Казахстане Коллега запустил канал про ИБ, ИТ и телеком и сразу зашел с темы, которую на рынке РК обычно обсуждают на уровне слухов: почему коммерческий SOC стоит столько, сколько стоит, и почему из этого вытекает отсутствие форензики, Threat Hunting и реверса. Подписчиков пока мало, посты по делу - рекомендуем. 💰 Экономика вопроса: SOC 24/7/365 - это не два человека, а сменные аналитики L1, эксперты L2/L3, SIEM-инженеры внедрения и админы, то есть порядка 70-90 млн тенге в год только на зарплаты, плюс лицензии SIEM/SOAR/TI/Sandbox, ЦОД с резервированием, каналы связи и регуляторка. А еще не забываем за международную сертификацию штата, которую втыкают бездумно в каждый тендер. Первые месяцы onboarding провайдер тянет в убыток, а свой SOC начинается от $250-300K в год и вне финтеха, телекома и крупного ритейла просто не окупается. Из зажатой экономики базового мониторинга и растет дефицит уровня L3+: заказчик берет только алерты, Threat Hunting и разбор первопричин считаются роскошью до первого взлома, на минимальных чеках провайдеру нечем платить специалистам по реагированию и реверсу, кадры уходят в финтех, к вендорам и за рубеж, на исследования и лаборатории денег не остается. Круг замыкается, и при первой целевой атаке выясняется, что расследовать инцидент внутри некому, а внешняя экспертиза обойдется совсем в другие деньги. 🔗 https://t.me/out_of_path/8 🔗 https://t.me/out_of_path/10 То же самое видно после каждого пентеста: заказчик получает список векторов, но проверить, заметил ли их собственный мониторинг, и разобрать по логам оказывается некому. #soc #dfir #threathunting #siem #kazakhstan
3 802
5
📉 OpenRouter - как перестать платить в десятки раз больше Гоняю Hermes Agent через OpenRouter и заметил, что очень быстро ух
📉 OpenRouter - как перестать платить в десятки раз больше Гоняю Hermes Agent через OpenRouter и заметил, что очень быстро уходит баланс. Оказалось, роутер по умолчанию отправляет запросы партнерским провайдерам, а не в официальный эндпоинт модели. Разница в цене - десятки раз. 📊 Цены на одну и ту же DeepSeek V4 Flash (вход / выход / cache read за 1M): 1. DeepSeek официальный - $0.66 / $1.98 / $0.022 2. GMICloud - $1.218 / $2.436 / $0.1015 3. SiliconFlow - $1.32 / $3.96 / $0.44 🔥 Главное - cache read При cache hit около 80% основной счет идет именно за чтение кэша, а там разрыв до 20 раз. На практике один запрос со 128k контекста стоил $0.053 у партнера и $0.0018 у официального. ⚠️ Где подвох Официальный DeepSeek висит как Not routable с пометкой Paid model training violation. Включаешь в Privacy тумблер Allow paid endpoints that train on request data - ничего не меняется. Включаешь в guardrail - тоже. В существующем воркспейсе тумблеры не применяются, в документации этого нет. ✅ Решение 1. Создать новый воркспейс 2. Сгенерировать в нем новый API-ключ 3. Включить data-policy тумблеры уже там 4. Прописать новый ключ в свое приложение 💵 Цена вопроса Официальный эндпоинт дешевый потому, что обучается на ваших запросах. Для CTF, лаб и пет-проектов нормально. Данные клиентов через такой ключ гонять нельзя, для этого локальные модели или ZDR-провайдеры. 💡 Второй рычаг Смотрите на размер входа в Logs. У меня в одной сессии он рос со 176k до 204k токенов за пять минут, то есть платишь за накопленный контекст. Чистка сессии роняет вход до 20k, экономия того же порядка, что и смена провайдера. 🙏Спасибо Сергею за наводку - https://t.me/poxek_ai_chat/18151 🔗 https://openrouter.ai/settings/privacy #ai #llm #tools #devops #openrouter
2 954
6
🧬 re-harness - анализ ВПО на LLM Наш товарищ и автор канала Order of Six Angles выложил свою обвязку для статического анализ
🧬 re-harness - анализ ВПО на LLM Наш товарищ и автор канала Order of Six Angles выложил свою обвязку для статического анализа Windows PE через IDA на локальных моделях. Ключевая идея - урезать интерфейс между LLM и IDA: пять инструментов вместо 88 функций типового MCP-сервера, схема на ~2000 токенов вместо ~30000. Для маленьких моделей это меньше путаницы в tool calls и больше контекста под сам анализ. 📦 Под капотом: 1. Плагин к OpenCode, read-only обертка над IDA и IDASQL 2. Fallback через LLVM lift для больших функций 3. Работает на macOS и Linux 📊 Итоги теста пяти моделей (один PE 117 КБ, без обфускации, one-shot): 1. Qwen3.5-9B - около половины чек-листа, ошибочно классифицировал сэмпл как эксплойт 2. Qwen3-14B - заметного прироста к 9B не дал 3. Qwen3.6-27B - качественный скачок: отключение VSS, установка драйвера, работа с NTFS, повышение привилегий. Цена - ~10 минут и 81к токенов контекста 4. Qwen3-Coder-30B-A3B - быстро, но поверхностно: 7 вызовов инструментов, 2 разобранные функции 5. Qwen3.6-35B-A3B - лучший компромисс: ~3 минуты, результат близкий к 27B, пропустил только драйвер ⚠️ Трезво о результатах: Тест на одном неупакованном сэмпле и одном промпте, автор сам отмечает, что на других конфигурациях расклад будет другой. Порог входа - 27B и выше, ниже модель уверенно врет в выводах. 📺 Видео с демонстрацией: https://youtu.be/lTklrM6rwlw 📺 Полные записи сессий анализа: https://www.youtube.com/playlist?list=PLI-esOLCgfhI 🔗 https://github.com/thatskriptkid/re-harness #malware #ai #llm #dfir #tools
2 756
7
🎉 Нас 10 000 Аж 1️⃣0️⃣0️⃣0️⃣0️⃣ 😱 Когда мы создавали @securixy_kz, не думали, что вокруг канала соберется такое сообщество
🎉 Нас 10 000 Аж 1️⃣0️⃣0️⃣0️⃣0️⃣ 😱 Когда мы создавали @securixy_kz, не думали, что вокруг канала соберется такое сообщество пентестеров, форензиков, багхантеров и всех, кому интересен практический кибербез, а не пересказ новостей. Канал вырос без какой-либо рекламы, только за счет ваших пересылок. Спасибо каждому, кто читает, присылает идеи, находки, исследования и делится своим опытом. 🎁 В честь этой знаковой отметки мы разыграли 10 Telegram-премиум на 3 месяца, но без условий и кнопок. В прошлый раз открытый розыгрыш собрал толпу ботов, а реальные подписчики не получили ничего. Поэтому победители будут выбраны автоматически телеграмом. Дальше будет больше практики: разборы уязвимостей, эксплоитов и малвари, инструменты и бэст-практисы, а также собственные исследования и тулзы. #securixy #10k
3 137
8
Premios del sorteo: 10 suscripciones Premium de Telegram por 3 meses
Premios del sorteo: 10 suscripciones Premium de Telegram por 3 meses
2 723
9
🛡 DontFeedTheAI - прокси, прокси, который прячет ваш контур от LLM ИИ-модели осваивают все подряд, и уже никого не удивить н
🛡 DontFeedTheAI - прокси, прокси, который прячет ваш контур от LLM ИИ-модели осваивают все подряд, и уже никого не удивить навязанным во многих компаниях "внедрением вынужденной автоматизации бизнес-процессов". Локальные LLM хоть и подконтрольны, но требуют железа с большим объемом RAM, поэтому работодатели не хотят затрат и идут к Anthropic, OpenAI, Grok и "китайцам", безмерно дистиллирующим лидеров рынка. Разработчики, админы и пользователи бездумно - скармливают моделям журналы, конфиги, исходные коды, а вместе с ними отдают наружу реальные IP-адреса, имена серверов, пароли, API-ключи и тп. Регулярно сталкиваемся с тем, что админы, разрабы и простые люди считают установленный на их хост ИИ-клиент или агент локальным и уверены, что никуда данные не уходят... Наткнулся на интересный опенсорсный проект DontFeedTheAI. Он работает как локальный reverse proxy - перед отправкой запроса автоматически заменяет чувствительные данные на безопасные подстановки, а после получения ответа восстанавливает оригинальные значения. 📖 Что умеет: 1. Маскирует IP-адреса, хостнеймы, домены и названия организаций 2. Скрывает JWT-токеры, API-ключи и секреты популярных сервисов 3. Обнаружение и подмена выполняются локально, наружу уходят только подстановки 4. Работает с Claude Code, OpenAI SDK, OpenRouter и другими клиентами с настраиваемым base URL 📦 Как ищет секреты: Два слоя - regex по известным шаблонам и небольшая локальная модель через Ollama для хостнеймов и названий организаций в тексте. Детектор легкий, мощного железа под него не нужно, тяжелые рассуждения по-прежнему уходят в облако. Разворачивается через Docker, поддерживает Windows, macOS и Linux. ⚠️ Это не замена DLP или CASB, но хороший дополнительный уровень защиты при работе с облачными LLM. Копипаст в веб-версию ChatGPT и других - не закрывает. Нужно корректно внедрять как средства блокировки на уровне DLP/AV/NGFW, так и на уровне GPO. В тч. описывать работу с ИИ на уровне ВНД и описывать ответственность. 🔗 https://github.com/zeroc00I/DontFeedTheAI 💰 Из коммерческих решений похожую задачу закрывает Prizma от ScanFactory, но уже с централизованными политиками, защитой от prompt injection, обнаружением теневых AI-сервисов и корпоративным управлением. 🔗 https://t.me/scanfactory/125 #ai #llm #opensource #security #dlp
2 926
10
🔑 Pass-the-Passkey - атаки на passkey в Windows и Entra ID Michael Grafnetter (SpecterOps, автор Shadow Credentials и DSInte
🔑 Pass-the-Passkey - атаки на passkey в Windows и Entra ID Michael Grafnetter (SpecterOps, автор Shadow Credentials и DSInternals) на Black Hat USA 2026 разобрал passkey-стек Microsoft: три 0-day и 20+ техник. Суть в том, что взламывать сам ключ не нужно - его крадут уже в готовом подписанном виде и подсовывают серверу как свой. 📋 CVE-2026-34348: Windows 11 записывала полный ответ авторизации по passkey прямо в журнал событий (лог WebAuthN/Operational, EventID 2106). Прочитать его может любой пользователь на машине, а удаленно - member группы Event Log Readers. Entra ID не проверял, что этот ответ уже использовали, поэтому его можно просто повторить и войти под чужой учеткой. 💥 Impact: Локальный админ на машине, где вошел Global Administrator, берет его ответ из лога и заходит в облако под ним. Требование phishing-resistant MFA обходится, XDR и Defender for Identity на E5 при этом молчат. 🛠 Техники без CVE: Поддельное окно passkey рисуется поверх браузера, чтобы жертва подтвердила чужой вход. Имя приложения в окне подделывается через настройки сборки (выглядит как Microsoft Edge). Плюс спам-запросы на подтверждение по аналогии с MFA fatigue. Экспорт passkey из KeePassXC и Bitwarden по умолчанию сохраняет приватный ключ в открытом виде. 🩹 Патч: Обновление Windows от 14.07.2026 обрезает подпись в логе до 6 байт. Entra ID с мая считает counter для FIDO2-ключей, но Windows Hello всегда отдает 0, поэтому для него повтор все еще работает. 🔗 https://specterops.io/passkeys #redteam #passkeys #webauthn #entraid #cve
3 780
11
Sin texto...
5 015
12
Sin texto...
3 955
13
🍏 EtherHiding под macOS - атака на разработчиков через ClickFix Разбирали свежий образец - macOS-стилер, который прячет свой
🍏 EtherHiding под macOS - атака на разработчиков через ClickFix Разбирали свежий образец - macOS-стилер, который прячет свой управляющий сервер в смарт-контракте блокчейна Polygon. Цель - разработчики: их заманивают на фейковую статью "как починить Mac" и убеждают вставить команду в терминал. Техника живучая - оператор меняет C2 одной записью в контракт, не трогая жертв. 🎣 Как заражают: 1. Фейковая инструкция по "решению проблем macOS" на Medium/Squarespace 2. Жертва сама копирует base64-команду в Terminal (ClickFix) 3. Ставится LaunchAgent com.<random>.plist с обфусцированным AppleScript 4. RunAtLoad + KeepAlive - запуск при входе и перезапуск после завершения 🧬 Фишка - C2 в блокчейне (EtherHiding): Загрузчик читает смарт-контракт в Polygon через легитимные публичные RPC -> из контракта прилетает актуальный адрес C2 - его нельзя зарезать в DNS заранее -> дальше POST на C2 с txid, ответ сразу в osascript - на диск ничего не пишется 🔐 Что крадет: Пароль macOS через поддельное окно (не системный запрос, а фишинг osascript), Keychain, cookie и пароли Chrome/Firefox/Safari, менеджеры паролей Bitwarden и Proton Pass, 150+ расширений крипто-кошельков, Telegram 🔍 Детект (по поведению, а не по доменам - C2 ротируется): process where process.name == "osascript" and process.parent.name in ("sh","bash","zsh","curl") Плюс паттерн base64 -d | osascript в LaunchAgent и curl ... txid=...&bmodule 📌 IOC (defanged, не кликать): Домены: boxerdeuce[.]digital - дроппер j9af4sr[.]guru - C2 (на момент инцидента) 67sixcebeh[.]surf - C2 (актуальный) hf98x4d[.]site - C2 (трекинг кампании) Polygon smart contract: 0xA3a603F8a454a9c905b4c579Bb72628F7C15C2A0 selector: 0x2686ecea (чтение C2), 0x6d4ce63c (payload) txid: ce8e7a350529397e9be1236016f5cc11 Host: LaunchAgent com.<random>.plist (пример: com.yhfqlocitarklxch) SHA256 loader: 8f4b5a6752356fdf683ff3af1965cb14b0562c58b81318cd872c3975d6bb901d 🔗 https://www.microsoft.com/en-us/security/blog/2026/05/06/clickfix-campaign-uses-fake-macos-utilities-lures-deliver-infostealers/ 🔗 https://abekweng.medium.com/inside-a-blockchain-hosted-malware-campaign-targeting-windows-and-macos-f5bcdeffed66 #malware #macos #threatintel #dfir #clickfix #EtherHiding
4 157
14
🛠 Всем привет. Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound. Если коротко, это такая ут
🛠 Всем привет. Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound. Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei. Из коробки она ищет: - Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt). - Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry. - Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword. - Локальные файлы конфигурации БД вроде .pgpass или .my.cnf. 🐶 Ну и интеграция с собакой тоже есть. Потому что просто выплевывать цветной текст в консоль скучно. 📖 Как запустить: # установка go install github.com/haxxm0nkey/credshound/cmd/credshound@latest # запуск credshound -ut credshound . 🔗 Где исходники, Билли? Движок: https://github.com/haxxm0nkey/credshound Хорошей пятницы вам, держитесь там!
3 387
15
Awareness - большое обновление 1.4.0 Выкатил апдейт - часть наработок, которые раньше делались отдельно и планировал PRO - те
Awareness - большое обновление 1.4.0 Выкатил апдейт - часть наработок, которые раньше делались отдельно и планировал PRO - теперь в основной ветке. 📖 Что нового: 👁 Контроль фокуса на тесте - фиксирует переключение на другое окно, отключается в консоли 📈 Фильтр по периоду и цветные плитки статусов на дашборде 🗂 Волны обучения, курсы, награды и рейтинг объединены в один пункт меню "Обучение" 📱 Адаптивный интерфейс консоли под мобильные экраны 🏅 Награды за прохождение курсов, с публичной страницей-подтверждением 📊 Рейтинг сотрудников по отделам и компании 🛡Защита от перебора И еще целый ряд мелким фиксов интерфейса… 🔧 Обновление: Если уже установлен - подтянуть код и пересобрать контейнеры, миграции применяются автоматически git pull docker compose up --build -d 🔗 https://github.com/cleverg0d/Awareness PS. Без звезд, поддержки и обратной связи продукт дальше поддерживаться будет по мере возможности. #opensource #devops #tools #infosec #awareness
3 524
16
🛡 VVAH - ИИ-конвейер поиска и фикса уязвимостей от Visa Visa Vulnerability Agentic Harness - open-source харнесс на базе Pro
🛡 VVAH - ИИ-конвейер поиска и фикса уязвимостей от Visa Visa Vulnerability Agentic Harness - open-source харнесс на базе Project Glasswing (инициатива Anthropic по ИИ-поиску уязвимостей). Работает через Claude или OpenAI-совместимые модели. По сути SAST нового поколения: не просто находит дыры в коде, а сам проверяет, реально ли их можно использовать, и пишет заплатки. Обычный сканер выдает список "тут возможно баг" - дальше человек тонет в разгребании ложных срабатываний. VVAH пытается закрыть весь цикл, оставляя человеку только финальную проверку. 📖 Как работает: 1. Читает исходный код и прикидывает, как приложение могут атаковать 2. Ищет разные классы дыр - слабая криптография, ошибки логики, дыры в правах доступа, проблемы в конфигах инфраструктуры 3. Отдельный агент играет роль атакующего и проверяет, что дыра рабочая, а не ложная тревога 4. Пишет заплатку и проверяет ее второй командой агентов 5. Складывает результат в отчет (Markdown) и в машинный формат SARIF для импорта в другие системы 📦 Под капотом: Весь процесс разбит на 11 шагов. Управление - одной командой vvaharness (найти / починить / проверить). Умеет прогонять пачку репозиториев разом. ⚠️ Ограничения: 1. Дорогой и медленный - вешать на каждый коммит не выйдет, сожжете бюджет (или поднимать локальные модели разумные) 2. Нестабильный - два запуска на одном коде могут дать разный результат 3. По умолчанию scan сам правит ваш код - чтобы только искал и ничего не трогал, добавьте --stop-after s9 4. Запускается с высокими правами - если натравить на чужой непроверенный код, может слить пароли и ключи с вашей машины 🔗 https://github.com/visa/visa-vulnerability-agentic-harness #tools #ai #sast #appsec #devsecops #visa #VVAH
3 321
17
🔑 LOLCreds - каталог дефолтных креденшелов Знакомый выпустил проект - что-то вроде LOLBAS/GTFOBins, но для учеток. Каталог д
🔑 LOLCreds - каталог дефолтных креденшелов Знакомый выпустил проект - что-то вроде LOLBAS/GTFOBins, но для учеток. Каталог дефолтных паролей, мест их хранения и паттернов экспозиции для реальных продуктов. Если пентестишь, ловишь секреты по конфигам или харденишь инфру - удобная справка в одном месте. 📖 Что внутри: 🗂 141 продукт, 25 с дефолтами, 518 креденшелов (будет пополнятся) Не только пароли, а где живут: config_file, environment, secret_store, http_header, database Поле looks_like с регэкспами секретов (`glsa_[A-Za-z0-9_-]{20,}`) - готово для грепа Классификация nature: static_default, generated_on_install, user_defined, undocumented Учтены дистрибутивные дефолты типа kube-prometheus-stack admin/prom-operator 🛡 Применение: Redteam - быстрый чек дефолтов на найденном сервисе. DFIR - looks_like регэкспы в детект-правила для поиска секретов. Blueteam - карта credential surface под харденинг 📦 Под капотом: Машиночитаемый YAML в репо (`entries/*.yaml`), ссылки только на публичные источники. Проект свежий, покрытие будет расти. Лайки, репосты, звезды привествуются. 🔗 https://lolcreds.haxx.it 🔗 https://github.com/haxxm0nkey/lolcreds-data #tools #pentest #dfir #redteam #credentials
3 882
18
🛡 HacksGuard - быстрый триаж PE-малвари в терминале Свежий open-source инструмент на Rust для статического анализа PE-файлов
🛡 HacksGuard - быстрый триаж PE-малвари в терминале Свежий open-source инструмент на Rust для статического анализа PE-файлов. Терминальный дашборд для SOC и реверсеров - оценить риск сэмпла за секунды, до того как тащить его в IDA/Ghidra. 📖 Что умеет: Risk Score 0-100% по 5 эвристикам с radar-графиком Deep PE inspection: секции, импорты по severity, митигации, Authenticode Граф энтропии - ловить упакованные пейлоады Overlay detection и авто-декод строк (IP, URL, Base64) YARA-движок boreal (чистый Rust, libyara не нужен) + VirusTotal JSON-режим для SIEM/SOAR ⚠️ Это триаж, не глубокий реверс - IDA/Ghidra не заменяет. Только PE, только статика. Подходит для SOC-аналитиков L1-L2 для оценки первичной семпла. 🔧 Установка: git clone https://github.com/Rhacknarok/hacksguard.git cd hacksguard && cargo install --path . hacksguard <path/to/binary> 🔗 https://github.com/Rhacknarok/hacksguard #tools #malware #dfir #reverseengineering Сергей (@poxek) привет большой от нас!
3 165
19
🛡 Awareness - открытая платформа для обучения сотрудников по информационной безопасности Давно искал бесплатный аналог корпо
🛡 Awareness - открытая платформа для обучения сотрудников по информационной безопасности Давно искал бесплатный аналог корпоративных SaaS для ИБ-обучения - не нашел, сделал сам, выкладываю в открытый доступ. 🔧 Что внутри: курсы с полноценным редактором и тестами (без вопросов курс не запустить - не дает пройти "далее-далее-завершить" без проверки знаний), волны обучения с дедлайном и лимитом попыток, дашборд с разбивкой по отделам и списком тех, кто не сдал, вход через Active Directory/LDAP, роли (сотрудник/менеджер/админ), уведомления в Email/Telegram/Slack/Teams, двуязычный интерфейс. Поднимается одной командой через Docker Compose. MIT-лицензия - можно все, включая коммерческое использование. 🔗 https://github.com/cleverg0d/Awareness PS. Если зайдет - буду рад звезде на репозитории и любому фидбеку, багам, идеям.
3 344
20
🗺 sourcemapper - восстановление исходников JS из sourcemap Часто на веб-ресурсах, особенно в нынешние времена ИИ, вайбкодеры
🗺 sourcemapper - восстановление исходников JS из sourcemap Часто на веб-ресурсах, особенно в нынешние времена ИИ, вайбкодеры ("разработчики") забывают убирать публичный доступ к файлам .map. А это значит, что вместо обфусцированной минифицированной каши можно достать полностью читаемый исходный код приложения - со всей структурой, путями и логикой. sourcemapper - утилита на Go, которая парсит sourcemap (их генерирует webpack и подобные сборщики) и разворачивает обратно дерево оригинальных исходников JavaScript. 📖 Что умеет: Восстанавливает дерево исходников по путям из sourcemap, тянет .map напрямую по URL или читает локальный файл, сам находит ссылку на sourcemap внутри JS (-jsurl), поддержка absolute/relative и inline data:-ссылок (base64-блобы), кастомные заголовки, прокси, игнор невалидного TLS 🛡 Зачем пентестеру: Из восстановленных исходников вылезают скрытые API-эндпоинты, ключи, комментарии и внутренняя логика. На Bug Bounty это быстрый способ получить читаемый код SPA и понять, как устроена клиентская часть перед атакой. 🔧 Установка - один Go-бинарник, ставится через go install или собирается из репо, в BlackArch есть в пакетах: shellgo install github.com/denandz/sourcemapper@latest # извлечь из .map файла по URL sourcemapper -url https://target.com/js/app.min.js.map -output src/ # найти sourcemap прямо в JS sourcemapper -jsurl https://target.com/js/main.js -output src/ ⚠️ Важно: .map бывают большими (десятки МБ разворачиваются в столько же исходников), так что всегда указывай -output в отдельную папку. 🔗 https://github.com/denandz/sourcemapper #tools #bugbounty #pentest #recon #javascript #sourcemapper #map
3 560