es
Feedback
SecuriXy.kz

SecuriXy.kz

Ir al canal en Telegram

Все самое интересное из мира информ. безопасности и IT 👍🏻 Обсуждаем, делимся, умнеем https://securixy.kz Хахатушки - @memekatz Hack the Box RUS - @HTB_RUS Обратная связь - direct или @feedback_securixy_bot Рекламу не публикуем.

Mostrar más

📈 Análisis del canal de Telegram SecuriXy.kz

El canal SecuriXy.kz (@securixy_kz) en el segmento lingüístico de Ruso es un actor destacado. Actualmente la comunidad reúne a 10 088 suscriptores, ocupando la posición 11 711 en la categoría Tecnologías y Aplicaciones y el puesto 63 016 en la región Rusia.

📊 Métricas de audiencia y dinámica

Desde su creación el невідомо, el proyecto ha mostrado un crecimiento acelerado, reuniendo a 10 088 suscriptores.

Según los últimos datos del 30 agosto, 2026, el canal mantiene una actividad estable. En los últimos 30 días la variación de miembros fue de 152, y en las últimas 24 horas de -1, conservando un alto alcance.

  • Estado de verificación: No verificado
  • Tasa de interacción (ER): El promedio de interacción de la audiencia es 28.61%. Durante las primeras 24 horas tras publicar, el contenido suele obtener 11.91% de reacciones respecto al total de suscriptores.
  • Alcance de las publicaciones: Cada publicación recibe en promedio 2 885 visualizaciones. En el primer día suele acumular 1 201 visualizaciones.
  • Reacciones e interacción: La audiencia responde de forma activa: el promedio de reacciones por publicación es 28.
  • Intereses temáticos: El contenido se centra en temas clave como github, домен, cve-2025, cloudflare, утечка.

📝 Descripción y política de contenido

El autor describe el recurso como un espacio para expresar opiniones subjetivas:
Все самое интересное из мира информ. безопасности и IT 👍🏻 Обсуждаем, делимся, умнеем https://securixy.kz Хахатушки - @memekatz Hack the Box RUS - @HTB_RUS Обратная связь - direct или @feedback_securixy_bot Рекламу не публикуем.

Gracias a la alta frecuencia de actualizaciones (últimos datos recibidos el 31 agosto, 2026), el canal mantiene la vigencia y un amplio alcance. La analítica demuestra que la audiencia interactúa activamente con el contenido, lo que lo convierte en un punto de referencia dentro de la categoría Tecnologías y Aplicaciones.

10 088
Suscriptores
-124 horas
+297 días
+15230 días
Archivo de publicaciones
🏠 Подборка тулов - для домашней инфры на Docker Собрал сюда то, что реально использую в home lab. Все self-hosted, легкие, б
🏠 Подборка тулов - для домашней инфры на Docker Собрал сюда то, что реально использую в home lab. Все self-hosted, легкие, без раздутого стека и телеметрии. Может кому пригодится. 🎛 Dockhand - управление Docker Современная альтернатива Portainer. Реалтайм-контроль контейнеров, визуальный редактор Compose-стеков, деплой из Git с автосинком, SSO через OIDC 🔗 https://github.com/Finsys/dockhand 📜 Dozzle - просмотр логов Веб-интерфейс для логов контейнеров в реальном времени, без хранения истории и лишней настройки 🔗 https://github.com/amir20/dozzle 🔐 Authelia - SSO и 2FA Единый шлюз аутентификации перед сервисами, OIDC, LDAP, 2FA. Альтернативы - Authentik, Keycloak, Zitadel, но Authelia легче по ресурсам 🔗 https://github.com/authelia/authelia 📊 Beszel - мониторинг ресурсов Легкий хаб мониторинга CPU, памяти, диска, сети и статистики Docker-контейнеров по нескольким хостам. Хаб и агент общаются по SSH, наружу торчать не надо 🔗 https://github.com/henrygd/beszel 📈 Uptime Kuma - мониторинг аптайма Простой self-hosted аналог UptimeRobot, статус-страницы, нотификации в десяток каналов 🔗 https://github.com/louislam/uptime-kuma 🐙 Forgejo - легкий гит-сервер Форк Gitea под некоммерческим Codeberg e.V., issues, PR, CI-actions, kanban. Легче GitLab, встанет даже на Raspberry Pi 🔗 https://codeberg.org/forgejo/forgejo 🩹 PatchMon - мониторинг обновлений Централизованный контроль пакетов и патчей на флоте Linux/FreeBSD/Windows хостов, агент только на исходящих соединениях, approval-флоу с аудитом и поддержкой крнтейнеров 🔗 https://github.com/PatchMon/PatchMon #docker #homelab #selfhosted #tools

🌐 iwa-tools - атаки из вкладки Chrome Вячеслав Цепенников (CICADA8 Research) выступил на OFFZONE 2026 с докладом "Living off
🌐 iwa-tools - атаки из вкладки Chrome Вячеслав Цепенников (CICADA8 Research) выступил на OFFZONE 2026 с докладом "Living off the Browser" и собрал iwa-tools - набор пентест-утилит, который работает внутри Chrome как обычное веб-приложение. Chrome дает такому приложению (Isolated Web App) доступ к сырым TCP/UDP-сокетам через экспериментальный Direct Sockets API. Автор реализовал на этой базе полноценные протокольные стеки - NTLM, Kerberos, TLS - и завернул в них знакомые пентест-тулзы. Никакого exe на диске, только подписанный веб-бандл, который Chrome ставит как приложение. 📖 Что умеет: 1. nxc (порт netexec) - атаки по SMB, LDAP, WinRM, MSSQL, SSH, FTP, RDP, VNC 2. adidnsdump - дамп доменной DNS-зоны через LDAP 3. sharphound и soaphound - сбор данных для BloodHound через LDAP/SMB и ADWS 4. certipy - поиск уязвимых шаблонов сертификатов (ESC1-15), PKINIT, UnPAC-the-hash 5. ldap-shell - интерактивная работа с DACL, RBCD, Shadow Credentials, gMSA 6. evil-winrm и portscan - удаленный PowerShell и сканирование портов ⚠️ Почему это опасно: Весь сетевой трафик формально идет от процесса Chrome - легитимного и разрешенного почти везде. EDR и антивирусы смотрят на подозрительные бинарники на диске и нетипичные процессы, а здесь нет ни того ни другого. Разведка и атака на AD идут прямо из браузерной вкладки, вне поля зрения привычных средств защиты. И это не единичный инструмент, а демонстрация принципа: протокольный стек на чистом JS/WASM внутри подписанного веб-приложения применим к любому классу атак, не только к AD, и стоит ожидать подобные техники от вредоносного ПО в целом. Важная оговорка: это не drive-by эксплуатация. Нужны включенные экспериментальные флаги Chrome (enable-isolated-web-apps, dev-mode, отключенная local-network-access-check) и ручная установка бандла через chrome://web-app-internals. То есть нужна либо машина самого атакующего с настроенным Chrome, либо уже скомпрометированный хост с правами на смену флагов. 🔧 Меры для SOC и BlueTeam: 1. Через GPO/ADMX запретить пользователям менять флаги chrome://flags и ограничить установку IWA политикой IsolatedWebAppInstallForceList 2. Мониторить появление файлов .swbn и записи в chrome://apps на конечных точках 3. Не считать сетевой трафик от chrome.exe безопасным по умолчанию - коррелировать с портами и объемами, нетипичными для браузера (445, 389, 88, 1433, 5985) 4. Проверять журналы Chrome (`chrome://web-app-internals`, policy-логи) на факт установки неучтенных Isolated Web Apps 5. В детект-логике на SIEM ориентироваться на поведенческие индикаторы (Kerberoasting, DCSync, ESC-атаки), а не на источник процесса 🔗 Демо: https://iwa-tools.pkilla.pw/ 🔗 Сорцы: https://github.com/CICADA8-Research/iwa-tools #redteam #tools #ad #detection #blueteam #soc

🎯 Out of Path - канал про экономику ИТ/ИБ в Казахстане Коллега запустил канал про ИБ, ИТ и телеком и сразу зашел с темы, кот
🎯 Out of Path - канал про экономику ИТ/ИБ в Казахстане Коллега запустил канал про ИБ, ИТ и телеком и сразу зашел с темы, которую на рынке РК обычно обсуждают на уровне слухов: почему коммерческий SOC стоит столько, сколько стоит, и почему из этого вытекает отсутствие форензики, Threat Hunting и реверса. Подписчиков пока мало, посты по делу - рекомендуем. 💰 Экономика вопроса: SOC 24/7/365 - это не два человека, а сменные аналитики L1, эксперты L2/L3, SIEM-инженеры внедрения и админы, то есть порядка 70-90 млн тенге в год только на зарплаты, плюс лицензии SIEM/SOAR/TI/Sandbox, ЦОД с резервированием, каналы связи и регуляторка. А еще не забываем за международную сертификацию штата, которую втыкают бездумно в каждый тендер. Первые месяцы onboarding провайдер тянет в убыток, а свой SOC начинается от $250-300K в год и вне финтеха, телекома и крупного ритейла просто не окупается. Из зажатой экономики базового мониторинга и растет дефицит уровня L3+: заказчик берет только алерты, Threat Hunting и разбор первопричин считаются роскошью до первого взлома, на минимальных чеках провайдеру нечем платить специалистам по реагированию и реверсу, кадры уходят в финтех, к вендорам и за рубеж, на исследования и лаборатории денег не остается. Круг замыкается, и при первой целевой атаке выясняется, что расследовать инцидент внутри некому, а внешняя экспертиза обойдется совсем в другие деньги. 🔗 https://t.me/out_of_path/8 🔗 https://t.me/out_of_path/10 То же самое видно после каждого пентеста: заказчик получает список векторов, но проверить, заметил ли их собственный мониторинг, и разобрать по логам оказывается некому. #soc #dfir #threathunting #siem #kazakhstan

📉 OpenRouter - как перестать платить в десятки раз больше Гоняю Hermes Agent через OpenRouter и заметил, что очень быстро ух
📉 OpenRouter - как перестать платить в десятки раз больше Гоняю Hermes Agent через OpenRouter и заметил, что очень быстро уходит баланс. Оказалось, роутер по умолчанию отправляет запросы партнерским провайдерам, а не в официальный эндпоинт модели. Разница в цене - десятки раз. 📊 Цены на одну и ту же DeepSeek V4 Flash (вход / выход / cache read за 1M): 1. DeepSeek официальный - $0.66 / $1.98 / $0.022 2. GMICloud - $1.218 / $2.436 / $0.1015 3. SiliconFlow - $1.32 / $3.96 / $0.44 🔥 Главное - cache read При cache hit около 80% основной счет идет именно за чтение кэша, а там разрыв до 20 раз. На практике один запрос со 128k контекста стоил $0.053 у партнера и $0.0018 у официального. ⚠️ Где подвох Официальный DeepSeek висит как Not routable с пометкой Paid model training violation. Включаешь в Privacy тумблер Allow paid endpoints that train on request data - ничего не меняется. Включаешь в guardrail - тоже. В существующем воркспейсе тумблеры не применяются, в документации этого нет. ✅ Решение 1. Создать новый воркспейс 2. Сгенерировать в нем новый API-ключ 3. Включить data-policy тумблеры уже там 4. Прописать новый ключ в свое приложение 💵 Цена вопроса Официальный эндпоинт дешевый потому, что обучается на ваших запросах. Для CTF, лаб и пет-проектов нормально. Данные клиентов через такой ключ гонять нельзя, для этого локальные модели или ZDR-провайдеры. 💡 Второй рычаг Смотрите на размер входа в Logs. У меня в одной сессии он рос со 176k до 204k токенов за пять минут, то есть платишь за накопленный контекст. Чистка сессии роняет вход до 20k, экономия того же порядка, что и смена провайдера. 🙏Спасибо Сергею за наводку - https://t.me/poxek_ai_chat/18151 🔗 https://openrouter.ai/settings/privacy #ai #llm #tools #devops #openrouter

🧬 re-harness - анализ ВПО на LLM Наш товарищ и автор канала Order of Six Angles выложил свою обвязку для статического анализ
🧬 re-harness - анализ ВПО на LLM Наш товарищ и автор канала Order of Six Angles выложил свою обвязку для статического анализа Windows PE через IDA на локальных моделях. Ключевая идея - урезать интерфейс между LLM и IDA: пять инструментов вместо 88 функций типового MCP-сервера, схема на ~2000 токенов вместо ~30000. Для маленьких моделей это меньше путаницы в tool calls и больше контекста под сам анализ. 📦 Под капотом: 1. Плагин к OpenCode, read-only обертка над IDA и IDASQL 2. Fallback через LLVM lift для больших функций 3. Работает на macOS и Linux 📊 Итоги теста пяти моделей (один PE 117 КБ, без обфускации, one-shot): 1. Qwen3.5-9B - около половины чек-листа, ошибочно классифицировал сэмпл как эксплойт 2. Qwen3-14B - заметного прироста к 9B не дал 3. Qwen3.6-27B - качественный скачок: отключение VSS, установка драйвера, работа с NTFS, повышение привилегий. Цена - ~10 минут и 81к токенов контекста 4. Qwen3-Coder-30B-A3B - быстро, но поверхностно: 7 вызовов инструментов, 2 разобранные функции 5. Qwen3.6-35B-A3B - лучший компромисс: ~3 минуты, результат близкий к 27B, пропустил только драйвер ⚠️ Трезво о результатах: Тест на одном неупакованном сэмпле и одном промпте, автор сам отмечает, что на других конфигурациях расклад будет другой. Порог входа - 27B и выше, ниже модель уверенно врет в выводах. 📺 Видео с демонстрацией: https://youtu.be/lTklrM6rwlw 📺 Полные записи сессий анализа: https://www.youtube.com/playlist?list=PLI-esOLCgfhI 🔗 https://github.com/thatskriptkid/re-harness #malware #ai #llm #dfir #tools

🎉 Нас 10 000 Аж 1️⃣0️⃣0️⃣0️⃣0️⃣ 😱 Когда мы создавали @securixy_kz, не думали, что вокруг канала соберется такое сообщество
🎉 Нас 10 000 Аж 1️⃣0️⃣0️⃣0️⃣0️⃣ 😱 Когда мы создавали @securixy_kz, не думали, что вокруг канала соберется такое сообщество пентестеров, форензиков, багхантеров и всех, кому интересен практический кибербез, а не пересказ новостей. Канал вырос без какой-либо рекламы, только за счет ваших пересылок. Спасибо каждому, кто читает, присылает идеи, находки, исследования и делится своим опытом. 🎁 В честь этой знаковой отметки мы разыграли 10 Telegram-премиум на 3 месяца, но без условий и кнопок. В прошлый раз открытый розыгрыш собрал толпу ботов, а реальные подписчики не получили ничего. Поэтому победители будут выбраны автоматически телеграмом. Дальше будет больше практики: разборы уязвимостей, эксплоитов и малвари, инструменты и бэст-практисы, а также собственные исследования и тулзы. #securixy #10k

Gift
x10

Premios del sorteo

10 suscripciones Premium de Telegram por 3 meses

Fecha de finalización

🛡 DontFeedTheAI - прокси, прокси, который прячет ваш контур от LLM ИИ-модели осваивают все подряд, и уже никого не удивить н
🛡 DontFeedTheAI - прокси, прокси, который прячет ваш контур от LLM ИИ-модели осваивают все подряд, и уже никого не удивить навязанным во многих компаниях "внедрением вынужденной автоматизации бизнес-процессов". Локальные LLM хоть и подконтрольны, но требуют железа с большим объемом RAM, поэтому работодатели не хотят затрат и идут к Anthropic, OpenAI, Grok и "китайцам", безмерно дистиллирующим лидеров рынка. Разработчики, админы и пользователи бездумно - скармливают моделям журналы, конфиги, исходные коды, а вместе с ними отдают наружу реальные IP-адреса, имена серверов, пароли, API-ключи и тп. Регулярно сталкиваемся с тем, что админы, разрабы и простые люди считают установленный на их хост ИИ-клиент или агент локальным и уверены, что никуда данные не уходят... Наткнулся на интересный опенсорсный проект DontFeedTheAI. Он работает как локальный reverse proxy - перед отправкой запроса автоматически заменяет чувствительные данные на безопасные подстановки, а после получения ответа восстанавливает оригинальные значения. 📖 Что умеет: 1. Маскирует IP-адреса, хостнеймы, домены и названия организаций 2. Скрывает JWT-токеры, API-ключи и секреты популярных сервисов 3. Обнаружение и подмена выполняются локально, наружу уходят только подстановки 4. Работает с Claude Code, OpenAI SDK, OpenRouter и другими клиентами с настраиваемым base URL 📦 Как ищет секреты: Два слоя - regex по известным шаблонам и небольшая локальная модель через Ollama для хостнеймов и названий организаций в тексте. Детектор легкий, мощного железа под него не нужно, тяжелые рассуждения по-прежнему уходят в облако. Разворачивается через Docker, поддерживает Windows, macOS и Linux. ⚠️ Это не замена DLP или CASB, но хороший дополнительный уровень защиты при работе с облачными LLM. Копипаст в веб-версию ChatGPT и других - не закрывает. Нужно корректно внедрять как средства блокировки на уровне DLP/AV/NGFW, так и на уровне GPO. В тч. описывать работу с ИИ на уровне ВНД и описывать ответственность. 🔗 https://github.com/zeroc00I/DontFeedTheAI 💰 Из коммерческих решений похожую задачу закрывает Prizma от ScanFactory, но уже с централизованными политиками, защитой от prompt injection, обнаружением теневых AI-сервисов и корпоративным управлением. 🔗 https://t.me/scanfactory/125 #ai #llm #opensource #security #dlp

🔑 Pass-the-Passkey - атаки на passkey в Windows и Entra ID Michael Grafnetter (SpecterOps, автор Shadow Credentials и DSInternals) на Black Hat USA 2026 разобрал passkey-стек Microsoft: три 0-day и 20+ техник. Суть в том, что взламывать сам ключ не нужно - его крадут уже в готовом подписанном виде и подсовывают серверу как свой. 📋 CVE-2026-34348: Windows 11 записывала полный ответ авторизации по passkey прямо в журнал событий (лог WebAuthN/Operational, EventID 2106). Прочитать его может любой пользователь на машине, а удаленно - member группы Event Log Readers. Entra ID не проверял, что этот ответ уже использовали, поэтому его можно просто повторить и войти под чужой учеткой. 💥 Impact: Локальный админ на машине, где вошел Global Administrator, берет его ответ из лога и заходит в облако под ним. Требование phishing-resistant MFA обходится, XDR и Defender for Identity на E5 при этом молчат. 🛠 Техники без CVE: Поддельное окно passkey рисуется поверх браузера, чтобы жертва подтвердила чужой вход. Имя приложения в окне подделывается через настройки сборки (выглядит как Microsoft Edge). Плюс спам-запросы на подтверждение по аналогии с MFA fatigue. Экспорт passkey из KeePassXC и Bitwarden по умолчанию сохраняет приватный ключ в открытом виде. 🩹 Патч: Обновление Windows от 14.07.2026 обрезает подпись в логе до 6 байт. Entra ID с мая считает counter для FIDO2-ключей, но Windows Hello всегда отдает 0, поэтому для него повтор все еще работает. 🔗 https://specterops.io/passkeys #redteam #passkeys #webauthn #entraid #cve

🍏 EtherHiding под macOS - атака на разработчиков через ClickFix Разбирали свежий образец - macOS-стилер, который прячет свой
🍏 EtherHiding под macOS - атака на разработчиков через ClickFix Разбирали свежий образец - macOS-стилер, который прячет свой управляющий сервер в смарт-контракте блокчейна Polygon. Цель - разработчики: их заманивают на фейковую статью "как починить Mac" и убеждают вставить команду в терминал. Техника живучая - оператор меняет C2 одной записью в контракт, не трогая жертв. 🎣 Как заражают: 1. Фейковая инструкция по "решению проблем macOS" на Medium/Squarespace 2. Жертва сама копирует base64-команду в Terminal (ClickFix) 3. Ставится LaunchAgent com.<random>.plist с обфусцированным AppleScript 4. RunAtLoad + KeepAlive - запуск при входе и перезапуск после завершения 🧬 Фишка - C2 в блокчейне (EtherHiding): Загрузчик читает смарт-контракт в Polygon через легитимные публичные RPC -> из контракта прилетает актуальный адрес C2 - его нельзя зарезать в DNS заранее -> дальше POST на C2 с txid, ответ сразу в osascript - на диск ничего не пишется 🔐 Что крадет: Пароль macOS через поддельное окно (не системный запрос, а фишинг osascript), Keychain, cookie и пароли Chrome/Firefox/Safari, менеджеры паролей Bitwarden и Proton Pass, 150+ расширений крипто-кошельков, Telegram 🔍 Детект (по поведению, а не по доменам - C2 ротируется):
process where process.name == "osascript" and
  process.parent.name in ("sh","bash","zsh","curl")
Плюс паттерн base64 -d | osascript в LaunchAgent и curl ... txid=...&bmodule 📌 IOC (defanged, не кликать): Домены:
boxerdeuce[.]digital   - дроппер
j9af4sr[.]guru         - C2 (на момент инцидента)
67sixcebeh[.]surf      - C2 (актуальный)
hf98x4d[.]site         - C2 (трекинг кампании)
Polygon smart contract:
0xA3a603F8a454a9c905b4c579Bb72628F7C15C2A0
selector: 0x2686ecea (чтение C2), 0x6d4ce63c (payload)
txid: ce8e7a350529397e9be1236016f5cc11
Host:
LaunchAgent com.<random>.plist  (пример: com.yhfqlocitarklxch)
SHA256 loader: 8f4b5a6752356fdf683ff3af1965cb14b0562c58b81318cd872c3975d6bb901d
🔗 https://www.microsoft.com/en-us/security/blog/2026/05/06/clickfix-campaign-uses-fake-macos-utilities-lures-deliver-infostealers/ 🔗 https://abekweng.medium.com/inside-a-blockchain-hosted-malware-campaign-targeting-windows-and-macos-f5bcdeffed66 #malware #macos #threatintel #dfir #clickfix #EtherHiding

Repost from haxx
🛠 Всем привет. Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound. Если коротко, это такая ут
🛠 Всем привет. Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound. Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei. Из коробки она ищет: - Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt). - Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry. - Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword. - Локальные файлы конфигурации БД вроде .pgpass или .my.cnf. 🐶 Ну и интеграция с собакой тоже есть. Потому что просто выплевывать цветной текст в консоль скучно. 📖 Как запустить:
# установка go install github.com/haxxm0nkey/credshound/cmd/credshound@latest # запуск credshound -ut credshound .
🔗 Где исходники, Билли? Движок: https://github.com/haxxm0nkey/credshound Хорошей пятницы вам, держитесь там!

Awareness - большое обновление 1.4.0 Выкатил апдейт - часть наработок, которые раньше делались отдельно и планировал PRO - те
Awareness - большое обновление 1.4.0 Выкатил апдейт - часть наработок, которые раньше делались отдельно и планировал PRO - теперь в основной ветке. 📖 Что нового: 👁 Контроль фокуса на тесте - фиксирует переключение на другое окно, отключается в консоли 📈 Фильтр по периоду и цветные плитки статусов на дашборде 🗂 Волны обучения, курсы, награды и рейтинг объединены в один пункт меню "Обучение" 📱 Адаптивный интерфейс консоли под мобильные экраны 🏅 Награды за прохождение курсов, с публичной страницей-подтверждением 📊 Рейтинг сотрудников по отделам и компании 🛡Защита от перебора И еще целый ряд мелким фиксов интерфейса… 🔧 Обновление: Если уже установлен - подтянуть код и пересобрать контейнеры, миграции применяются автоматически

git pull
docker compose up --build -d
🔗 https://github.com/cleverg0d/Awareness PS. Без звезд, поддержки и обратной связи продукт дальше поддерживаться будет по мере возможности. #opensource #devops #tools #infosec #awareness

🛡 VVAH - ИИ-конвейер поиска и фикса уязвимостей от Visa Visa Vulnerability Agentic Harness - open-source харнесс на базе Pro
🛡 VVAH - ИИ-конвейер поиска и фикса уязвимостей от Visa Visa Vulnerability Agentic Harness - open-source харнесс на базе Project Glasswing (инициатива Anthropic по ИИ-поиску уязвимостей). Работает через Claude или OpenAI-совместимые модели. По сути SAST нового поколения: не просто находит дыры в коде, а сам проверяет, реально ли их можно использовать, и пишет заплатки. Обычный сканер выдает список "тут возможно баг" - дальше человек тонет в разгребании ложных срабатываний. VVAH пытается закрыть весь цикл, оставляя человеку только финальную проверку. 📖 Как работает: 1. Читает исходный код и прикидывает, как приложение могут атаковать 2. Ищет разные классы дыр - слабая криптография, ошибки логики, дыры в правах доступа, проблемы в конфигах инфраструктуры 3. Отдельный агент играет роль атакующего и проверяет, что дыра рабочая, а не ложная тревога 4. Пишет заплатку и проверяет ее второй командой агентов 5. Складывает результат в отчет (Markdown) и в машинный формат SARIF для импорта в другие системы 📦 Под капотом: Весь процесс разбит на 11 шагов. Управление - одной командой vvaharness (найти / починить / проверить). Умеет прогонять пачку репозиториев разом. ⚠️ Ограничения: 1. Дорогой и медленный - вешать на каждый коммит не выйдет, сожжете бюджет (или поднимать локальные модели разумные) 2. Нестабильный - два запуска на одном коде могут дать разный результат 3. По умолчанию scan сам правит ваш код - чтобы только искал и ничего не трогал, добавьте --stop-after s9 4. Запускается с высокими правами - если натравить на чужой непроверенный код, может слить пароли и ключи с вашей машины 🔗 https://github.com/visa/visa-vulnerability-agentic-harness #tools #ai #sast #appsec #devsecops #visa #VVAH

🔑 LOLCreds - каталог дефолтных креденшелов Знакомый выпустил проект - что-то вроде LOLBAS/GTFOBins, но для учеток. Каталог д
🔑 LOLCreds - каталог дефолтных креденшелов Знакомый выпустил проект - что-то вроде LOLBAS/GTFOBins, но для учеток. Каталог дефолтных паролей, мест их хранения и паттернов экспозиции для реальных продуктов. Если пентестишь, ловишь секреты по конфигам или харденишь инфру - удобная справка в одном месте. 📖 Что внутри: 🗂 141 продукт, 25 с дефолтами, 518 креденшелов (будет пополнятся) Не только пароли, а где живут: config_file, environment, secret_store, http_header, database Поле looks_like с регэкспами секретов (`glsa_[A-Za-z0-9_-]{20,}`) - готово для грепа Классификация nature: static_default, generated_on_install, user_defined, undocumented Учтены дистрибутивные дефолты типа kube-prometheus-stack admin/prom-operator 🛡 Применение: Redteam - быстрый чек дефолтов на найденном сервисе. DFIR - looks_like регэкспы в детект-правила для поиска секретов. Blueteam - карта credential surface под харденинг 📦 Под капотом: Машиночитаемый YAML в репо (`entries/*.yaml`), ссылки только на публичные источники. Проект свежий, покрытие будет расти. Лайки, репосты, звезды привествуются. 🔗 https://lolcreds.haxx.it 🔗 https://github.com/haxxm0nkey/lolcreds-data #tools #pentest #dfir #redteam #credentials

🛡 HacksGuard - быстрый триаж PE-малвари в терминале Свежий open-source инструмент на Rust для статического анализа PE-файлов
🛡 HacksGuard - быстрый триаж PE-малвари в терминале Свежий open-source инструмент на Rust для статического анализа PE-файлов. Терминальный дашборд для SOC и реверсеров - оценить риск сэмпла за секунды, до того как тащить его в IDA/Ghidra. 📖 Что умеет: Risk Score 0-100% по 5 эвристикам с radar-графиком Deep PE inspection: секции, импорты по severity, митигации, Authenticode Граф энтропии - ловить упакованные пейлоады Overlay detection и авто-декод строк (IP, URL, Base64) YARA-движок boreal (чистый Rust, libyara не нужен) + VirusTotal JSON-режим для SIEM/SOAR ⚠️ Это триаж, не глубокий реверс - IDA/Ghidra не заменяет. Только PE, только статика. Подходит для SOC-аналитиков L1-L2 для оценки первичной семпла. 🔧 Установка:

git clone https://github.com/Rhacknarok/hacksguard.git
cd hacksguard && cargo install --path .
hacksguard <path/to/binary>
🔗 https://github.com/Rhacknarok/hacksguard #tools #malware #dfir #reverseengineering Сергей (@poxek) привет большой от нас!

🛡 Awareness - открытая платформа для обучения сотрудников по информационной безопасности Давно искал бесплатный аналог корпо
🛡 Awareness - открытая платформа для обучения сотрудников по информационной безопасности Давно искал бесплатный аналог корпоративных SaaS для ИБ-обучения - не нашел, сделал сам, выкладываю в открытый доступ. 🔧 Что внутри: курсы с полноценным редактором и тестами (без вопросов курс не запустить - не дает пройти "далее-далее-завершить" без проверки знаний), волны обучения с дедлайном и лимитом попыток, дашборд с разбивкой по отделам и списком тех, кто не сдал, вход через Active Directory/LDAP, роли (сотрудник/менеджер/админ), уведомления в Email/Telegram/Slack/Teams, двуязычный интерфейс. Поднимается одной командой через Docker Compose. MIT-лицензия - можно все, включая коммерческое использование. 🔗 https://github.com/cleverg0d/Awareness PS. Если зайдет - буду рад звезде на репозитории и любому фидбеку, багам, идеям.

🗺 sourcemapper - восстановление исходников JS из sourcemap Часто на веб-ресурсах, особенно в нынешние времена ИИ, вайбкодеры
🗺 sourcemapper - восстановление исходников JS из sourcemap Часто на веб-ресурсах, особенно в нынешние времена ИИ, вайбкодеры ("разработчики") забывают убирать публичный доступ к файлам .map. А это значит, что вместо обфусцированной минифицированной каши можно достать полностью читаемый исходный код приложения - со всей структурой, путями и логикой. sourcemapper - утилита на Go, которая парсит sourcemap (их генерирует webpack и подобные сборщики) и разворачивает обратно дерево оригинальных исходников JavaScript. 📖 Что умеет: Восстанавливает дерево исходников по путям из sourcemap, тянет .map напрямую по URL или читает локальный файл, сам находит ссылку на sourcemap внутри JS (-jsurl), поддержка absolute/relative и inline data:-ссылок (base64-блобы), кастомные заголовки, прокси, игнор невалидного TLS 🛡 Зачем пентестеру: Из восстановленных исходников вылезают скрытые API-эндпоинты, ключи, комментарии и внутренняя логика. На Bug Bounty это быстрый способ получить читаемый код SPA и понять, как устроена клиентская часть перед атакой. 🔧 Установка - один Go-бинарник, ставится через go install или собирается из репо, в BlackArch есть в пакетах:

shellgo install github.com/denandz/sourcemapper@latest

# извлечь из .map файла по URL
sourcemapper -url https://target.com/js/app.min.js.map -output src/

# найти sourcemap прямо в JS
sourcemapper -jsurl https://target.com/js/main.js -output src/
⚠️ Важно: .map бывают большими (десятки МБ разворачиваются в столько же исходников), так что всегда указывай -output в отдельную папку. 🔗 https://github.com/denandz/sourcemapper #tools #bugbounty #pentest #recon #javascript #sourcemapper #map

🔊 say - встроенный TTS в macOS из коробкиВ macOS есть нативная утилита say для синтеза речи. Никаких сторонних библиотек и A
🔊 say - встроенный TTS в macOS из коробкиВ macOS есть нативная утилита say для синтеза речи. Никаких сторонних библиотек и API - команда уже стоит в системе. Удобно для нотификаций в скриптах, озвучки логов, проверки фишинговых аудио-сценариев или просто чтобы железка голосом сообщила о завершении долгой задачи. 📖 Что умеет: 🗣 Озвучивает текст из аргумента, stdin или файла 🌍 Десятки голосов и языков (включая русский - Milena, Yuri) 💾 Сохраняет результат в аудиофайл (aiff/m4a/wav) ⚙️ Регулировка скорости, выбор голоса, подсветка слов 🔧 Базовое использование:
# простой вывод
say "Pentest completed"
# конкретный голос
say -v Milena "Скан завершен, найдено пять хостов"
# список всех голосов
say -v '?'
# озвучить файл
say -f report.txt
# сохранить в аудио
say -o alert.m4a "Critical finding detected"
🛡 Применение в работе: 🔔 Голосовое уведомление о завершении nmap/ffuf/долгого скана 📢 Алерты в bash-пайплайнах без визуального контроля терминала 🎧 Быстрая генерация тестовых аудио для проверки голосовых сценариев Под капотом голоса лежат в System Settings -> Accessibility -> Spoken Content, оттуда докачиваются расширенные (Premium/Enhanced) версии. Аналог в Linux - espeak/spd-say, в Windows - PowerShell System.Speech. Пример нотификации в конце скрипта:
nmap -sV 192.168.1.0/24 -oA scan; say "Хозяин, скан сети закончен"
#macos #tools #automation #TTS #Mr.Bert0ni