Похек
All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp
Mostrar más📈 Análisis del canal de Telegram Похек
El canal Похек (@poxek) en el segmento lingüístico de Ruso es un actor destacado. Actualmente la comunidad reúne a 16 983 suscriptores, ocupando la posición 7 353 en la categoría Tecnologías y Aplicaciones y el puesto 38 044 en la región Rusia.
📊 Métricas de audiencia y dinámica
Desde su creación el невідомо, el proyecto ha mostrado un crecimiento acelerado, reuniendo a 16 983 suscriptores.
Según los últimos datos del 07 octubre, 2026, el canal mantiene una actividad estable. En los últimos 30 días la variación de miembros fue de 245, y en las últimas 24 horas de 20, conservando un alto alcance.
- Estado de verificación: No verificado
- Tasa de interacción (ER): El promedio de interacción de la audiencia es 19.92%. Durante las primeras 24 horas tras publicar, el contenido suele obtener 9.65% de reacciones respecto al total de suscriptores.
- Alcance de las publicaciones: Cada publicación recibe en promedio 3 382 visualizaciones. En el primer día suele acumular 1 638 visualizaciones.
- Reacciones e interacción: La audiencia responde de forma activa: el promedio de reacciones por publicación es 16.
- Intereses temáticos: El contenido se centra en temas clave como cvss, llm, cve, api, cve-2025.
📝 Descripción y política de contenido
El autor describe el recurso como un espacio para expresar opiniones subjetivas:
“All materials published on the channel are for educational and informational purposes only.
Мнение автора ≠ мнение компании, где работает автор
Чат: @poxek_chat
Реклама: @szybnev или
https://telega.in/c/poxek
РКН: https://clck.ru/3FsVhp”
Gracias a la alta frecuencia de actualizaciones (últimos datos recibidos el 08 octubre, 2026), el canal mantiene la vigencia y un amplio alcance. La analítica demuestra que la audiencia interactúa activamente con el contenido, lo que lo convierte en un punto de referencia dentro de la categoría Tecnologías y Aplicaciones.
Carga de datos en curso...
| Fecha | Crecimiento de Suscriptores | Menciones | Canales | |
| 08 octubre | +6 | |||
| 07 octubre | +20 | |||
| 06 octubre | +12 | |||
| 05 octubre | +22 | |||
| 04 octubre | +12 | |||
| 03 octubre | +11 | |||
| 02 octubre | +13 | |||
| 01 octubre | +13 |
| 2 | Хакер поселил Siri на Linux-сервере Minecraft — без iPhone, без Mac и без Apple ID
Игрок пишет в чат «hey siri, сколько будет 1000 разделить на 64?», и через секунду настоящая Siri отвечает: «15.625». Это не ChatGPT, переодетый в Siri, а ответ с серверов Apple, полученный с Linux-машины.
Исследователь под ником Zerotistic решил, что его Minecraft-серверу не хватает голосового ассистента от Apple. Подделывать её через LLM он принципиально не стал: ему был нужен ответ именно от Apple, каким бы бестолковым он ни оказался. Дальше началась история, на которую ушли недели работы с ARM64.
➡️**Шаг 1. Протокол ACE.** Siri общается с сервером guzzoni.apple.com. Обычные GET и POST сервер отклонял с ошибкой 406. Выяснилось, что HTTP-метод называется буквально ACE, причём сервер принимает его только по HTTP/2. В ответ приходят байты AA CC EE 02, а дальше идёт сжатый zlib поток бинарных plist-команд. Из системного фреймворка автор вытащил реестр из 1467 классов команд Siri.
➡️**Шаг 2. Аутентификация.** Без правильного поля sessionValidationData Siri отказывает в доступе. Старые эмуляторы Apple NAC здесь не помогли: нынешняя Siri использует более новую реализацию FairPlay SAP.
➡️**Шаг 3. Самое безумное.** Автор достал из macOS бинарник assistantd и запустил его криптографические функции в эмуляторе Unicorn прямо на Linux. Для этого пришлось вырезать из кода Pointer Authentication (защиту arm64e), вручную разобрать цепочки фиксапов Mach-O и написать заглушки для системных вызовов Darwin. Неожиданно выяснилось, что код не требует ни серийного номера, ни модели Mac: он только проверяет, не запущен ли в виртуалке. На выходе получалось 501 байт подписи, и Siri отвечала AssistantLoaded.
➡️**Шаг 4. Сюрпризы напоследок.** Без синхронизации данных Siri молча игнорировала все вопросы. Две команды запроса нужно было разделять паузой в 250 мс. На многие вопросы Siri отвечала «Here's what I found», а сами результаты прятала в protobuf внутри plist, и их пришлось декодировать отдельно.
Итог: Python-клиент в несколько строк кода и мод для Minecraft. Siri отвечает в чате на вопросы про погоду в Париже, решает примеры и местами несёт полную чушь. Автор доволен: работает же)
Код в открытый доступ он выкладывать не стал. Клиент Siri без Apple ID на извлечённом коде Apple, по его словам, выглядит как отличный способ получить письмо от юристов. Зато все болезненные места он подробно описал в блоге.
Как думаете, это повод для Apple срочно фиксить волну? А вы какого бы ассистента вы бы поселили на своём сервере? Пиши в комментариях 👇
Hey Siri, welcome to my Minecraft server — zerotistic.blog | 1 904 |
| 3 | Ну что, поехали! Пятый сезон CyberCamp стартовал!
И у нас сразу три новости:
📣 Открыта регистрация на CampGO — командные киберучения пройдут с 24 октября по 6 ноября в три тура на выбывание. Собирай команду из 3–6 человек и готовься к 10+ заданиям по разным направлениям кибербеза. Заявки принимаем до 15 октября.
📣 Запустили новую платформу CyberCamp. Теперь здесь будут жить мероприятия сезона, доклады, практика и другие активности. Постепенно платформа будет расти и превращаться в полноценную площадку для комьюнити
📣 CyberCamp теперь целый сезон. Впереди CampGO, встречи, практика, сайбы и мерч, а в феврале — большой онлайн-кэмп.
Тема пятого сезона — антихрупкость-ИТ: как переживать кибератаки, восстанавливаться после них и становиться крепче к следующему раунду.
Регистрируйся на платформе, собирай команду для CampGO и залетай в пятый сезон. Будет интересно! | 2 134 |
| 4 | Реверс-инжиниринг червя Win32.Mydoom.A (Novarg)
Аналитики разобрали архитектуру сетевого червя Win32.Mydoom.A (SHA-256: 4d033157b517e8086cb4d4f70758a93ca6768c0f8166dae5a92d667d1be0b9e0), генерировавшего до 30% мирового SMTP-трафика в январе 2004 года. Источник автономности репликации — отказ от системного интерфейса wab32.dll и MAPI в пользу встроенного Winsock-клиента с прямым DNS MX-резолвингом.
// Архитектурное отличие: MAPI vs автономный сокет
// Штатный механизм отправки Windows
// hRes = WABOpen(&lpAdrBook, &lpWABObject, NULL, 0);
// Реализация Mydoom.A (ws2_32.dll)
sListen = socket(AF_INET, SOCK_STREAM, IPPROTO_TCP);
connect(sSocket, (struct sockaddr*)&target_mx, sizeof(sin));
Штатные средства почтовой фильтрации того времени проверяли только расширение .exe, игнорируя вложения .pif и .scr, а серверы принимали сообщения на 25 порт без проверки SPF и DKIM.
Червь проверяет мутекс SwebSipcSmtxS0V, копирует себя в %SystemRoot%\system32\taskmon.exe и прописывает ключ автозагрузки HKLM\...\Run\TaskMon. Затем процесс рекурсивно сканирует файлы .htt, .wab, .htm, извлекает email-адреса побайтовой валидацией и резолвит MX-записи целевых доменов через DNS Type 0x000F. Сообщения рассылаются со спуфингом заголовка MAIL FROM, отсекая домены вендоров безопасности и TLD .gov/.mil.
Инфицирование требует запуска пользователем вредоносного вложения. При старте червь открывает в Notepad мусорный файл для имитации повреждения документа, параллельно поднимая SOCKS4-прокси на портах TCP 3127–3198 через shimgapi.dll. С 1 по 12 февраля 2004 года запускался DoS-флуд на www.sco[.]com силами 64 потоков HTTP GET, после чего репликатор самоликвидировался по системному таймеру.
Детектирование базируется на сетевой активности портов TCP 3127–3198, мутексе SwebSipcSmtxS0V и файловых артефактах taskmon.exe/shimgapi.dll.
🔗 shop.poxek
🌚 @poxek | 🌚 @poxek_ai | 📲MAX | 9 282 |
| 5 | Абуз DCOM-объектов для скрытого Lateral Movement (T1021.003)
Атакующие используют легитимные DCOM-интерфейсы Windows для выполнения удаленного кода в контексте доверенных системных процессов без создания подозрительных служб или вызовов PsExec/WMI. Механизм опирается на инстанцирование удаленных COM-объектов через RPC (TCP 135) с последующим открытием динамического диапазона портов (TCP 49152–65535).
Классический вектор базируется на объектах вроде MMC20.Application, ShellWindows или ShellBrowserWindow. Атакующий обращается к удаленному хосту через точку входа RPCSS, инициализирует серверный процесс (например, mmc.exe через ProgID MMC20.Application.1 или CLSID {49B2791A-B1AC-11D0-A3A0-00A0C90348E6}) и вызывает метод Document.ActiveView.ExecuteShellCommand для выполнения целевого бинарника.
// Удаленная инициализация MMC20.Application и спавн полезной нагрузки
$dcom = [Activator]::CreateInstance([Type]::GetTypeFromProgID("MMC20.Application", "192.168.1.50"))
$dcom.Document.ActiveView.ExecuteShellCommand("cmd.exe", $null, "/c powershell.exe -enc ...", "Restricted")
Техника обходит стандартные пайплайны мониторинга сервисов и WMI-подписок (__EventConsumer), так как выполнение делегируется легитимным хостовым процессам без изменения ключей автозагрузки. Для успешной атаки требуются локальные административные привилегии на целевом хосте, открытый доступ к TCP 135 и включенный механизм DCOM в ОС. Атакующий получает RCE с правами целевого пользователя (чаще всего SYSTEM или контекст администратора домена) внутри родительского процесса mmc.exe, explorer.exe или svchost.exe.
В телеметрии Sysmon/EDR ключевой артефакт — аномальное порождение дочерних процессов (Event ID 1) от mmc.exe или explorer.exe (например, вызов cmd.exe, powershell.exe, rundll32.exe), особенно если сетевой сокет RPCSS (svchost.exe -k DcomLaunch) зафиксировал входящее соединение по TCP 135 незадолго до запуска. В журналах безопасности Windows фиксируется событие аудита авторизации Logon Type 3 (Event ID 4624) и аудит RPC-вызовов (Event ID 5156).
Митигации сводятся к сегментации RPC-трафика через Host-based Firewall (блокировка входящего TCP 135 между рабочими станциями), ограничению прав на запуск/активацию DCOM через dcomcnfg (Security Limits) и отключению неиспользуемых DCOM-приложений.
🌚 @poxek | 🌚 @poxek_ai | 📲MAX | 2 827 |
| 6 | Контейнеры без дыр: как отбить криптомайнеров и supply chain
Проверка контейнера только на CVE не закрывает все риски. В образе могут оказаться вредоносные файлы и секреты, в IaC — опасные конфигурации, а после запуска остаются процессы, сеть и файловые операции, которые тоже нужно контролировать.
Kaspersky Container Security защищает весь жизненный цикл контейнерного приложения: от реестра образов и CI/CD до развертывания и работы в среде выполнения. Решение ищет известные уязвимости, вредоносное ПО, секреты и ошибки конфигурации, проверяет IaC и может блокировать запуск образов, которые не соответствуют политикам безопасности.
Отдельный антивирусный модуль проверяет контейнеризированные файлы и при обнаружении вредоносного ПО может заблокировать или удалить заражённый объект и остановить запущенный из него процесс. Для проверки образов и узлов этим компонентам требуется расширенная лицензия.
В версии 2.5 появились экспорт SBOM в форматах SPDX и CycloneDX, собственные политики проверки образов и допуска к развертыванию на языке CEL, а также пользовательские стандарты безопасности. На очереди — релиз 2.6 с функциями RBAC, drift control и другими важными новинками.
8 октября в 11:00 эксперты «Лаборатории Касперского» покажут KCS в работе и разберут:
➡️угрозы для контейнерных сред;
➡️новые возможности решения;
➡️место антивируса в защите контейнеров;
➡️Managed Kubernetes и SaaS;
➡️демонстрацию новых релизов и планы развития.
В конце — ответы на вопросы зрителей.
Зарегистрироваться на стрим | 2 284 |
| 7 | USN Journal и VSS diffing: детектирование Timestomping на уровне NTFS
Техника Timestomping (T1070.006) применяется атакующими для маскировки времени создания или модификации пейлоадов под легитимные системные бинарники.
Манипуляция временными метками через API SetFileTime перезаписывает только атрибут $STANDARD_INFORMATION ($SI) в MFT-записи файла. Атрибут $FILE_NAME ($FN) при этом остается неизменным, так как обновляется исключительно ядром NTFS при операциях переименования, перемещения или создания жестких ссылок. Несоответствие между $SI и $FN — классический базовый маркер, однако продвинутые утилиты обходят его, принудительно вызывая переименование файла после скручивания даты.
// Ключевой маркер в USN_RECORD_V2 / USN_RECORD_V4
USN_RECORD.Reason & USN_REASON_BASIC_INFO_CHANGE // Изменение атрибутов/SetFileTime
USN_RECORD.TimeStamp >> Фактическое системное время вызова API
USN_RECORD.FileAttributes // Сохраняет флаги на момент транзакции
Для надежного подтверждения манипуляций используется корреляция низкоуровневых журналов файловой системы и теневых копий тома:
Анализ $UsnJrnl (`$J`): любая модификация метаданных через SetFileTime порождает транзакционную запись в журнале изменений NTFS с флагом USN_REASON_BASIC_INFO_CHANGE. Поле TimeStamp самой записи генерируется драйвером ntfs.sys на основе текущего системного таймера ядра (KeQuerySystemTime) и не контролируется вызовами User-Mode API. Если дата создания файла в $SI указывает на 2021 год, а запись USN с BASIC_INFO_CHANGE для данного FileReferenceNumber датирована текущей неделей — факт подделки доказан.
Diffing теневых копий (VSS): моментальные снимки Volume Shadow Copy хранят дифференциальные срезы блоков тома (Copy-on-Write). Сравнение MFT-записи исследуемого файла между историческим теневым снимком и текущим состоянием тома вскрывает аномалии: файл с ретроспективной датой создания в $SI полностью отсутствует в снапшоте, созданном значительно позже этой даты, либо имеет в предыдущих копиях иные метаданные и размер.
🌚 @poxek | 🌚 @poxek_ai | 📲MAX | 2 459 |
| 8 | Кто должен сказать последнее слово, если бизнес готов запускать продукт, а CISO требует устранить критические риски?
Новый выпуск шоу «Периметр доверия» — совместного проекта AM Live и «Кросстеха» — посвящен разногласиям между бизнесом и ИБ: кто принимает окончательное решение о запуске продукта, если критические риски остаются неустраненными?
В центре разговора — три ситуации:
— запуск цифрового сервиса сейчас или перенос на три месяца для доработки архитектуры;
— бюджет на защиту без прямого ROI и точной оценки вероятности угрозы;
— критическая уязвимость, ради устранения которой нужно на сутки остановить бизнес-процесс.
Кто принимает остаточный риск, может ли ИБ заблокировать решение руководства и кто отвечает за последствия инцидента?
Позицию ИБ представляет Александр Танчук, руководитель отдела ИБ сети «Дикси». Позицию бизнеса — Сергей Рычихин, заместитель генерального директора компании «Расчетные решения». Ведущий — Станислав Дарчинов, исполнительный директор «Кросстеха».
Смотреть выпуск «Периметра доверия» | 2 518 |
| 9 | Разбор PhaaS-кампании против Steam: от BitB до инжекторов Prosper
Исследователи вскрыли масштабную PhaaS-кампанию (T1566.002, T1189), маскирующуюся под киберспортивные турниры FACEIT («FACEIT Cloud Events») для угона аккаунтов Steam и кражи инвентаря. Инфраструктура использует одноразовые фронтенды на доменах вида faceit-connection.<префикс>-league.pro (хостинг Ultahost), централизованную панель операторов waitingpanl.com (ASN H2NEXUS) и встроенный виджет поддержки Tawk.to (68adb78925236c1924467e9a).
Атака реализует четыре вектора компрометации: перехват учетных данных через фейковое модальное окно Browser-in-the-Browser (BitB), кражу активных мобильных сессий через перехват QRChallengeURL ([https://s.team/q/1/](https://s.team/q/1/)<id>), скам с подменой торговых обменов (trade-scam), а также доставку вредоносного ПО под видом «клиента античита» (эволюция от FaceitAC.exe в июле до FaceitAC.msi к сентябрю 2026 года).
// Метаданные инсталлятора и артефакты бинарников (Go)
Manufacturer: "Prosper"
BootstrapConfig: загрузка легитимного "FACEITInstaller_64.exe" (маскировка)
Payload: Activation (инжект в Steam, перехват steamLoginSecure) + Agent (C2)
Вектор доставки малвари: MSI-пакет разворачивает бинарники Activation и Agent, написанные на Go. В то время как Bootstrap скачивает настоящий установщик FACEIT для отвода глаз, пейлоад внедряется в процесс клиента Steam, извлекает валидные сессионные куки steamLoginSecure, подменяет интерфейсы поддержки и трейдов, а также связывается с C2-инфраструктурой (домен kakashki-v-karmashki[.]xyz за Cloudflare).
♾️IOC♾️
Домены:
faceit-connection.g1sh-league[.]pro
faceit-connection.gx2-league[.]pro
g1sh-league[.]pro
gx2-league[.]pro
g9sh-league[.]pro
g3sh-league[.]pro
waitingpanl[.]com
anticheat-client.faceit-cdn[.]net
kakashki-v-karmashki[.]xyz
IP:
192.142.45[.]220
82.41.181[.]167
185.139.215[.]162
45.144.53[.]193
193.41.200[.]101
193.41.200[.]102
Разное:
style.js
D2A40AE61CE391FBBC7EE02EEA4E63F6D85B21FB6CB434E46F18B24872AA582D
Tawk: 68adb78925236c1924467e9a / 1j3j99sn1
Title: FACEIT Cloud Events
MSI vendor: Prosper
🔗Источник: статья подписчика
🌚 @poxek | 🌚 @poxek_ai | 📲MAX | 2 395 |
| 10 | Скрытые каналы передачи данных через Named Pipes и RPC в Active Directory
Использование протоколов SMB и RPC (T1570, T1071.001) в Active Directory позволяет атакующим организовывать скрытые C2-каналы и выполнять латеральное перемещение (Lateral Movement) поверх легитимного трафика TCP-портов 445 и 135, инкапсулируя произвольные данные внутри авторизованных пользовательских сессий.
Транспортный механизм опирается на вызовы API CreateNamedPipe на стороне «сервера» и CreateFile/CallNamedPipe на клиенте через IPC-ресурс (\\<host>\IPC$\pipe\<pipename>). Для RPC используется транспорт ncacn_np (RPC поверх Named Pipes) либо ncacn_ip_tcp. Механизм обходит стандартный межсетевой контроль и сетевые фильтры за счет того, что взаимодействие неотличимо от стандартных протоколов администрирования Windows, а трафик туннелируется внутри штатно подписанных и зашифрованных SMBv3-пакетов.
// Инициализация скрытого канала в обход стандартных RPC-эндпоинтов
HANDLE hPipe = CreateNamedPipeA(
"\\\\.\\pipe\\msagent_7b", // Нестандартный pipe-дескриптор
PIPE_ACCESS_DUPLEX | FILE_FLAG_OVERLAPPED,
PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE | PIPE_WAIT,
PIPE_UNLIMITED_INSTANCES, 4096, 4096, 0, NULL
);
Вектор эксплуатации: атакующий с правами доменного пользователя подключается к сессии SMB через Kerberos/NTLM (Tree Connect к IPC$), открывает именованный канал и передает сериализованные команды между скомпрометированными хостами без прямого обращения к внешней сети (P2P-пивотинг фреймворков вроде Cobalt Strike или Sliver). В случае RPC без канала (`ncacn_ip_tcp`) регистрируется кастомный UUID интерфейса через RpcServerRegisterIf2 на динамическом диапазоне портов (TCP 49152–65535).
♾️Для Blue Team♾️
ключевые артефакты фиксируются на уровне файловой системы хоста и в событиях ядра. В Sysmon отслеживайте Event ID 17 (Pipe Created) и Event ID 18 (Pipe Connected) — критичны редкие, случайно сгенерированные или маскирующиеся под легитимные пайпы имена (например, паттерны вида \\pipe\spoolss или \\pipe\status_* от сторонних бинарников). В журнале безопасности Windows анализируйте Event ID 5145 (A network share object was checked) с доступом к IPC$ и проверкой поля RelativeTargetName. Для RPC — аудит ETW-провайдера Microsoft-Windows-RPC (события привязки клиентов к незарегистрированным UUID).
🌚 @poxek | 🌚 @poxek_ai | 📲MAX | 2 578 |
| 11 | Кто станет новым лицом кибербезопасности?
SecPost запустил рейтинг «Новая элита кибербеза», посвящённый молодым профессионалам в сфере информационной безопасности. К выбору лауреатов привлечён экспертный совет из руководителей ИБ, исследователей и представителей отрасли.
Кого из молодых специалистов вы бы отметили? Посмотрите проект и расскажите о нём коллегам: https://secpost.ru/rating-eleet
Я кстати подался в категорию ИБ-специалист, ИИшной категории жаль не было)) | 3 601 |
| 12 | Kernel Pool Forensics: обнаружение DKOM и скрытых модулей в ядре Windows
Техника DKOM (Direct Kernel Object Manipulation, T1014) позволяет руткитам скрывать присутствие в Ring 0 путем исключения элементов из двусвязных списков ядра без вызова документированных API деинициализации.
При скрытии драйвера вредоносный код удаляет запись LDR_DATA_TABLE_ENTRY из циклического списка PsLoadedModuleList (nt!PsLoadedModuleList), модифицируя указатели Flink и Blink. Аналогично скрытие потоков или процессов обходит ActiveProcessLinks в структуре EPROCESS. Поскольку стандартные системные утилиты и EDR-сенсоры верхнего уровня полагаются на обход активных структур списка, модуль исчезает из выдачи EnumDeviceDrivers и NtQuerySystemInformation.
// Модификация указателей в LDR_DATA_TABLE_ENTRY (DKOM)
Entry->InLoadOrderLinks.Blink->Flink = Entry->InLoadOrderLinks.Flink;
Entry->InLoadOrderLinks.Flink->Blink = Entry->InLoadOrderLinks.Blink;
Для выявления таких аномалий в дампах памяти применяется сканирование пулов памяти (NonPagedPool / PagedPool) по пуловым тегам (Pool Tags) и сигнатурам структур без привязки к активным спискам. В старых версиях Windows валидация опиралась на 4-байтные теги заголовков _POOL_HEADER. Начиная с Windows 10 (версии 1903+) и в Windows 11 за счет Segment Heap и Pool Quota структура _POOL_HEADER для пулов больших страниц упразднена, что требует поиска по паттернам самих объектов — в частности, сигнатурам структур _DRIVER_OBJECT (тип объекта IoDriverObjectType) и таблицам MajorFunction.
♾️Для Blue Team♾️
сверяйте результаты сканирования объектов в Volatility/Rekall (плагины windows.driverscan, windows.modscan) со списком windows.modules. Несовпадение адреса базы драйвера в пуле со связным списком PsLoadedModuleList однозначно указывает на раслинковку. Дополнительные векторы верификации: анализ целостности цепочек DriverObject->DriverInit, перехваты в MajorFunction[], проверка IRP-хуков и сопоставление страниц памяти исполняемого пула с диапазонами легитимно загруженных PE-образов (VAD/ System PTEs).
🌚 @poxek | 🌚 @poxek_ai | 📲MAX | 2 753 |
| 13 | DarkSword: full-chain для iOS 18.4–18.7 из шести уязвимостей — от Safari до ядра
Google Threat Intelligence Group совместно с Lookout и iVerify описала DarkSword — цепочку, которую с ноября 2025 года используют несколько коммерческих spyware-вендоров и предположительно государственные группы против целей в Саудовской Аравии, Турции, Малайзии и Украине.
Все стадии, включая импланты, написаны на JavaScript, поэтому обход PPL/SPTM для запуска неподписанного native-кода не нужен.
Цепочка
RCE в WebContent через JavaScriptCore:
CVE-2025-31277 (до 18.6) или CVE-2025-43529 (18.6–18.7, GC-баг в DFG JIT)
Затем user-mode PAC bypass в dyld — CVE-2026-20700.
Побег в GPU-процесс — OOB в ANGLE через WebGL (CVE-2025-14174, sbx0_main.js).
Из GPU в mediaplaybackd — COW-баг XNU (CVE-2025-43510, sbx1_main.js), куда подгружается копия JavaScriptCore.
LPE — race в VFS XNU (CVE-2025-43520, pe_main.js).
Доставка
Скрытый iframe → frame.html → rce_loader.js, который по версии iOS тянет rce_worker_18.x.js.
Ключ uid в sessionStorage отсекает повторное заражение.
Нагрузки
GHOSTKNIFE, GHOSTSABER, GHOSTBLADE:
— iMessage
— Telegram
— WhatsApp
— keychain
— пароли Wi-Fi
— криптокошельки
— геолокация
Для форензики
GHOSTKNIFE пишет данные в:
/tmp/<uuid>.<digits>/STORAGE/
и чистит crash-логи:
let files = MyHelper.getContentsOfDir("/var/mobile/Library/Logs/CrashReporter/");
// Ключевой момент: удаляются отчёты о падениях звеньев цепочки
if(file.includes("mediaplaybackd") file.includes("SpringBoard") file.includes("com.apple.WebKit.") || file.includes("panic-full-"))
MyHelper.deleteFileAtPath(file);
Ключевой момент: удаляются отчёты о падениях звеньев цепочки.
GHOSTBLADE аналогично чистит systemgroup.com.apple.osanalytics/DiagnosticReports/.
IOC
static.cdncounter[.]net — UNC6353, watering hole в Украине
snapshare[.]chat — UNC6748
YARA-правила и остальные IOC — в отчёте GTIG.
⚠️ Фиксы
23 марта 2026 poc утёк на GitHub.
Фиксы:
— iOS 26.3 — последним закрыт dyld
— для ветки 18 — iOS 18.7.7, который Apple 1 апреля 2026 открыла для большего числа устройств
Если обновление невозможно — Lockdown Mode.
Информация актуальна на 23.09.2026.
Источник: GTIG — The Proliferation of DarkSword
🌚 @poxek | 🌚 @poxek_ai | 📲MAX | 3 096 |
| 14 | sticker.webp | 3 115 |
| 15 | Sin texto... | 4 058 |
| 16 | 30 сентября приглашаем на АЛЬФА ВААА{АИ}ЙЙЙБ МИТАП — масштабное событие про нейросети и вайб-кодинг. Узнаем, кто из финалистов АЛЬФА ВААА{АИ}ЙЙЙБ ХАКАТОНА получит миллион за проект высоконагруженного прокси.
В программе — техно-рейв с группой ЛАУД и ток-шоу про ИИ. Встречаемся в Москве на модной площадке Альфа-Кристалле или онлайн — главное зарегистрироваться. | 3 434 |
| 17 | У меня остались худи из коллекции ILOVEYOU, в октябре планирую их распродать + будет крупное обновление сайта мерча. Ждите в начале октября новый дроп)
Следующий мерч планируется не скоро | 3 165 |
| 18 | Что искать в дампе памяти Windows после инцидента: детекторы Volatility 3 в windows.malware.
Volatility Foundation вынесла детекторы малвари в отдельный пакет windows.malware.*: malfind, hollowprocesses, processghosting, pebmasquerade, psxview, ldrmodules, suspicious_threads, direct_system_calls, indirect_system_calls, unhooked_system_calls, skeleton_key_check, svcdiff, drivermodule. Старое имя windows.malfind помечено deprecated с датой удаления 2026-06-07 — скрипты триажа стоит обновить.
Отправная точка — windows.malware.malfind. Плагин обходит VAD-дерево каждого процесса и берёт регионы с EXECUTE+WRITE, а также EXECUTE-регионы без WRITE, если в них есть dirty-страница:
write_exec = "EXECUTE" in protection_string and "WRITE" in protection_string
if not write_exec and "EXECUTE" in protection_string:
# Ключевой момент: dirty page в non-writable EXECUTE-регионе — подозрительно
if proc_layer.is_dirty(page): dirty_page = page
Проверка dirty-страниц ловит payload, записанный через WriteProcessMemory() с повышенными правами в регион PAGE_EXECUTE_READ. Фильтр только по RWX такие регионы не видит.
Дальше отбор: приватная память с тегом VadS либо mapped-регион с защитой, отличной от PAGE_EXECUTE_WRITECOPY. Пустые VAD (нули или выгруженные страницы) отбрасываются. Колонка Notes помечает первые байты региона: MZ — MZ header, 55 48 / 55 89 — function prologue. Флаг --dump выгружает найденный VAD.
Для hollowing (T1055.012) цепочка по MITRE: CreateProcess с флагом приостановки основного потока → NtUnmapViewOfSection → VirtualAllocEx → WriteProcessMemory → SetThreadContext → ResumeThread. В дампе после malfind прогоняйте hollowprocesses, processghosting и pebmasquerade, затем suspicious_threads (подозрительные userland-потоки) и direct_system_calls / indirect_system_calls для загрузчиков, обходящих хуки EDR через syscalls.
hollowprocesses, processghosting, psxview, suspicious_threads и svcdiff появились в Volatility 3 2.8.0. Информация актуальна для документации версии 2.28.2 на 23.09.2026.
🌚 @poxek | 🌚 @poxek_ai | 📲MAX | 3 627 |
| 19 | Большое обновление Kaspersky EDR Expert: AI-ассистент, плейбуки и переезд на OSMP
Как использовать AI-ассистента в расследовании и выстраивать реагирование с помощью плейбуков? Что изменится с переходом на OSMP? 1 октября в 11:00 (МСК) эксперты «Лаборатории Касперского» разберут эти темы на стриме об обновлённом Kaspersky EDR Expert.
В эфире покажут новые сценарии работы с угрозами — от расследования до реагирования. В программе:
➡️AI-ассистент. Как работает новый AI-модуль и как его используют в реальном сценарии расследования.
➡️Переезд на OSMP. Какие возможности открывает для Kaspersky EDR Expert переход на платформу.
➡️Плейбуки. Как с их помощью выстраивать и автоматизировать реагирование на инциденты.
➡️Kaspersky EDR Expert 9.0. Подробности будущего релиза.
➡️Live-демо. Демонстрация обновлённого решения с разбором ключевых сценариев прямо в эфире.
Проведут стрим Татьяна Генералова, менеджер по развитию бизнеса; Никита Назаров, руководитель отдела расширенного исследования угроз; и Кирилл Батуев, старший менеджер предпродажной поддержки.
Если вы занимаетесь расследованием инцидентов и реагированием на угрозы, присоединяйтесь: сможете увидеть новые функции в работе и оценить их для своих задач.
Зарегистрироваться на стрим | 3 460 |
| 20 | Лоадер без секретов в main: как малварь прячет пейлоад в TLS Callbacks
Стандартный брейкпоинт на OEP не гарантирует перехват первой инструкции: системный загрузчик Windows вызывает функции из директории IMAGE_DIRECTORY_ENTRY_TLS задолго до передачи управления на AddressOfEntryPoint.
При старте процесса вызов ntdll!LdrpInitializeProcess инициирует ntdll!LdrpCallTlsInitializers. Загрузчик находит массив указателей через поле AddressOfCallBacks в структуре IMAGE_TLS_DIRECTORY и поочерёдно выполняет зарегистрированные коллбэки с причиной DLL_PROCESS_ATTACH.
В MSVC массив создаётся без явных API-вызовов через атрибут слияния секций #pragma section(".CRT$XLB", read). На этапе линковки адреса сортируются по алфавиту и упаковываются в .rdata с NULL-терминатором на конце.
На практике это даёт малвари окно для скрытого выполнения: коллбэк напрямую читает флаг BeingDebugged в структуре PEB или зануляет отладочные регистры Dr0–Dr7 через SetThreadContext. Если отладчик обнаружен, процесс тихо завершается через ExitProcess, так и не дойдя до main().
Статически наличие коллбэков проверяется через dumpbin /tls <binary> или парсинг секций в PE-bear. Чтобы поймать выполнение динамически, в x64dbg нужно заранее выставить флаг TLS Callbacks в меню Options -> Preferences -> Events.
🔗 blog.poxek
🌚 @poxek | 🌚 @poxek_ai | 📲MAX | 3 390 |
