es
Feedback

¡No caigas en manos de tramposos! Telemetrio encuentra y marca estos canales 👉 Si quieres ver la etiqueta, suscríbete 👈

Похек

Похек

Ir al canal en Telegram

All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp

Mostrar más

📈 Análisis del canal de Telegram Похек

El canal Похек (@poxek) en el segmento lingüístico de Ruso es un actor destacado. Actualmente la comunidad reúne a 16 983 suscriptores, ocupando la posición 7 353 en la categoría Tecnologías y Aplicaciones y el puesto 38 044 en la región Rusia.

📊 Métricas de audiencia y dinámica

Desde su creación el невідомо, el proyecto ha mostrado un crecimiento acelerado, reuniendo a 16 983 suscriptores.

Según los últimos datos del 07 octubre, 2026, el canal mantiene una actividad estable. En los últimos 30 días la variación de miembros fue de 245, y en las últimas 24 horas de 20, conservando un alto alcance.

  • Estado de verificación: No verificado
  • Tasa de interacción (ER): El promedio de interacción de la audiencia es 19.92%. Durante las primeras 24 horas tras publicar, el contenido suele obtener 9.65% de reacciones respecto al total de suscriptores.
  • Alcance de las publicaciones: Cada publicación recibe en promedio 3 382 visualizaciones. En el primer día suele acumular 1 638 visualizaciones.
  • Reacciones e interacción: La audiencia responde de forma activa: el promedio de reacciones por publicación es 16.
  • Intereses temáticos: El contenido se centra en temas clave como cvss, llm, cve, api, cve-2025.

📝 Descripción y política de contenido

El autor describe el recurso como un espacio para expresar opiniones subjetivas:
“All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp”

Gracias a la alta frecuencia de actualizaciones (últimos datos recibidos el 08 octubre, 2026), el canal mantiene la vigencia y un amplio alcance. La analítica demuestra que la audiencia interactúa activamente con el contenido, lo que lo convierte en un punto de referencia dentro de la categoría Tecnologías y Aplicaciones.

16 983
Suscriptores
+2024 horas
+887 días
+24530 días
Archivo de publicaciones
Repost from Pentest Notes
Собрал GitLab видео PoC's 🔍 При ресерче различных CVE под GitLab появилась необходимость в наглядной демонстрации PoC некото
Собрал GitLab видео PoC's 🔍 При ресерче различных CVE под GitLab появилась необходимость в наглядной демонстрации PoC некоторых из них. Залил такие кейсы к себе на YouTube, вдруг кому-то тоже пригодится. ИИшки поисковых систем, кстати, вообще говорят, что на эти CVE не существует публичного proof of concept. Эксклюзив, получается) RCE / command injection ➡️ CVE-2022-0751 - Недостоверная информация, отображаемая в веб-интерфейсе Gitlab.com, позволяет жертве выполнять произвольные команды. ➡️ CVE-2023-1708 - Копирование информации в буфер обмена может привести к выполнению команд ➡️ CVE-2024-8402 - Maintainer может внедрить шелл-код в конфигурацию Google integration, который выполнится на компьютере жертвы при настройке интеграции. ➡️ CVE-2024-9773 - shell injection через Harbor project name / helper scripts ➡️ CVE-2024-8640 - Reverse shell with root access to analytics Cube instance SSRF ➡️ CVE-2024-9870 - Full SSRF через Workspaces ➡️ CVE-2022-4335 - Blind SSRF на repository mirroring (DNS rebinding) ➡️ CVE-2021-22179 - SSRF в webhook / outbound requests ➡️CVE-2025-6454 - CRLF Injection in Webhook custom header could lead to blind SSRF ➡️CVE-2024-8977 - Full read SSRF XSS ➡️ CVE-2024-8312 - Stored XSS with CSP bypass ➡️ CVE-2025-7734 - Stored XSS in blob viewer DoS ➡️ CVE-2026-1456 - DoS через tasks / GraphQL-ish нагрузку ➡️ CVE-2026-1458 - DoS + path traversal в том же духе ➡️ CVE-2024-8177 - Harbor DoS ➡️ CVE-2024-12379 - серия screen recordings под нагрузкой Прочее ➡️ CVE-2026-1230 - Несоответствие между отображаемыми и загруженными файлами ➡️ CVE-2024-6502 - Веб-интерфейс GitLab не гарантирует целостность информации при загрузке исходного кода из релизов. ➡️ CVE-2024-8970 - Account takeover ➡️ CVE-2021-22203 - Arbitrary file read 💫 @pentestnotes

Хакер поселил Siri на Linux-сервере Minecraft — без iPhone, без Mac и без Apple ID
Игрок пишет в чат «hey siri, сколько будет 1000 разделить на 64?», и через секунду настоящая Siri отвечает: «15.625». Это не ChatGPT, переодетый в Siri, а ответ с серверов Apple, полученный с Linux-машины.
Исследователь под ником Zerotistic решил, что его Minecraft-серверу не хватает голосового ассистента от Apple. Подделывать её через LLM он принципиально не стал: ему был нужен ответ именно от Apple, каким бы бестолковым он ни оказался. Дальше началась история, на которую ушли недели работы с ARM64. ➡️**Шаг 1. Протокол ACE.** Siri общается с сервером guzzoni.apple.com. Обычные GET и POST сервер отклонял с ошибкой 406. Выяснилось, что HTTP-метод называется буквально ACE, причём сервер принимает его только по HTTP/2. В ответ приходят байты AA CC EE 02, а дальше идёт сжатый zlib поток бинарных plist-команд. Из системного фреймворка автор вытащил реестр из 1467 классов команд Siri. ➡️**Шаг 2. Аутентификация.** Без правильного поля sessionValidationData Siri отказывает в доступе. Старые эмуляторы Apple NAC здесь не помогли: нынешняя Siri использует более новую реализацию FairPlay SAP. ➡️**Шаг 3. Самое безумное.** Автор достал из macOS бинарник assistantd и запустил его криптографические функции в эмуляторе Unicorn прямо на Linux. Для этого пришлось вырезать из кода Pointer Authentication (защиту arm64e), вручную разобрать цепочки фиксапов Mach-O и написать заглушки для системных вызовов Darwin. Неожиданно выяснилось, что код не требует ни серийного номера, ни модели Mac: он только проверяет, не запущен ли в виртуалке. На выходе получалось 501 байт подписи, и Siri отвечала AssistantLoaded. ➡️**Шаг 4. Сюрпризы напоследок.** Без синхронизации данных Siri молча игнорировала все вопросы. Две команды запроса нужно было разделять паузой в 250 мс. На многие вопросы Siri отвечала «Here's what I found», а сами результаты прятала в protobuf внутри plist, и их пришлось декодировать отдельно. Итог: Python-клиент в несколько строк кода и мод для Minecraft. Siri отвечает в чате на вопросы про погоду в Париже, решает примеры и местами несёт полную чушь. Автор доволен: работает же) Код в открытый доступ он выкладывать не стал. Клиент Siri без Apple ID на извлечённом коде Apple, по его словам, выглядит как отличный способ получить письмо от юристов. Зато все болезненные места он подробно описал в блоге. Как думаете, это повод для Apple срочно фиксить волну? А вы какого бы ассистента вы бы поселили на своём сервере? Пиши в комментариях 👇 Hey Siri, welcome to my Minecraft server — zerotistic.blog

Ну что, поехали! Пятый сезон CyberCamp стартовал! И у нас сразу три новости: 📣 Открыта регистрация на CampGO — командные киб
Ну что, поехали! Пятый сезон CyberCamp стартовал! И у нас сразу три новости: 📣 Открыта регистрация на CampGO — командные киберучения пройдут с 24 октября по 6 ноября в три тура на выбывание. Собирай команду из 3–6 человек и готовься к 10+ заданиям по разным направлениям кибербеза. Заявки принимаем до 15 октября. 📣 Запустили новую платформу CyberCamp. Теперь здесь будут жить мероприятия сезона, доклады, практика и другие активности. Постепенно платформа будет расти и превращаться в полноценную площадку для комьюнити 📣 CyberCamp теперь целый сезон. Впереди CampGO, встречи, практика, сайбы и мерч, а в феврале — большой онлайн-кэмп. Тема пятого сезона — антихрупкость-ИТ: как переживать кибератаки, восстанавливаться после них и становиться крепче к следующему раунду. Регистрируйся на платформе, собирай команду для CampGO и залетай в пятый сезон. Будет интересно!

Реверс-инжиниринг червя Win32.Mydoom.A (Novarg) Аналитики разобрали архитектуру сетевого червя Win32.Mydoom.A (SHA-256: 4d033
Реверс-инжиниринг червя Win32.Mydoom.A (Novarg) Аналитики разобрали архитектуру сетевого червя Win32.Mydoom.A (SHA-256: 4d033157b517e8086cb4d4f70758a93ca6768c0f8166dae5a92d667d1be0b9e0), генерировавшего до 30% мирового SMTP-трафика в январе 2004 года. Источник автономности репликации — отказ от системного интерфейса wab32.dll и MAPI в пользу встроенного Winsock-клиента с прямым DNS MX-резолвингом.

// Архитектурное отличие: MAPI vs автономный сокет
// Штатный механизм отправки Windows
// hRes = WABOpen(&lpAdrBook, &lpWABObject, NULL, 0);

// Реализация Mydoom.A (ws2_32.dll)
sListen = socket(AF_INET, SOCK_STREAM, IPPROTO_TCP);
connect(sSocket, (struct sockaddr*)&target_mx, sizeof(sin));
Штатные средства почтовой фильтрации того времени проверяли только расширение .exe, игнорируя вложения .pif и .scr, а серверы принимали сообщения на 25 порт без проверки SPF и DKIM. Червь проверяет мутекс SwebSipcSmtxS0V, копирует себя в %SystemRoot%\system32\taskmon.exe и прописывает ключ автозагрузки HKLM\...\Run\TaskMon. Затем процесс рекурсивно сканирует файлы .htt, .wab, .htm, извлекает email-адреса побайтовой валидацией и резолвит MX-записи целевых доменов через DNS Type 0x000F. Сообщения рассылаются со спуфингом заголовка MAIL FROM, отсекая домены вендоров безопасности и TLD .gov/.mil. Инфицирование требует запуска пользователем вредоносного вложения. При старте червь открывает в Notepad мусорный файл для имитации повреждения документа, параллельно поднимая SOCKS4-прокси на портах TCP 3127–3198 через shimgapi.dll. С 1 по 12 февраля 2004 года запускался DoS-флуд на www.sco[.]com силами 64 потоков HTTP GET, после чего репликатор самоликвидировался по системному таймеру. Детектирование базируется на сетевой активности портов TCP 3127–3198, мутексе SwebSipcSmtxS0V и файловых артефактах taskmon.exe/shimgapi.dll. 🔗 shop.poxek 🌚 @poxek | 🌚 @poxek_ai | 📲MAX

Абуз DCOM-объектов для скрытого Lateral Movement (T1021.003) Атакующие используют легитимные DCOM-интерфейсы Windows для выпо
Абуз DCOM-объектов для скрытого Lateral Movement (T1021.003) Атакующие используют легитимные DCOM-интерфейсы Windows для выполнения удаленного кода в контексте доверенных системных процессов без создания подозрительных служб или вызовов PsExec/WMI. Механизм опирается на инстанцирование удаленных COM-объектов через RPC (TCP 135) с последующим открытием динамического диапазона портов (TCP 49152–65535). Классический вектор базируется на объектах вроде MMC20.Application, ShellWindows или ShellBrowserWindow. Атакующий обращается к удаленному хосту через точку входа RPCSS, инициализирует серверный процесс (например, mmc.exe через ProgID MMC20.Application.1 или CLSID {49B2791A-B1AC-11D0-A3A0-00A0C90348E6}) и вызывает метод Document.ActiveView.ExecuteShellCommand для выполнения целевого бинарника.

// Удаленная инициализация MMC20.Application и спавн полезной нагрузки
$dcom = [Activator]::CreateInstance([Type]::GetTypeFromProgID("MMC20.Application", "192.168.1.50"))
$dcom.Document.ActiveView.ExecuteShellCommand("cmd.exe", $null, "/c powershell.exe -enc ...", "Restricted")

Техника обходит стандартные пайплайны мониторинга сервисов и WMI-подписок (__EventConsumer), так как выполнение делегируется легитимным хостовым процессам без изменения ключей автозагрузки. Для успешной атаки требуются локальные административные привилегии на целевом хосте, открытый доступ к TCP 135 и включенный механизм DCOM в ОС. Атакующий получает RCE с правами целевого пользователя (чаще всего SYSTEM или контекст администратора домена) внутри родительского процесса mmc.exe, explorer.exe или svchost.exe. В телеметрии Sysmon/EDR ключевой артефакт — аномальное порождение дочерних процессов (Event ID 1) от mmc.exe или explorer.exe (например, вызов cmd.exe, powershell.exe, rundll32.exe), особенно если сетевой сокет RPCSS (svchost.exe -k DcomLaunch) зафиксировал входящее соединение по TCP 135 незадолго до запуска. В журналах безопасности Windows фиксируется событие аудита авторизации Logon Type 3 (Event ID 4624) и аудит RPC-вызовов (Event ID 5156). Митигации сводятся к сегментации RPC-трафика через Host-based Firewall (блокировка входящего TCP 135 между рабочими станциями), ограничению прав на запуск/активацию DCOM через dcomcnfg (Security Limits) и отключению неиспользуемых DCOM-приложений. 🌚 @poxek | 🌚 @poxek_ai | 📲MAX

Контейнеры без дыр: как отбить криптомайнеров и supply chain Проверка контейнера только на CVE не закрывает все риски. В обра
Контейнеры без дыр: как отбить криптомайнеров и supply chain Проверка контейнера только на CVE не закрывает все риски. В образе могут оказаться вредоносные файлы и секреты, в IaC — опасные конфигурации, а после запуска остаются процессы, сеть и файловые операции, которые тоже нужно контролировать. Kaspersky Container Security защищает весь жизненный цикл контейнерного приложения: от реестра образов и CI/CD до развертывания и работы в среде выполнения. Решение ищет известные уязвимости, вредоносное ПО, секреты и ошибки конфигурации, проверяет IaC и может блокировать запуск образов, которые не соответствуют политикам безопасности. Отдельный антивирусный модуль проверяет контейнеризированные файлы и при обнаружении вредоносного ПО может заблокировать или удалить заражённый объект и остановить запущенный из него процесс. Для проверки образов и узлов этим компонентам требуется расширенная лицензия. В версии 2.5 появились экспорт SBOM в форматах SPDX и CycloneDX, собственные политики проверки образов и допуска к развертыванию на языке CEL, а также пользовательские стандарты безопасности. На очереди — релиз 2.6 с функциями RBAC, drift control и другими важными новинками. 8 октября в 11:00 эксперты «Лаборатории Касперского» покажут KCS в работе и разберут: ➡️угрозы для контейнерных сред; ➡️новые возможности решения; ➡️место антивируса в защите контейнеров; ➡️Managed Kubernetes и SaaS; ➡️демонстрацию новых релизов и планы развития. В конце — ответы на вопросы зрителей. Зарегистрироваться на стрим

USN Journal и VSS diffing: детектирование Timestomping на уровне NTFS Техника Timestomping (T1070.006) применяется атакующими
USN Journal и VSS diffing: детектирование Timestomping на уровне NTFS Техника Timestomping (T1070.006) применяется атакующими для маскировки времени создания или модификации пейлоадов под легитимные системные бинарники. Манипуляция временными метками через API SetFileTime перезаписывает только атрибут $STANDARD_INFORMATION ($SI) в MFT-записи файла. Атрибут $FILE_NAME ($FN) при этом остается неизменным, так как обновляется исключительно ядром NTFS при операциях переименования, перемещения или создания жестких ссылок. Несоответствие между $SI и $FN — классический базовый маркер, однако продвинутые утилиты обходят его, принудительно вызывая переименование файла после скручивания даты. // Ключевой маркер в USN_RECORD_V2 / USN_RECORD_V4 USN_RECORD.Reason & USN_REASON_BASIC_INFO_CHANGE // Изменение атрибутов/SetFileTime USN_RECORD.TimeStamp >> Фактическое системное время вызова API USN_RECORD.FileAttributes // Сохраняет флаги на момент транзакции Для надежного подтверждения манипуляций используется корреляция низкоуровневых журналов файловой системы и теневых копий тома: Анализ $UsnJrnl (`$J`): любая модификация метаданных через SetFileTime порождает транзакционную запись в журнале изменений NTFS с флагом USN_REASON_BASIC_INFO_CHANGE. Поле TimeStamp самой записи генерируется драйвером ntfs.sys на основе текущего системного таймера ядра (KeQuerySystemTime) и не контролируется вызовами User-Mode API. Если дата создания файла в $SI указывает на 2021 год, а запись USN с BASIC_INFO_CHANGE для данного FileReferenceNumber датирована текущей неделей — факт подделки доказан. Diffing теневых копий (VSS): моментальные снимки Volume Shadow Copy хранят дифференциальные срезы блоков тома (Copy-on-Write). Сравнение MFT-записи исследуемого файла между историческим теневым снимком и текущим состоянием тома вскрывает аномалии: файл с ретроспективной датой создания в $SI полностью отсутствует в снапшоте, созданном значительно позже этой даты, либо имеет в предыдущих копиях иные метаданные и размер. 🌚 @poxek | 🌚 @poxek_ai | 📲MAX

Кто должен сказать последнее слово, если бизнес готов запускать продукт, а CISO требует устранить критические риски? Новый вы
Кто должен сказать последнее слово, если бизнес готов запускать продукт, а CISO требует устранить критические риски? Новый выпуск шоу «Периметр доверия» — совместного проекта AM Live и «Кросстеха» — посвящен разногласиям между бизнесом и ИБ: кто принимает окончательное решение о запуске продукта, если критические риски остаются неустраненными? В центре разговора — три ситуации: — запуск цифрового сервиса сейчас или перенос на три месяца для доработки архитектуры; — бюджет на защиту без прямого ROI и точной оценки вероятности угрозы; — критическая уязвимость, ради устранения которой нужно на сутки остановить бизнес-процесс. Кто принимает остаточный риск, может ли ИБ заблокировать решение руководства и кто отвечает за последствия инцидента? Позицию ИБ представляет Александр Танчук, руководитель отдела ИБ сети «Дикси». Позицию бизнеса — Сергей Рычихин, заместитель генерального директора компании «Расчетные решения». Ведущий — Станислав Дарчинов, исполнительный директор «Кросстеха». Смотреть выпуск «Периметра доверия»

Разбор PhaaS-кампании против Steam: от BitB до инжекторов Prosper Исследователи вскрыли масштабную PhaaS-кампанию (T1566.002,
Разбор PhaaS-кампании против Steam: от BitB до инжекторов Prosper Исследователи вскрыли масштабную PhaaS-кампанию (T1566.002, T1189), маскирующуюся под киберспортивные турниры FACEIT («FACEIT Cloud Events») для угона аккаунтов Steam и кражи инвентаря. Инфраструктура использует одноразовые фронтенды на доменах вида faceit-connection.<префикс>-league.pro (хостинг Ultahost), централизованную панель операторов waitingpanl.com (ASN H2NEXUS) и встроенный виджет поддержки Tawk.to (68adb78925236c1924467e9a). Атака реализует четыре вектора компрометации: перехват учетных данных через фейковое модальное окно Browser-in-the-Browser (BitB), кражу активных мобильных сессий через перехват QRChallengeURL ([https://s.team/q/1/](https://s.team/q/1/)<id>), скам с подменой торговых обменов (trade-scam), а также доставку вредоносного ПО под видом «клиента античита» (эволюция от FaceitAC.exe в июле до FaceitAC.msi к сентябрю 2026 года). // Метаданные инсталлятора и артефакты бинарников (Go) Manufacturer: "Prosper" BootstrapConfig: загрузка легитимного "FACEITInstaller_64.exe" (маскировка) Payload: Activation (инжект в Steam, перехват steamLoginSecure) + Agent (C2) Вектор доставки малвари: MSI-пакет разворачивает бинарники Activation и Agent, написанные на Go. В то время как Bootstrap скачивает настоящий установщик FACEIT для отвода глаз, пейлоад внедряется в процесс клиента Steam, извлекает валидные сессионные куки steamLoginSecure, подменяет интерфейсы поддержки и трейдов, а также связывается с C2-инфраструктурой (домен kakashki-v-karmashki[.]xyz за Cloudflare). ♾️IOC♾️ Домены: faceit-connection.g1sh-league[.]pro faceit-connection.gx2-league[.]pro g1sh-league[.]pro gx2-league[.]pro g9sh-league[.]pro g3sh-league[.]pro waitingpanl[.]com anticheat-client.faceit-cdn[.]net kakashki-v-karmashki[.]xyz IP: 192.142.45[.]220 82.41.181[.]167 185.139.215[.]162 45.144.53[.]193 193.41.200[.]101 193.41.200[.]102 Разное: style.js D2A40AE61CE391FBBC7EE02EEA4E63F6D85B21FB6CB434E46F18B24872AA582D Tawk: 68adb78925236c1924467e9a / 1j3j99sn1 Title: FACEIT Cloud Events MSI vendor: Prosper 🔗Источник: статья подписчика 🌚 @poxek | 🌚 @poxek_ai | 📲MAX

Скрытые каналы передачи данных через Named Pipes и RPC в Active Directory Использование протоколов SMB и RPC (T1570, T1071.001) в Active Directory позволяет атакующим организовывать скрытые C2-каналы и выполнять латеральное перемещение (Lateral Movement) поверх легитимного трафика TCP-портов 445 и 135, инкапсулируя произвольные данные внутри авторизованных пользовательских сессий. Транспортный механизм опирается на вызовы API CreateNamedPipe на стороне «сервера» и CreateFile/CallNamedPipe на клиенте через IPC-ресурс (\\<host>\IPC$\pipe\<pipename>). Для RPC используется транспорт ncacn_np (RPC поверх Named Pipes) либо ncacn_ip_tcp. Механизм обходит стандартный межсетевой контроль и сетевые фильтры за счет того, что взаимодействие неотличимо от стандартных протоколов администрирования Windows, а трафик туннелируется внутри штатно подписанных и зашифрованных SMBv3-пакетов. // Инициализация скрытого канала в обход стандартных RPC-эндпоинтов HANDLE hPipe = CreateNamedPipeA( "\\\\.\\pipe\\msagent_7b", // Нестандартный pipe-дескриптор PIPE_ACCESS_DUPLEX | FILE_FLAG_OVERLAPPED, PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE | PIPE_WAIT, PIPE_UNLIMITED_INSTANCES, 4096, 4096, 0, NULL ); Вектор эксплуатации: атакующий с правами доменного пользователя подключается к сессии SMB через Kerberos/NTLM (Tree Connect к IPC$), открывает именованный канал и передает сериализованные команды между скомпрометированными хостами без прямого обращения к внешней сети (P2P-пивотинг фреймворков вроде Cobalt Strike или Sliver). В случае RPC без канала (`ncacn_ip_tcp`) регистрируется кастомный UUID интерфейса через RpcServerRegisterIf2 на динамическом диапазоне портов (TCP 49152–65535). ♾️Для Blue Team♾️ ключевые артефакты фиксируются на уровне файловой системы хоста и в событиях ядра. В Sysmon отслеживайте Event ID 17 (Pipe Created) и Event ID 18 (Pipe Connected) — критичны редкие, случайно сгенерированные или маскирующиеся под легитимные пайпы имена (например, паттерны вида \\pipe\spoolss или \\pipe\status_* от сторонних бинарников). В журнале безопасности Windows анализируйте Event ID 5145 (A network share object was checked) с доступом к IPC$ и проверкой поля RelativeTargetName. Для RPC — аудит ETW-провайдера Microsoft-Windows-RPC (события привязки клиентов к незарегистрированным UUID). 🌚 @poxek | 🌚 @poxek_ai | 📲MAX

Кто станет новым лицом кибербезопасности? SecPost запустил рейтинг «Новая элита кибербеза», посвящённый молодым профессионала
Кто станет новым лицом кибербезопасности? SecPost запустил рейтинг «Новая элита кибербеза», посвящённый молодым профессионалам в сфере информационной безопасности. К выбору лауреатов привлечён экспертный совет из руководителей ИБ, исследователей и представителей отрасли. Кого из молодых специалистов вы бы отметили? Посмотрите проект и расскажите о нём коллегам: https://secpost.ru/rating-eleet Я кстати подался в категорию ИБ-специалист, ИИшной категории жаль не было))

Kernel Pool Forensics: обнаружение DKOM и скрытых модулей в ядре Windows Техника DKOM (Direct Kernel Object Manipulation, T1014) позволяет руткитам скрывать присутствие в Ring 0 путем исключения элементов из двусвязных списков ядра без вызова документированных API деинициализации. При скрытии драйвера вредоносный код удаляет запись LDR_DATA_TABLE_ENTRY из циклического списка PsLoadedModuleList (nt!PsLoadedModuleList), модифицируя указатели Flink и Blink. Аналогично скрытие потоков или процессов обходит ActiveProcessLinks в структуре EPROCESS. Поскольку стандартные системные утилиты и EDR-сенсоры верхнего уровня полагаются на обход активных структур списка, модуль исчезает из выдачи EnumDeviceDrivers и NtQuerySystemInformation. // Модификация указателей в LDR_DATA_TABLE_ENTRY (DKOM) Entry->InLoadOrderLinks.Blink->Flink = Entry->InLoadOrderLinks.Flink; Entry->InLoadOrderLinks.Flink->Blink = Entry->InLoadOrderLinks.Blink; Для выявления таких аномалий в дампах памяти применяется сканирование пулов памяти (NonPagedPool / PagedPool) по пуловым тегам (Pool Tags) и сигнатурам структур без привязки к активным спискам. В старых версиях Windows валидация опиралась на 4-байтные теги заголовков _POOL_HEADER. Начиная с Windows 10 (версии 1903+) и в Windows 11 за счет Segment Heap и Pool Quota структура _POOL_HEADER для пулов больших страниц упразднена, что требует поиска по паттернам самих объектов — в частности, сигнатурам структур _DRIVER_OBJECT (тип объекта IoDriverObjectType) и таблицам MajorFunction. ♾️Для Blue Team♾️ сверяйте результаты сканирования объектов в Volatility/Rekall (плагины windows.driverscan, windows.modscan) со списком windows.modules. Несовпадение адреса базы драйвера в пуле со связным списком PsLoadedModuleList однозначно указывает на раслинковку. Дополнительные векторы верификации: анализ целостности цепочек DriverObject->DriverInit, перехваты в MajorFunction[], проверка IRP-хуков и сопоставление страниц памяти исполняемого пула с диапазонами легитимно загруженных PE-образов (VAD/ System PTEs). 🌚 @poxek | 🌚 @poxek_ai | 📲MAX

DarkSword: full-chain для iOS 18.4–18.7 из шести уязвимостей — от Safari до ядра Google Threat Intelligence Group совместно с Lookout и iVerify описала DarkSword — цепочку, которую с ноября 2025 года используют несколько коммерческих spyware-вендоров и предположительно государственные группы против целей в Саудовской Аравии, Турции, Малайзии и Украине. Все стадии, включая импланты, написаны на JavaScript, поэтому обход PPL/SPTM для запуска неподписанного native-кода не нужен. Цепочка RCE в WebContent через JavaScriptCore: CVE-2025-31277 (до 18.6) или CVE-2025-43529 (18.6–18.7, GC-баг в DFG JIT) Затем user-mode PAC bypass в dyld — CVE-2026-20700. Побег в GPU-процесс — OOB в ANGLE через WebGL (CVE-2025-14174, sbx0_main.js). Из GPU в mediaplaybackd — COW-баг XNU (CVE-2025-43510, sbx1_main.js), куда подгружается копия JavaScriptCore. LPE — race в VFS XNU (CVE-2025-43520, pe_main.js). Доставка Скрытый iframe → frame.html → rce_loader.js, который по версии iOS тянет rce_worker_18.x.js. Ключ uid в sessionStorage отсекает повторное заражение. Нагрузки GHOSTKNIFE, GHOSTSABER, GHOSTBLADE: — iMessage — Telegram — WhatsApp — keychain — пароли Wi-Fi — криптокошельки — геолокация Для форензики GHOSTKNIFE пишет данные в: /tmp/<uuid>.<digits>/STORAGE/ и чистит crash-логи: let files = MyHelper.getContentsOfDir("/var/mobile/Library/Logs/CrashReporter/"); // Ключевой момент: удаляются отчёты о падениях звеньев цепочки if(file.includes("mediaplaybackd") file.includes("SpringBoard") file.includes("com.apple.WebKit.") || file.includes("panic-full-")) MyHelper.deleteFileAtPath(file); Ключевой момент: удаляются отчёты о падениях звеньев цепочки. GHOSTBLADE аналогично чистит systemgroup.com.apple.osanalytics/DiagnosticReports/. IOC static.cdncounter[.]net — UNC6353, watering hole в Украине snapshare[.]chat — UNC6748 YARA-правила и остальные IOC — в отчёте GTIG. ⚠️ Фиксы 23 марта 2026 poc утёк на GitHub. Фиксы: — iOS 26.3 — последним закрыт dyld — для ветки 18 — iOS 18.7.7, который Apple 1 апреля 2026 открыла для большего числа устройств Если обновление невозможно — Lockdown Mode. Информация актуальна на 23.09.2026. Источник: GTIG — The Proliferation of DarkSword 🌚 @poxek | 🌚 @poxek_ai | 📲MAX

sticker.webp0.19 KB

30 сентября приглашаем на АЛЬФА ВААА{АИ}ЙЙЙБ МИТАП — масштабное событие про нейросети и вайб-кодинг. Узнаем, кто из финалисто
30 сентября приглашаем на АЛЬФА ВААА{АИ}ЙЙЙБ МИТАП — масштабное событие про нейросети и вайб-кодинг. Узнаем, кто из финалистов АЛЬФА ВААА{АИ}ЙЙЙБ ХАКАТОНА получит миллион за проект высоконагруженного прокси. В программе — техно-рейв с группой ЛАУД и ток-шоу про ИИ. Встречаемся в Москве на модной площадке Альфа-Кристалле или онлайн — главное зарегистрироваться.

У меня остались худи из коллекции ILOVEYOU, в октябре планирую их распродать + будет крупное обновление сайта мерча. Ждите в начале октября новый дроп) Следующий мерч планируется не скоро

Что искать в дампе памяти Windows после инцидента: детекторы Volatility 3 в windows.malware. Volatility Foundation вынесла детекторы малвари в отдельный пакет windows.malware.*: malfind, hollowprocesses, processghosting, pebmasquerade, psxview, ldrmodules, suspicious_threads, direct_system_calls, indirect_system_calls, unhooked_system_calls, skeleton_key_check, svcdiff, drivermodule. Старое имя windows.malfind помечено deprecated с датой удаления 2026-06-07 — скрипты триажа стоит обновить. Отправная точка — windows.malware.malfind. Плагин обходит VAD-дерево каждого процесса и берёт регионы с EXECUTE+WRITE, а также EXECUTE-регионы без WRITE, если в них есть dirty-страница:

write_exec = "EXECUTE" in protection_string and "WRITE" in protection_string
if not write_exec and "EXECUTE" in protection_string:
    # Ключевой момент: dirty page в non-writable EXECUTE-регионе — подозрительно
    if proc_layer.is_dirty(page): dirty_page = page
Проверка dirty-страниц ловит payload, записанный через WriteProcessMemory() с повышенными правами в регион PAGE_EXECUTE_READ. Фильтр только по RWX такие регионы не видит. Дальше отбор: приватная память с тегом VadS либо mapped-регион с защитой, отличной от PAGE_EXECUTE_WRITECOPY. Пустые VAD (нули или выгруженные страницы) отбрасываются. Колонка Notes помечает первые байты региона: MZ — MZ header, 55 48 / 55 89 — function prologue. Флаг --dump выгружает найденный VAD. Для hollowing (T1055.012) цепочка по MITRE: CreateProcess с флагом приостановки основного потока → NtUnmapViewOfSection → VirtualAllocEx → WriteProcessMemory → SetThreadContext → ResumeThread. В дампе после malfind прогоняйте hollowprocesses, processghosting и pebmasquerade, затем suspicious_threads (подозрительные userland-потоки) и direct_system_calls / indirect_system_calls для загрузчиков, обходящих хуки EDR через syscalls. hollowprocesses, processghosting, psxview, suspicious_threads и svcdiff появились в Volatility 3 2.8.0. Информация актуальна для документации версии 2.28.2 на 23.09.2026. 🌚 @poxek | 🌚 @poxek_ai | 📲MAX

Большое обновление Kaspersky EDR Expert: AI-ассистент, плейбуки и переезд на OSMP Как использовать AI-ассистента в расследова
Большое обновление Kaspersky EDR Expert: AI-ассистент, плейбуки и переезд на OSMP Как использовать AI-ассистента в расследовании и выстраивать реагирование с помощью плейбуков? Что изменится с переходом на OSMP? 1 октября в 11:00 (МСК) эксперты «Лаборатории Касперского» разберут эти темы на стриме об обновлённом Kaspersky EDR Expert. В эфире покажут новые сценарии работы с угрозами — от расследования до реагирования. В программе: ➡️AI-ассистент. Как работает новый AI-модуль и как его используют в реальном сценарии расследования. ➡️Переезд на OSMP. Какие возможности открывает для Kaspersky EDR Expert переход на платформу. ➡️Плейбуки. Как с их помощью выстраивать и автоматизировать реагирование на инциденты. ➡️Kaspersky EDR Expert 9.0. Подробности будущего релиза. ➡️Live-демо. Демонстрация обновлённого решения с разбором ключевых сценариев прямо в эфире. Проведут стрим Татьяна Генералова, менеджер по развитию бизнеса; Никита Назаров, руководитель отдела расширенного исследования угроз; и Кирилл Батуев, старший менеджер предпродажной поддержки. Если вы занимаетесь расследованием инцидентов и реагированием на угрозы, присоединяйтесь: сможете увидеть новые функции в работе и оценить их для своих задач. Зарегистрироваться на стрим

Лоадер без секретов в main: как малварь прячет пейлоад в TLS Callbacks Стандартный брейкпоинт на OEP не гарантирует перехват
Лоадер без секретов в main: как малварь прячет пейлоад в TLS Callbacks Стандартный брейкпоинт на OEP не гарантирует перехват первой инструкции: системный загрузчик Windows вызывает функции из директории IMAGE_DIRECTORY_ENTRY_TLS задолго до передачи управления на AddressOfEntryPoint. При старте процесса вызов ntdll!LdrpInitializeProcess инициирует ntdll!LdrpCallTlsInitializers. Загрузчик находит массив указателей через поле AddressOfCallBacks в структуре IMAGE_TLS_DIRECTORY и поочерёдно выполняет зарегистрированные коллбэки с причиной DLL_PROCESS_ATTACH. В MSVC массив создаётся без явных API-вызовов через атрибут слияния секций #pragma section(".CRT$XLB", read). На этапе линковки адреса сортируются по алфавиту и упаковываются в .rdata с NULL-терминатором на конце. На практике это даёт малвари окно для скрытого выполнения: коллбэк напрямую читает флаг BeingDebugged в структуре PEB или зануляет отладочные регистры Dr0–Dr7 через SetThreadContext. Если отладчик обнаружен, процесс тихо завершается через ExitProcess, так и не дойдя до main(). Статически наличие коллбэков проверяется через dumpbin /tls <binary> или парсинг секций в PE-bear. Чтобы поймать выполнение динамически, в x64dbg нужно заранее выставить флаг TLS Callbacks в меню Options -> Preferences -> Events. 🔗 blog.poxek 🌚 @poxek | 🌚 @poxek_ai | 📲MAX