SecuriXy.kz
Все самое интересное из мира информ. безопасности и IT 👍🏻 Обсуждаем, делимся, умнеем https://securixy.kz Хахатушки - @memekatz Hack the Box RUS - @HTB_RUS Обратная связь - direct или @feedback_securixy_bot Рекламу не публикуем.
نمایش بیشتر📈 تحلیل کانال تلگرام SecuriXy.kz
کانال SecuriXy.kz (@securixy_kz) در بخش زبانی روسی بازیگری فعال است. در حال حاضر جامعه شامل 10 088 مشترک است و جایگاه 11 711 را در دسته فناوری و برنامهها و رتبه 63 016 را در منطقه روسيا دارد.
📊 شاخصهای مخاطب و پویایی
از زمان ایجاد در невідомо، پروژه رشد سریعی داشته و 10 088 مشترک جذب کرده است.
بر اساس آخرین دادهها در تاریخ 30 اوت, 2026، کانال فعالیت پایداری دارد. در ۳۰ روز گذشته تغییر اعضا برابر 152 و در ۲۴ ساعت گذشته برابر -1 بوده و همچنان دسترسی گستردهای حفظ شده است.
- وضعیت تأیید: تأیید نشده
- نرخ تعامل (ER): میانگین تعامل مخاطب 28.61% است و در ۲۴ ساعت نخست پس از انتشار، محتوا معمولاً 11.91% واکنش نسبت به کل مشترکان کسب میکند.
- دسترسی پستها: هر پست به طور میانگین 2 885 بازدید دریافت میکند. در اولین روز معمولاً 1 201 بازدید جمعآوری میشود.
- واکنشها و تعامل: مخاطبان بهطور فعال حمایت میکنند؛ میانگین واکنش به هر پست 28 است.
- علایق موضوعی: محتوا بر موضوعات کلیدی مانند github, домен, cve-2025, cloudflare, утечка تمرکز دارد.
📝 توضیح و سیاست محتوایی
نویسنده این فضا را محل بیان دیدگاههای شخصی توصیف میکند:
“Все самое интересное из мира информ. безопасности и IT 👍🏻
Обсуждаем, делимся, умнеем
https://securixy.kz
Хахатушки - @memekatz
Hack the Box RUS - @HTB_RUS
Обратная связь - direct или @feedback_securixy_bot
Рекламу не публикуем.”
به لطف بهروزرسانیهای پرتکرار (آخرین داده در تاریخ 31 اوت, 2026)، کانال همواره بهروز و دارای دسترسی بالاست. تحلیلها نشان میدهد مخاطبان بهطور فعال با محتوا تعامل دارند و آن را به نقطه اثرگذاری مهم در دسته فناوری و برنامهها تبدیل کردهاند.
در حال بارگیری داده...
| تاریخ | رشد مشترکین | اشارات | کانالها | |
| 31 اوت | +3 | |||
| 30 اوت | +1 | |||
| 29 اوت | +8 | |||
| 28 اوت | +5 | |||
| 27 اوت | +3 | |||
| 26 اوت | +5 | |||
| 25 اوت | +10 | |||
| 24 اوت | +5 | |||
| 23 اوت | +1 | |||
| 22 اوت | +5 | |||
| 21 اوت | +7 | |||
| 20 اوت | +2 | |||
| 19 اوت | +10 | |||
| 18 اوت | +9 | |||
| 17 اوت | +11 | |||
| 16 اوت | +10 | |||
| 15 اوت | +4 | |||
| 14 اوت | +8 | |||
| 13 اوت | +7 | |||
| 12 اوت | +8 | |||
| 11 اوت | +12 | |||
| 10 اوت | +11 | |||
| 09 اوت | +4 | |||
| 08 اوت | +9 | |||
| 07 اوت | +12 | |||
| 06 اوت | +11 | |||
| 05 اوت | +6 | |||
| 04 اوت | +7 | |||
| 03 اوت | +4 | |||
| 02 اوت | +8 | |||
| 01 اوت | +3 |
| 2 | 🌐 iwa-tools - атаки из вкладки Chrome
Вячеслав Цепенников (CICADA8 Research) выступил на OFFZONE 2026 с докладом "Living off the Browser" и собрал iwa-tools - набор пентест-утилит, который работает внутри Chrome как обычное веб-приложение. Chrome дает такому приложению (Isolated Web App) доступ к сырым TCP/UDP-сокетам через экспериментальный Direct Sockets API. Автор реализовал на этой базе полноценные протокольные стеки - NTLM, Kerberos, TLS - и завернул в них знакомые пентест-тулзы. Никакого exe на диске, только подписанный веб-бандл, который Chrome ставит как приложение.
📖 Что умеет:
1. nxc (порт netexec) - атаки по SMB, LDAP, WinRM, MSSQL, SSH, FTP, RDP, VNC
2. adidnsdump - дамп доменной DNS-зоны через LDAP
3. sharphound и soaphound - сбор данных для BloodHound через LDAP/SMB и ADWS
4. certipy - поиск уязвимых шаблонов сертификатов (ESC1-15), PKINIT, UnPAC-the-hash
5. ldap-shell - интерактивная работа с DACL, RBCD, Shadow Credentials, gMSA
6. evil-winrm и portscan - удаленный PowerShell и сканирование портов
⚠️ Почему это опасно:
Весь сетевой трафик формально идет от процесса Chrome - легитимного и разрешенного почти везде. EDR и антивирусы смотрят на подозрительные бинарники на диске и нетипичные процессы, а здесь нет ни того ни другого. Разведка и атака на AD идут прямо из браузерной вкладки, вне поля зрения привычных средств защиты. И это не единичный инструмент, а демонстрация принципа: протокольный стек на чистом JS/WASM внутри подписанного веб-приложения применим к любому классу атак, не только к AD, и стоит ожидать подобные техники от вредоносного ПО в целом.
Важная оговорка: это не drive-by эксплуатация. Нужны включенные экспериментальные флаги Chrome (enable-isolated-web-apps, dev-mode, отключенная local-network-access-check) и ручная установка бандла через chrome://web-app-internals. То есть нужна либо машина самого атакующего с настроенным Chrome, либо уже скомпрометированный хост с правами на смену флагов.
🔧 Меры для SOC и BlueTeam:
1. Через GPO/ADMX запретить пользователям менять флаги chrome://flags и ограничить установку IWA политикой IsolatedWebAppInstallForceList
2. Мониторить появление файлов .swbn и записи в chrome://apps на конечных точках
3. Не считать сетевой трафик от chrome.exe безопасным по умолчанию - коррелировать с портами и объемами, нетипичными для браузера (445, 389, 88, 1433, 5985)
4. Проверять журналы Chrome (`chrome://web-app-internals`, policy-логи) на факт установки неучтенных Isolated Web Apps
5. В детект-логике на SIEM ориентироваться на поведенческие индикаторы (Kerberoasting, DCSync, ESC-атаки), а не на источник процесса
🔗 Демо: https://iwa-tools.pkilla.pw/
🔗 Сорцы: https://github.com/CICADA8-Research/iwa-tools
#redteam #tools #ad #detection #blueteam #soc | 1 477 |
| 3 | 🎯 Out of Path - канал про экономику ИТ/ИБ в Казахстане
Коллега запустил канал про ИБ, ИТ и телеком и сразу зашел с темы, которую на рынке РК обычно обсуждают на уровне слухов: почему коммерческий SOC стоит столько, сколько стоит, и почему из этого вытекает отсутствие форензики, Threat Hunting и реверса. Подписчиков пока мало, посты по делу - рекомендуем.
💰 Экономика вопроса:
SOC 24/7/365 - это не два человека, а сменные аналитики L1, эксперты L2/L3, SIEM-инженеры внедрения и админы, то есть порядка 70-90 млн тенге в год только на зарплаты, плюс лицензии SIEM/SOAR/TI/Sandbox, ЦОД с резервированием, каналы связи и регуляторка. А еще не забываем за международную сертификацию штата, которую втыкают бездумно в каждый тендер. Первые месяцы onboarding провайдер тянет в убыток, а свой SOC начинается от $250-300K в год и вне финтеха, телекома и крупного ритейла просто не окупается.
Из зажатой экономики базового мониторинга и растет дефицит уровня L3+: заказчик берет только алерты, Threat Hunting и разбор первопричин считаются роскошью до первого взлома, на минимальных чеках провайдеру нечем платить специалистам по реагированию и реверсу, кадры уходят в финтех, к вендорам и за рубеж, на исследования и лаборатории денег не остается. Круг замыкается, и при первой целевой атаке выясняется, что расследовать инцидент внутри некому, а внешняя экспертиза обойдется совсем в другие деньги.
🔗 https://t.me/out_of_path/8
🔗 https://t.me/out_of_path/10
То же самое видно после каждого пентеста: заказчик получает список векторов, но проверить, заметил ли их собственный мониторинг, и разобрать по логам оказывается некому.
#soc #dfir #threathunting #siem #kazakhstan | 3 215 |
| 4 | 📉 OpenRouter - как перестать платить в десятки раз больше
Гоняю Hermes Agent через OpenRouter и заметил, что очень быстро уходит баланс. Оказалось, роутер по умолчанию отправляет запросы партнерским провайдерам, а не в официальный эндпоинт модели. Разница в цене - десятки раз.
📊 Цены на одну и ту же DeepSeek V4 Flash (вход / выход / cache read за 1M):
1. DeepSeek официальный - $0.66 / $1.98 / $0.022
2. GMICloud - $1.218 / $2.436 / $0.1015
3. SiliconFlow - $1.32 / $3.96 / $0.44
🔥 Главное - cache read
При cache hit около 80% основной счет идет именно за чтение кэша, а там разрыв до 20 раз. На практике один запрос со 128k контекста стоил $0.053 у партнера и $0.0018 у официального.
⚠️ Где подвох
Официальный DeepSeek висит как Not routable с пометкой Paid model training violation. Включаешь в Privacy тумблер Allow paid endpoints that train on request data - ничего не меняется. Включаешь в guardrail - тоже. В существующем воркспейсе тумблеры не применяются, в документации этого нет.
✅ Решение
1. Создать новый воркспейс
2. Сгенерировать в нем новый API-ключ
3. Включить data-policy тумблеры уже там
4. Прописать новый ключ в свое приложение
💵 Цена вопроса
Официальный эндпоинт дешевый потому, что обучается на ваших запросах. Для CTF, лаб и пет-проектов нормально. Данные клиентов через такой ключ гонять нельзя, для этого локальные модели или ZDR-провайдеры.
💡 Второй рычаг
Смотрите на размер входа в Logs. У меня в одной сессии он рос со 176k до 204k токенов за пять минут, то есть платишь за накопленный контекст. Чистка сессии роняет вход до 20k, экономия того же порядка, что и смена провайдера.
🙏Спасибо Сергею за наводку - https://t.me/poxek_ai_chat/18151
🔗 https://openrouter.ai/settings/privacy
#ai #llm #tools #devops #openrouter | 2 594 |
| 5 | 🧬 re-harness - анализ ВПО на LLM
Наш товарищ и автор канала Order of Six Angles выложил свою обвязку для статического анализа Windows PE через IDA на локальных моделях. Ключевая идея - урезать интерфейс между LLM и IDA: пять инструментов вместо 88 функций типового MCP-сервера, схема на ~2000 токенов вместо ~30000. Для маленьких моделей это меньше путаницы в tool calls и больше контекста под сам анализ.
📦 Под капотом:
1. Плагин к OpenCode, read-only обертка над IDA и IDASQL
2. Fallback через LLVM lift для больших функций
3. Работает на macOS и Linux
📊 Итоги теста пяти моделей (один PE 117 КБ, без обфускации, one-shot):
1. Qwen3.5-9B - около половины чек-листа, ошибочно классифицировал сэмпл как эксплойт
2. Qwen3-14B - заметного прироста к 9B не дал
3. Qwen3.6-27B - качественный скачок: отключение VSS, установка драйвера, работа с NTFS, повышение привилегий. Цена - ~10 минут и 81к токенов контекста
4. Qwen3-Coder-30B-A3B - быстро, но поверхностно: 7 вызовов инструментов, 2 разобранные функции
5. Qwen3.6-35B-A3B - лучший компромисс: ~3 минуты, результат близкий к 27B, пропустил только драйвер
⚠️ Трезво о результатах:
Тест на одном неупакованном сэмпле и одном промпте, автор сам отмечает, что на других конфигурациях расклад будет другой. Порог входа - 27B и выше, ниже модель уверенно врет в выводах.
📺 Видео с демонстрацией:
https://youtu.be/lTklrM6rwlw
📺 Полные записи сессий анализа:
https://www.youtube.com/playlist?list=PLI-esOLCgfhI
🔗 https://github.com/thatskriptkid/re-harness
#malware #ai #llm #dfir #tools | 2 536 |
| 6 | 🎉 Нас 10 000
Аж 1️⃣0️⃣0️⃣0️⃣0️⃣ 😱
Когда мы создавали @securixy_kz, не думали, что вокруг канала соберется такое сообщество пентестеров, форензиков, багхантеров и всех, кому интересен практический кибербез, а не пересказ новостей.
Канал вырос без какой-либо рекламы, только за счет ваших пересылок. Спасибо каждому, кто читает, присылает идеи, находки, исследования и делится своим опытом.
🎁 В честь этой знаковой отметки мы разыграли 10 Telegram-премиум на 3 месяца, но без условий и кнопок. В прошлый раз открытый розыгрыш собрал толпу ботов, а реальные подписчики не получили ничего. Поэтому победители будут выбраны автоматически телеграмом.
Дальше будет больше практики: разборы уязвимостей, эксплоитов и малвари, инструменты и бэст-практисы, а также собственные исследования и тулзы.
#securixy #10k | 2 933 |
| 7 | جوایز قرعهکشی: 10 اشتراک تلگرام پریمیوم برای 3 ماه | 2 570 |
| 8 | 🛡 DontFeedTheAI - прокси, прокси, который прячет ваш контур от LLM
ИИ-модели осваивают все подряд, и уже никого не удивить навязанным во многих компаниях "внедрением вынужденной автоматизации бизнес-процессов". Локальные LLM хоть и подконтрольны, но требуют железа с большим объемом RAM, поэтому работодатели не хотят затрат и идут к Anthropic, OpenAI, Grok и "китайцам", безмерно дистиллирующим лидеров рынка.
Разработчики, админы и пользователи бездумно - скармливают моделям журналы, конфиги, исходные коды, а вместе с ними отдают наружу реальные IP-адреса, имена серверов, пароли, API-ключи и тп. Регулярно сталкиваемся с тем, что админы, разрабы и простые люди считают установленный на их хост ИИ-клиент или агент локальным и уверены, что никуда данные не уходят...
Наткнулся на интересный опенсорсный проект DontFeedTheAI. Он работает как локальный reverse proxy - перед отправкой запроса автоматически заменяет чувствительные данные на безопасные подстановки, а после получения ответа восстанавливает оригинальные значения.
📖 Что умеет:
1. Маскирует IP-адреса, хостнеймы, домены и названия организаций
2. Скрывает JWT-токеры, API-ключи и секреты популярных сервисов
3. Обнаружение и подмена выполняются локально, наружу уходят только подстановки
4. Работает с Claude Code, OpenAI SDK, OpenRouter и другими клиентами с настраиваемым base URL
📦 Как ищет секреты:
Два слоя - regex по известным шаблонам и небольшая локальная модель через Ollama для хостнеймов и названий организаций в тексте. Детектор легкий, мощного железа под него не нужно, тяжелые рассуждения по-прежнему уходят в облако.
Разворачивается через Docker, поддерживает Windows, macOS и Linux.
⚠️ Это не замена DLP или CASB, но хороший дополнительный уровень защиты при работе с облачными LLM. Копипаст в веб-версию ChatGPT и других - не закрывает. Нужно корректно внедрять как средства блокировки на уровне DLP/AV/NGFW, так и на уровне GPO. В тч. описывать работу с ИИ на уровне ВНД и описывать ответственность.
🔗 https://github.com/zeroc00I/DontFeedTheAI
💰 Из коммерческих решений похожую задачу закрывает Prizma от ScanFactory, но уже с централизованными политиками, защитой от prompt injection, обнаружением теневых AI-сервисов и корпоративным управлением.
🔗 https://t.me/scanfactory/125
#ai #llm #opensource #security #dlp | 2 757 |
| 9 | 🔑 Pass-the-Passkey - атаки на passkey в Windows и Entra ID
Michael Grafnetter (SpecterOps, автор Shadow Credentials и DSInternals) на Black Hat USA 2026 разобрал passkey-стек Microsoft: три 0-day и 20+ техник. Суть в том, что взламывать сам ключ не нужно - его крадут уже в готовом подписанном виде и подсовывают серверу как свой.
📋 CVE-2026-34348:
Windows 11 записывала полный ответ авторизации по passkey прямо в журнал событий (лог WebAuthN/Operational, EventID 2106). Прочитать его может любой пользователь на машине, а удаленно - member группы Event Log Readers. Entra ID не проверял, что этот ответ уже использовали, поэтому его можно просто повторить и войти под чужой учеткой.
💥 Impact:
Локальный админ на машине, где вошел Global Administrator, берет его ответ из лога и заходит в облако под ним. Требование phishing-resistant MFA обходится, XDR и Defender for Identity на E5 при этом молчат.
🛠 Техники без CVE:
Поддельное окно passkey рисуется поверх браузера, чтобы жертва подтвердила чужой вход. Имя приложения в окне подделывается через настройки сборки (выглядит как Microsoft Edge). Плюс спам-запросы на подтверждение по аналогии с MFA fatigue. Экспорт passkey из KeePassXC и Bitwarden по умолчанию сохраняет приватный ключ в открытом виде.
🩹 Патч:
Обновление Windows от 14.07.2026 обрезает подпись в логе до 6 байт. Entra ID с мая считает counter для FIDO2-ключей, но Windows Hello всегда отдает 0, поэтому для него повтор все еще работает.
🔗 https://specterops.io/passkeys
#redteam #passkeys #webauthn #entraid #cve | 3 590 |
| 10 | بدون متن... | 4 920 |
| 11 | بدون متن... | 3 955 |
| 12 | 🍏 EtherHiding под macOS - атака на разработчиков через ClickFix
Разбирали свежий образец - macOS-стилер, который прячет свой управляющий сервер в смарт-контракте блокчейна Polygon.
Цель - разработчики: их заманивают на фейковую статью "как починить Mac" и убеждают вставить команду в терминал. Техника живучая - оператор меняет C2 одной записью в контракт, не трогая жертв.
🎣 Как заражают:
1. Фейковая инструкция по "решению проблем macOS" на Medium/Squarespace
2. Жертва сама копирует base64-команду в Terminal (ClickFix)
3. Ставится LaunchAgent com.<random>.plist с обфусцированным AppleScript
4. RunAtLoad + KeepAlive - запуск при входе и перезапуск после завершения
🧬 Фишка - C2 в блокчейне (EtherHiding):
Загрузчик читает смарт-контракт в Polygon через легитимные публичные RPC -> из контракта прилетает актуальный адрес C2 - его нельзя зарезать в DNS заранее -> дальше POST на C2 с txid, ответ сразу в osascript - на диск ничего не пишется
🔐 Что крадет:
Пароль macOS через поддельное окно (не системный запрос, а фишинг osascript), Keychain, cookie и пароли Chrome/Firefox/Safari, менеджеры паролей Bitwarden и Proton Pass, 150+ расширений крипто-кошельков, Telegram
🔍 Детект (по поведению, а не по доменам - C2 ротируется):
process where process.name == "osascript" and
process.parent.name in ("sh","bash","zsh","curl")
Плюс паттерн base64 -d | osascript в LaunchAgent и curl ... txid=...&bmodule
📌 IOC (defanged, не кликать):
Домены:
boxerdeuce[.]digital - дроппер
j9af4sr[.]guru - C2 (на момент инцидента)
67sixcebeh[.]surf - C2 (актуальный)
hf98x4d[.]site - C2 (трекинг кампании)
Polygon smart contract:
0xA3a603F8a454a9c905b4c579Bb72628F7C15C2A0
selector: 0x2686ecea (чтение C2), 0x6d4ce63c (payload)
txid: ce8e7a350529397e9be1236016f5cc11
Host:
LaunchAgent com.<random>.plist (пример: com.yhfqlocitarklxch)
SHA256 loader: 8f4b5a6752356fdf683ff3af1965cb14b0562c58b81318cd872c3975d6bb901d
🔗 https://www.microsoft.com/en-us/security/blog/2026/05/06/clickfix-campaign-uses-fake-macos-utilities-lures-deliver-infostealers/
🔗 https://abekweng.medium.com/inside-a-blockchain-hosted-malware-campaign-targeting-windows-and-macos-f5bcdeffed66
#malware #macos #threatintel #dfir #clickfix #EtherHiding | 4 157 |
| 13 | 🛠 Всем привет.
Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound.
Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei.
Из коробки она ищет:
- Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt).
- Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry.
- Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword.
- Локальные файлы конфигурации БД вроде .pgpass или .my.cnf.
🐶 Ну и интеграция с собакой тоже есть.
Потому что просто выплевывать цветной текст в консоль скучно.
📖 Как запустить:
# установка
go install github.com/haxxm0nkey/credshound/cmd/credshound@latest
# запуск
credshound -ut
credshound .
🔗 Где исходники, Билли?
Движок: https://github.com/haxxm0nkey/credshound
Хорошей пятницы вам, держитесь там! | 3 387 |
| 14 | Awareness - большое обновление 1.4.0
Выкатил апдейт - часть наработок, которые раньше делались отдельно и планировал PRO - теперь в основной ветке.
📖 Что нового:
👁 Контроль фокуса на тесте - фиксирует переключение на другое окно, отключается в консоли
📈 Фильтр по периоду и цветные плитки статусов на дашборде
🗂 Волны обучения, курсы, награды и рейтинг объединены в один пункт меню "Обучение"
📱 Адаптивный интерфейс консоли под мобильные экраны
🏅 Награды за прохождение курсов, с публичной страницей-подтверждением
📊 Рейтинг сотрудников по отделам и компании
🛡Защита от перебора
И еще целый ряд мелким фиксов интерфейса…
🔧 Обновление:
Если уже установлен - подтянуть код и пересобрать контейнеры, миграции применяются автоматически
git pull
docker compose up --build -d
🔗 https://github.com/cleverg0d/Awareness
PS. Без звезд, поддержки и обратной связи продукт дальше поддерживаться будет по мере возможности.
#opensource #devops #tools #infosec #awareness | 3 524 |
| 15 | 🛡 VVAH - ИИ-конвейер поиска и фикса уязвимостей от Visa
Visa Vulnerability Agentic Harness - open-source харнесс на базе Project Glasswing (инициатива Anthropic по ИИ-поиску уязвимостей). Работает через Claude или OpenAI-совместимые модели. По сути SAST нового поколения: не просто находит дыры в коде, а сам проверяет, реально ли их можно использовать, и пишет заплатки.
Обычный сканер выдает список "тут возможно баг" - дальше человек тонет в разгребании ложных срабатываний. VVAH пытается закрыть весь цикл, оставляя человеку только финальную проверку.
📖 Как работает:
1. Читает исходный код и прикидывает, как приложение могут атаковать
2. Ищет разные классы дыр - слабая криптография, ошибки логики, дыры в правах доступа, проблемы в конфигах инфраструктуры
3. Отдельный агент играет роль атакующего и проверяет, что дыра рабочая, а не ложная тревога
4. Пишет заплатку и проверяет ее второй командой агентов
5. Складывает результат в отчет (Markdown) и в машинный формат SARIF для импорта в другие системы
📦 Под капотом:
Весь процесс разбит на 11 шагов.
Управление - одной командой vvaharness (найти / починить / проверить). Умеет прогонять пачку репозиториев разом.
⚠️ Ограничения:
1. Дорогой и медленный - вешать на каждый коммит не выйдет, сожжете бюджет (или поднимать локальные модели разумные)
2. Нестабильный - два запуска на одном коде могут дать разный результат
3. По умолчанию scan сам правит ваш код - чтобы только искал и ничего не трогал, добавьте --stop-after s9
4. Запускается с высокими правами - если натравить на чужой непроверенный код, может слить пароли и ключи с вашей машины
🔗 https://github.com/visa/visa-vulnerability-agentic-harness
#tools #ai #sast #appsec #devsecops #visa #VVAH | 3 321 |
| 16 | 🔑 LOLCreds - каталог дефолтных креденшелов
Знакомый выпустил проект - что-то вроде LOLBAS/GTFOBins, но для учеток. Каталог дефолтных паролей, мест их хранения и паттернов экспозиции для реальных продуктов. Если пентестишь, ловишь секреты по конфигам или харденишь инфру - удобная справка в одном месте.
📖 Что внутри:
🗂 141 продукт, 25 с дефолтами, 518 креденшелов (будет пополнятся)
Не только пароли, а где живут: config_file, environment, secret_store, http_header, database
Поле looks_like с регэкспами секретов (`glsa_[A-Za-z0-9_-]{20,}`) - готово для грепа
Классификация nature: static_default, generated_on_install, user_defined, undocumented
Учтены дистрибутивные дефолты типа kube-prometheus-stack admin/prom-operator
🛡 Применение:
Redteam - быстрый чек дефолтов на найденном сервисе.
DFIR - looks_like регэкспы в детект-правила для поиска секретов.
Blueteam - карта credential surface под харденинг
📦 Под капотом: Машиночитаемый YAML в репо (`entries/*.yaml`), ссылки только на публичные источники. Проект свежий, покрытие будет расти. Лайки, репосты, звезды привествуются.
🔗 https://lolcreds.haxx.it
🔗 https://github.com/haxxm0nkey/lolcreds-data
#tools #pentest #dfir #redteam #credentials | 3 882 |
| 17 | 🛡 HacksGuard - быстрый триаж PE-малвари в терминале
Свежий open-source инструмент на Rust для статического анализа PE-файлов. Терминальный дашборд для SOC и реверсеров - оценить риск сэмпла за секунды, до того как тащить его в IDA/Ghidra.
📖 Что умеет:
Risk Score 0-100% по 5 эвристикам с radar-графиком
Deep PE inspection: секции, импорты по severity, митигации, Authenticode
Граф энтропии - ловить упакованные пейлоады
Overlay detection и авто-декод строк (IP, URL, Base64)
YARA-движок boreal (чистый Rust, libyara не нужен) + VirusTotal
JSON-режим для SIEM/SOAR
⚠️ Это триаж, не глубокий реверс - IDA/Ghidra не заменяет. Только PE, только статика. Подходит для SOC-аналитиков L1-L2 для оценки первичной семпла.
🔧 Установка:
git clone https://github.com/Rhacknarok/hacksguard.git
cd hacksguard && cargo install --path .
hacksguard <path/to/binary>
🔗 https://github.com/Rhacknarok/hacksguard
#tools #malware #dfir #reverseengineering
Сергей (@poxek) привет большой от нас! | 3 165 |
| 18 | 🛡 Awareness - открытая платформа для обучения сотрудников по информационной безопасности
Давно искал бесплатный аналог корпоративных SaaS для ИБ-обучения - не нашел, сделал сам, выкладываю в открытый доступ.
🔧 Что внутри:
курсы с полноценным редактором и тестами (без вопросов курс не запустить - не дает пройти "далее-далее-завершить" без проверки знаний), волны обучения с дедлайном и лимитом попыток, дашборд с разбивкой по отделам и списком тех, кто не сдал, вход через Active Directory/LDAP, роли (сотрудник/менеджер/админ), уведомления в Email/Telegram/Slack/Teams, двуязычный интерфейс.
Поднимается одной командой через Docker Compose. MIT-лицензия - можно все, включая коммерческое использование.
🔗 https://github.com/cleverg0d/Awareness
PS. Если зайдет - буду рад звезде на репозитории и любому фидбеку, багам, идеям. | 3 344 |
| 19 | 🗺 sourcemapper - восстановление исходников JS из sourcemap
Часто на веб-ресурсах, особенно в нынешние времена ИИ, вайбкодеры ("разработчики") забывают убирать публичный доступ к файлам .map. А это значит, что вместо обфусцированной минифицированной каши можно достать полностью читаемый исходный код приложения - со всей структурой, путями и логикой.
sourcemapper - утилита на Go, которая парсит sourcemap (их генерирует webpack и подобные сборщики) и разворачивает обратно дерево оригинальных исходников JavaScript.
📖 Что умеет:
Восстанавливает дерево исходников по путям из sourcemap, тянет .map напрямую по URL или читает локальный файл, сам находит ссылку на sourcemap внутри JS (-jsurl), поддержка absolute/relative и inline data:-ссылок (base64-блобы), кастомные заголовки, прокси, игнор невалидного TLS
🛡 Зачем пентестеру:
Из восстановленных исходников вылезают скрытые API-эндпоинты, ключи, комментарии и внутренняя логика. На Bug Bounty это быстрый способ получить читаемый код SPA и понять, как устроена клиентская часть перед атакой.
🔧 Установка - один Go-бинарник, ставится через go install или собирается из репо, в BlackArch есть в пакетах:
shellgo install github.com/denandz/sourcemapper@latest
# извлечь из .map файла по URL
sourcemapper -url https://target.com/js/app.min.js.map -output src/
# найти sourcemap прямо в JS
sourcemapper -jsurl https://target.com/js/main.js -output src/
⚠️ Важно: .map бывают большими (десятки МБ разворачиваются в столько же исходников), так что всегда указывай -output в отдельную папку.
🔗 https://github.com/denandz/sourcemapper
#tools #bugbounty #pentest #recon #javascript #sourcemapper #map | 3 560 |
| 20 | 🔊 say - встроенный TTS в macOS из коробкиВ macOS есть нативная утилита say для синтеза речи. Никаких сторонних библиотек и API - команда уже стоит в системе. Удобно для нотификаций в скриптах, озвучки логов, проверки фишинговых аудио-сценариев или просто чтобы железка голосом сообщила о завершении долгой задачи.
📖 Что умеет:
🗣 Озвучивает текст из аргумента, stdin или файла
🌍 Десятки голосов и языков (включая русский - Milena, Yuri)
💾 Сохраняет результат в аудиофайл (aiff/m4a/wav)
⚙️ Регулировка скорости, выбор голоса, подсветка слов
🔧 Базовое использование:
# простой вывод
say "Pentest completed"
# конкретный голос
say -v Milena "Скан завершен, найдено пять хостов"
# список всех голосов
say -v '?'
# озвучить файл
say -f report.txt
# сохранить в аудио
say -o alert.m4a "Critical finding detected"
🛡 Применение в работе:
🔔 Голосовое уведомление о завершении nmap/ffuf/долгого скана
📢 Алерты в bash-пайплайнах без визуального контроля терминала
🎧 Быстрая генерация тестовых аудио для проверки голосовых сценариев
Под капотом голоса лежат в System Settings -> Accessibility -> Spoken Content, оттуда докачиваются расширенные (Premium/Enhanced) версии.
Аналог в Linux - espeak/spd-say, в Windows - PowerShell System.Speech.
Пример нотификации в конце скрипта:
nmap -sV 192.168.1.0/24 -oA scan; say "Хозяин, скан сети закончен"
#macos #tools #automation #TTS #Mr.Bert0ni | 2 883 |
