fa
Feedback
Fsecurity | HH

Fsecurity | HH

رفتن به کانال در Telegram

👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb

نمایش بیشتر
2 074
مشترکین
+224 ساعت
+27 روز
+930 روز
آرشیو پست ها
Repost from Pentest Notes
Подготовил для вас подробное руководство по тестированию на проникновение Outlook Web Access (OWA). 😈 ➡️ В статье я разобрал
Подготовил для вас подробное руководство по тестированию на проникновение Outlook Web Access (OWA). 😈 ➡️ В статье я разобрал все основные атаки и уязвимости OWA. Собрал и структурировал самое полезное в одном месте. ➡️ Также материал идеально подойдет для тех, кто все еще путает между собой OWA, Outlook и MS Exchange :) Даже если вы раньше не сталкивались с почтовыми сервисами Microsoft, после прочтения смело можете бежать проверять их на безопасность. 🥤 Ссылка на статью 💫 @pentestnotes | #pentest #OWA #Exchange

Hunt.io Query Playbook 100 ready-to-use queries for malware, C2, and phishing detection. For defenders who need to cut through noise and surface attacker infrastructure fast. 🦔THF

🔗Ссылка: https://opennet.ru/64003/

Repost from SecuriXy.kz
🐾 NetworkHound - Active Directory Network Topology Analyzer Во время Red Team проекта нашли десятки устройств, которых не бы
🐾 NetworkHound - Active Directory Network Topology Analyzer Во время Red Team проекта нашли десятки устройств, которых не было в Active Directory: забытые сервера, теневые VM и “временные” тестовые инстансы, ставшие постоянными. Именно так появился NetworkHound. Инструмент строит полную карту AD: Sites, Subnets, Computers, Web Services, SMB-шары и даже теневую инфраструктуру. Экспорт в формат OpenGraph JSON полностью совместим с BloodHound. Это реальная видимость сети - не только то, что показывает AD. Полезно как для красных, так и для синих команд. 🔗 GitHub: https://github.com/mordavid/NetworkHound #Pentest #RedTeam #BloodHound #NetworkHound

Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈

🔗Ссылка: https://opennet.ru/63999/

Repost from REDtalk
Всем привет!👋 Подъехала вторая часть статьи про пентест Wi-Fi. На этот раз решили выпустить статью в notion, так как для телеграмм-поста буков оказалось многовато. Ссылка вот тут: 🔗 Приятного чтения!

Repost from Похек
BlackMatter Ransomware: подробный анализ и рекомендации #APT #DarkSide #REvil #BlackMatter #Ransom #RaaS ➡️Происхождение и эволюция BlackMatter — это прямой наследник DarkSide и REvil. После громких атак (Colonial Pipeline, Kaseya, JBS) эти банды исчезли с публичного поля, и уже в июле 2021 появилось «новое» имя — BlackMatter. Это типичный ребрендинг: кодовая база, инфраструктура и даже «фирменные ошибки» в криптоалгоритмах указывают на преемственность. Вывод: BlackMatter = ребрендинг DarkSide с новым PR, но той же кодовой базой. ➡️Архитектура и модель работы - Ransomware-as-a-Service (RaaS): операторы создают ядро, «партнёры» проводят атаки. - Структура экосистемы: - Разработчики (ядро, криптология). - Партнёры (phishing, эксплойты, lateral movement). - Платформа переговоров (Tor-чаты). - Сайт «утечек» данных. Интересно: BlackMatter активно вербовал на форумах XSS и Exploit, обещая «надежность и поддержку 24/7». В отличие от многих кибератак, которые для создания плацдарма используют фишинг, BlackMatter, судя по всему, получает первоначальный доступ в первую очередь посредством взлома уязвимых периферийных устройств и злоупотребления корпоративными учетными данными, полученными из других источников. Хотя в некоторых исключительных случаях возможно использование фишинговых кампаний и вредоносных документов, приводящих к сбрасыванию или загрузке компактной полезной нагрузки BlackMatter размером около 80 КБ, в ходе проведенных нами расследований таких случаев не наблюдалось. Помимо членов BlackMatter, эксплуатирующих уязвимости инфраструктуры, например, те, что присутствуют в устройствах или серверах удаленного рабочего стола, виртуализации и VPN, операторы первоначального доступа, связанные с группой, вероятно, внесут свои собственные TTP и могут отдавать предпочтение эксплуатации одних уязвимостей перед другими. 🔗blog.poxek 🌚 @poxek | MAX |🌚 Блог | 📺 YT | 📺 RT | 📺 VK | ❤️ Мерч

🔗Ссылка: https://opennet.ru/63995/

🔗Ссылка: https://opennet.ru/63991/

🔗Ссылка: https://opennet.ru/63986/

Repost from Похек
Adaptix C2 и Cobalt Strike: сравнительный аналитический обзор для специалистов по кибербезопасности #adaptix #cobalt #C2 #red
Adaptix C2 и Cobalt Strike: сравнительный аналитический обзор для специалистов по кибербезопасности #adaptix #cobalt #C2 #redteam #IoC Я учёл последнии комментарии, что контент на канале скатился, поэтому давайте вместе make Poxek great again) ➡️Введение В современной экосистеме инструментов пост-эксплуатации наблюдается устойчивый тренд: сдвиг от закрытых коммерческих решений к гибким open-source C2-фреймворкам. Если в 2010-х годах доминировали продукты уровня Cobalt Strike и Metasploit Pro, то в середине 2020-х активно появляются проекты нового поколения — такие как Adaptix C2. ➡️Обзор Adaptix C2 ▪️Архитектура Серверная часть: написана на Go, что обеспечивает кроссплатформенность, простоту деплоя и высокую производительность. - Клиентская часть: Qt/C++ приложение, работающее на Windows, Linux и macOS. Это делает управление C2 доступным с разных ОС, в отличие от ряда конкурентов. - Модульность: поддержка кастомных агентов и расширений. Ориентация на расширяемость позволяет создавать собственные плагины, команды и интеграции. ▪️Особенности Open-source модель — прозрачный код облегчает аудит и кастомизацию, но открывает злоумышленникам доступ к функционалу. - Активное сообщество — развивается быстрее, чем многие закрытые проекты. - Применимость — используется как в легитимных Red Team-операциях, так и уже фиксируется в реальных инцидентах. 🔗blog.poxek 🌚 @poxek | MAX |🌚 Блог | 📺 YT | 📺 RT | 📺 VK | ❤️ Мерч

👽 Phantom Taurus — NET-STAR: новый «китайский» APT и .NET-IIS бэкдоры Unit 42 обнаружили новый китайский nexus-APT, обозначе
+5
👽 Phantom Taurus — NET-STAR: новый «китайский» APT и .NET-IIS бэкдоры Unit 42 обнаружили новый китайский nexus-APT, обозначенный Phantom Taurus. 🎯 Группа целится в МИДы / посольства, телекомы и госструктуры в регионе Middle East / Africa / Asia и примечательна уникальным набором TTP и собственным .NET-IIS набором — NET-STAR (IIServerCore + AssemblyExecuter v1/v2). 🫆Быстрая картина атак (high-level flow) • Первичное проникновение — web-shell / уязвимый IIS endpoint (часто OutlookEN.aspx как загрузчик). • Загрузка в память IIServerCore (fileless) → поддержка динамической загрузки .NET-ассемблей (AssemblyExecuter). • Пост-эксплуатация — поиск нужной информации: сначала email-theft, в 2025 — сдвиг в сторону целевых SQL-дампов через mssq.bat и WMI-исполнение. • Экфильтрация — зашифрованные C2 (AES), память-только payloads, timestomp / изменение дат для сокрытия следов. 🛠️ Основной тулкит (подборка) • NET-STAR suite: IIServerCore, AssemblyExecuter v1, AssemblyExecuter v2 (v2 — AMSI & ETW bypass). • Вспомогательные/известные инструменты в наборе TTP: China Chopper, JuicyPotato/SharpEfsPotato, Impacket, Mimikatz, TunnelSpecter, SweetSpecter и др. (см. Appendix A в отчёте). Что делает NET-STAR (технически) • IIServerCore — модульный fileless backdoor: загружается через ASPX web-shell (OutlookEN.aspx), держится в w3wp.exe, принимает команды, загружает .NET-assemblies из Base64, выполняет в памяти, шифрует ответ AES, поддерживает timestomp/changeLastModified. • AssemblyExecuter v1 — in-memory загрузка и исполнение .NET-assemblies (минимальная «шумность» для AV). AssemblyExecuter v2 — как v1 + методы обхода AMSI/ETW; применение обходов динамически по параметрам. 🐱 Detection & Hunting • Наличие ASPX-файлов с встроенным Base64-блоком (особенно OutlookEN.aspx или похожие имена). • w3wp.exe с нетипичной динамической загрузкой .NET-ассемблей (Assembly.Load / Reflection / Invoke), особенно если командный поток содержит STAR-delimited Base64. • Необычные модификации timestamps (файлы с будущими датами, timestomp). • Команды на исполнение SQL через WMI (запуски mssq.bat, sqlcmd под контекстом удалённого выполнения). Hunting tips: • Фокус — memory only поведения: инструменты типа Sysmon + ETW/Process-Create/ModuleLoad + EDR memory-callbacks помогут увидеть Assembly.Load и динамическое Reflection. • Коррелируйте ASPX-загрузки с сетевыми запросами к ненормальным C2 и с последующими WMI-вызовами (вспышка wmic process call create / win32_process выполняющие mssq.bat). Проактивно просканируйте webroot на ASPX с Base64 и сравните SHA/текстовые отпечатки с known-IOCs. IOCs (средне/высокая степень уверенности) SHA256: 1. IIServerCore (ServerCore.dll): eeed5530fa1cdeb69398dc058aaa01160eab15d4dcdcd6cb841240987db284dc. 2. AssemblyExecuter V1 (ExecuteAssembly.dll): 3e55bf8ecaeec65871e6fca4cb2d4ff2586f83a20c12977858348492d2d0dec4. 3. AssemblyExecuter V2 (ExecuteAssembly.dll): afcb6289a4ef48bf23bab16c0266f765fab8353d5e1b673bd6e39b315f83676e and b76e243cf1886bd0e2357cbc7e1d2812c2c0ecc5068e61d681e0d5cff5b8e038. (Добавьте эти SHA в EDR/AV/IOC-feeds; ищите совпадения в внутренней телеметрии.) Быстрая тактика реагирования (playbook bullets) • Изолируйте и снимите дамп w3wp.exe при подозрении на in-memory .NET-загрузку. Соберите веб-корень (ASPX) и сделайте хеши/стринг-анализ (ищем Base64, STAR-delimiter). • Проверьте WMI-журналы на remote WMI execution и поиск mssq.bat/sql-вызовов. • Проанализируйте сетевой трафик на AES-зашифрованные POST/GET с нестандартными параметрами и STAR-делимитером. • Удалите/ресторите компрометированные web-файлы, обновите веб-серверы, примените правила Web Application Firewall для блокировки подозрительных ASPX загрузок. 🔗https://unit42.paloaltonetworks.com/phantom-taurus/ 🦔THF