s0ld13r ch.
رفتن به کانال در Telegram
Blog about Pentest, TI/TH, OPSEC & other security stuff Questions: @s0ld133r Blog: https://s0ld13r.kz TIP: https://threatintel.kz LoLAI: https://lolai-project.github.io/ For educational purposes only 🧠
نمایش بیشتر2 495
مشترکین
+324 ساعت
+87 روز
+7630 روز
در حال بارگیری داده...
کانالهای مشابه
هیچ دادهای
مشکلی وجود دارد؟ لطفاً صفحه را تازه کنید یا با مدیر پشتیبانی ما تماس بگیرید.
ابر برچسبها
اشارات ورودی و خروجی
---
---
---
---
---
---
جذب مشترکین
ژوئیه '26
ژوئیه '26
+96
در 3 کانالها
ژوئن '26
+64
در 1 کانالها
Get PRO
مه '26
+65
در 1 کانالها
Get PRO
آوریل '26
+167
در 4 کانالها
Get PRO
مارس '26
+167
در 6 کانالها
Get PRO
فوریه '26
+220
در 3 کانالها
Get PRO
ژانویه '26
+156
در 7 کانالها
Get PRO
دسامبر '25
+80
در 2 کانالها
Get PRO
نوامبر '25
+105
در 5 کانالها
Get PRO
اکتبر '25
+148
در 4 کانالها
Get PRO
سپتامبر '25
+222
در 5 کانالها
Get PRO
اوت '25
+131
در 2 کانالها
Get PRO
ژوئیه '25
+116
در 3 کانالها
Get PRO
ژوئن '25
+81
در 2 کانالها
Get PRO
مه '25
+149
در 4 کانالها
Get PRO
آوریل '25
+774
در 7 کانالها
Get PRO
مارس '250
در 9 کانالها
Get PRO
فوریه '25
+48
در 7 کانالها
| تاریخ | رشد مشترکین | اشارات | کانالها | |
| 30 ژوئیه | +2 | |||
| 29 ژوئیه | +3 | |||
| 28 ژوئیه | +3 | |||
| 27 ژوئیه | +1 | |||
| 26 ژوئیه | +1 | |||
| 25 ژوئیه | +2 | |||
| 24 ژوئیه | 0 | |||
| 23 ژوئیه | +1 | |||
| 22 ژوئیه | +3 | |||
| 21 ژوئیه | +4 | |||
| 20 ژوئیه | +3 | |||
| 19 ژوئیه | +5 | |||
| 18 ژوئیه | +1 | |||
| 17 ژوئیه | +3 | |||
| 16 ژوئیه | +6 | |||
| 15 ژوئیه | +6 | |||
| 14 ژوئیه | +7 | |||
| 13 ژوئیه | +7 | |||
| 12 ژوئیه | +9 | |||
| 11 ژوئیه | +4 | |||
| 10 ژوئیه | +22 | |||
| 09 ژوئیه | 0 | |||
| 08 ژوئیه | +1 | |||
| 07 ژوئیه | 0 | |||
| 06 ژوئیه | 0 | |||
| 05 ژوئیه | 0 | |||
| 04 ژوئیه | 0 | |||
| 03 ژوئیه | +2 | |||
| 02 ژوئیه | 0 | |||
| 01 ژوئیه | 0 |
پستهای کانال
+6
Supply-chain атака: EtherHiding C2 во вредоносном форке PentestCode 🕺
Пока просматривал форки своего проекта PentestCode, наткнулся на довольно странные коммиты в одном из них.
⚠️ Сразу отмечу: оригинальный репозиторий PentestCode не был скомпрометирован. Вредоносный код находился исключительно в стороннем форкеРешил разобраться, что именно туда добавили. В итоге обычная проверка форка превратилась в полноценный malware research с обширной кампанией. После нескольких этапов деобфускации выяснилось, что это не простой downloader и не очередной стилер, а многоступенчатый JavaScript-бэкдор с удалённым исполнением кода (RCE), использующий технику EtherHiding 😃 🔍 Что удалось установить: • 4 уровня обфускации и самораспаковки; • получение C2 через блокчейн Ethereum без единого захардкоженного IP; • поиск C2 по транзакциям атакующего через публичные Ethereum RPC; • декодирование IP:Port прямо из поля to; • загрузка stage-2 → stage-3; • несколько способов исполнения payload (spawn, eval и резервный запуск); • скрытый запуск процессов (windowsHide, stdio: ignore); • переход из WSL2 на Windows-хост через node.exe Самое интересное - C2 вообще не зашит в код. Вместо этого используется Ethereum как dead-drop: новая транзакция публикует новый адрес C2, и заражённые машины автоматически начинают обращаться уже к нему. Такой подход серьёзно усложняет блокировку инфраструктур 🦍 Но дальше стало ещё интереснее - вредоносный форк принадлежит GitHub-аккаунту KumaloWilson. На аккаунте почти 200 публичных репозиториев, большинство последних - форки инструментов для специалистов по ИБ и AI-разработчиков 🙀 Среди них: • PentestCode • KaliGPT • Kittysploit • Meterless • Nebula • cybersentinel-ai • AhMyth+ • и другие. Сложилось впечатление, что злоумышленники целенаправленно троянизируют проекты, которые с высокой вероятностью будут запускать пентестеры, ресерчеры и разработчики - именно там обычно находятся SSH-ключи, GitHub Token, .env, облачные креды и криптокошельки 😎 При этом нет доказательств, что владелец аккаунта KumaloWilson является автором кампании. Не исключено, что сам аккаунт был скомпрометирован и использовался для распространения вредоносных форков 💻 Полный список IoC в комментариях, проверяйте не только то, что запускаете, но и откуда вы это клонируете 😉 🧢 s0ld13r
| 2 | 🚨 WP2Shell - критический RCE в WordPress Core
Исследователи опубликовали детали уязвимости WP2Shell, которая позволяет неаутентифицированному атакующему добиться Remote Code Execution (RCE) на уязвимых версиях WordPress 👩💻
📌 Затронутые версии:
• WordPress ниже 6.8.5 - не уязвимы
• WordPress 6.9.0 – 6.9.4 - уязвимы
• WordPress 7.0.0 – 7.0.1 - уязвимы
👀 Что делать?
• Необходимо как можно скорее обновить версию CMS WordPress до версии 7.0.2 (или 6.9.5 если вы на ветке 6.9)
• Если обновиться не получиться, то можно временно заблокировать доступ к /wp-json/batch/v1 и ?rest_route=/batch/v1 на уровне WAF
⚠️ Учитывайте что могут появиться проблемы в работе сервиса и вариант с обновлением предпочтительнее
🔗 Post:
https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
🧢 s0ld13r | 1 132 |
| 3 | 🛠 Всем привет.
Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound.
Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei.
Из коробки она ищет:
- Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt).
- Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry.
- Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword.
- Локальные файлы конфигурации БД вроде .pgpass или .my.cnf.
🐶 Ну и интеграция с собакой тоже есть.
Потому что просто выплевывать цветной текст в консоль скучно.
📖 Как запустить:
# установка
go install github.com/haxxm0nkey/credshound/cmd/credshound@latest
# запуск
credshound -ut
credshound .
🔗 Где исходники, Билли?
Движок: https://github.com/haxxm0nkey/credshound
Хорошей пятницы вам, держитесь там! | 755 |
| 4 | LegacyHive: Just another Windows LPE from NightmareEclipse
The PoC requires another standard user credentials and a third username (which can be an administrator account), if the PoC is successful, it will end up mounting the target user hive in current user classes root.
💻 LegacyHive: https://git.projectnightcrawler.dev/NightmareEclipse/LegacyHive
🧢 s0ld13r | 1 096 |
| 5 | 🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️ 🅰️🔢❎🔢❎🔢
Выкатил ряд фиксов на PentestCode в релизе 0.2.1 (альфа). В этот раз основной фокус был не на новых фичах, а на том, чтобы сделать агента более стабильным и приблизить его поведение к работе реального пентестера (ну или не очень) 😎
• Улучшена оркестрация и управление субагентами
• Добавлена обязательная just-in-time загрузка скиллов
• Доработан TUI: теперь проще отслеживать активных субагентов
• Исправлен механизм обновлений - теперь достаточно выполнить pentestcode upgrade, чтобы обновить и самого агента, и встроенные скиллы (применимо только с v0.2.1 и последующих релизах)
Ну и, конечно, некоторые фиксы и полировки по мелочи. Я подготовил короткое демо как это примерно выглядит на данном этапе 😺
В последующих релизах постараюсь исправить и другие недочеты, чтобы пользоваться им было еще приятнее, stay tuned 😎
P.S А я напомнию что у меня есть аккаунт в X - буду рад видеть вас там в качестве подписчиков 😉 https://x.com/s0ld133rr?s=11
🧢 s0ld13r | 1 448 |
| 6 | И таааааак сойдет😅
Давно ничего не постил. За это время успел увидеть как все резко стали экспертами по мультиагентным системам, MCP, A2A и еще двадцати новым аббревиатурам которые появляются быстрее чем новые модели у OpenAI ⭕️
Но как бы то ни было, жизнь ироничная штука. В какой-то момент я тоже решил посмотреть, что вообще происходит в мире AI для Offensive Security. Перетестил разные инструменты, поковырял open-source проекты и понял, что почти везде мне чего-то не хватает: где-то архитектуры, где-то удобного workflow, где-то агент просто забывает, что было пять сообщений назад 🥱
Так появился PentestCode - форк OpenCode, заточенный под пентест. Вместо того чтобы тратить недели на TUI, авторизацию и поддержку десятков LLM-провайдеров, я решил сосредоточиться на архитектуре и воркфлоу агента 😎
Пока успел реализовать engagements со своим состоянием, общий контекст для всех субагентов, Task Graph для планирования, автоматический импорт результатов популярных инструментов, построение Attack Path и память между агентами. Сейчас проекту очень нужно много тестов, предложений и замечаний поэтому я буду очень признателен за обратную связь в лс или в issues на github 👋
👩💻 Установка:
curl -fsSL https://raw.githubusercontent.com/s0ld13rr/pentestcode/main/install.sh | bash
👀Использование:
pentestcode auth login
pentestcode # launch TUI
pentestcode -s <session-id>
💻 PentestCode: https://github.com/s0ld13rr/pentestcode
Буду рад если поставите звезду на гитхабе и поделитесь с друзьями/коллегами 😉
P.S Проект еще очень молодой поэтому могут быть недочеты за фиксом можно в лс
🧢 s0ld13r | 3 108 |
| 7 | Обнаружены подозрительные домены в зоне home[.]kg 🇰🇬
Домены
- auth.home[.]kg 🇰🇬
- vscode.auth.home[.]kg 🇰🇬
Оба домена присутствуют в Maltrail (apt_kimsuky.txt) и связаны с инфраструктурой, которую OSINT-источники относят к Kimsuky / APT43 / Emerald Sleet.
Текущие резолвы
auth.home[.]kg 🇰🇬
• IP-адрес: 80.68.237.36
• Локация / Провайдер: Польша 🇵🇱
vscode.auth.home[.]kg 🇰🇬
• IP-адрес: 153.75.247.209
• Локация / Провайдер: США 🇺🇸, Interserver (VPS)
Цель атаки
Это атака на разработчиков.
Домен vscode.auth.home[.]kg создан для имитации легитимного OAuth redirect URI Visual Studio Code. Такие домены используются для кражи токенов аутентификации у разработчиков, DevOps-инженеров и исследователей.
Важное замечание
home[.]kg 🇰🇬 — это публичная FreeDNS-зона на afraid.org. Любой может создавать поддомены. Наличие .kg не означает, что целью является Кыргызстан.
О группе Kimsuky
Kimsuky (APT43 / Emerald Sleet) — северокорейская кибершпионская группа, активная с 2012 года. Для неё характерны социальная инженерия, поддельные страницы входа и кража учётных данных у технических специалистов. | 1 159 |
| 8 | Сделал скромный вклад в IPAHound 🐕
Столкнулся с тем, что оригинальный pyproject.toml конфликтовал с новыми версиями Python 👩💻, из-за чего установка могла ломаться. Подготовил фикс и отправил Merge Request (уже принят), теперь установка должна проходить заметно проще 💃
👩💻 Установка:
curl -LsSf https://astral.sh/uv/install.sh | sh
uv tool install git+https://github.com/IPAHound/IPAHound
😎 Использование:
ipahound -s dc.soldier.local -u user.name -p 'p@ssw0rd' -o dump.json
💻 MR: https://github.com/IPAHound/IPAHound/pull/3
🧢 s0ld13r | 2 500 |
| 9 | Same Tool, Two Hats: AI Velociraptor for Attack and Defense
Всё чаще появляются отчёты об LLM-operated атаках: человек задаёт цель, а LLM помогает вести операцию - выбирает следующий шаг, интерпретирует вывод инструментов и принимает тактические решения.
Этот POC - попытка показать, как такая модель выглядит на практике с реальным DFIR-инструментом.
За основу взят mgreen27/mcp-velociraptor - MCP-обёртка над Velociraptor API: https://github.com/mgreen27/mcp-velociraptor
Изначальная идея проекта - дать DFIR-аналитику возможность работать с Velociraptor через Claude. Я посмотрел на ту же связку с другой стороны: если LLM может помогать защитнику исследовать endpoint, те же вещи могут работать и в adversary emulation. На эту мысль также натолкнул пост:
https://t.me/s0ld13r_ch/82
Velociraptor здесь интересен как dual-use инструмент: легитимный агент, подписанный бинарь, TLS-трафик, централизованный сервер и мощный язык артефактов. В defensive-сценарии это ускоряет IR. В offensive-модели тот же подход может превратиться в управляемый канал для reconnaissance, command execution и controlled file collection.
Я добавил кастомных оберток поверх оригинального MCP проекта:
- run_shell, run_powershell, run_vql_raw - выполнение команд и client-side VQL через Velociraptor.
- collect_arbitrary_file, recursive_collect - точечный сбор файлов и scoped recursive collection из заданных директорий.
- download_file, upload_file - работа с собранными файлами и controlled transfer с SHA256-verification.
Разница принципиальная: оригинальный bridge помогает LLM видеть endpoint через DFIR-артефакты. Добавленные обертки позволяют LLM инициировать действия через Velociraptor API.
В моей лабе Defensive сторона та же: IR-аналитик подключает свой Velociraptor-сервер, деплоит агент на исследуемую машину и через Claude Desktop/Claude Code проводит triage. Процессы, сетевые соединения, сервисы, scheduled tasks, Sysmon Event ID 1/3, Event ID 7045, Amcache, Shimcache и файловые артефакты читаются через один MCP-интерфейс.
Главный challenge - Prompt Injection в AI-assisted IR.
Если атакующий оставляет payload в логах, файлах, command line или staged notes, DFIR-агент может прочитать attacker-controlled content через LLM. В этот момент артефакт просто руинит исследование для IR команды...
То есть в AI-assisted IR нужно понимать как работает аналитический контур: как LLM читает артефакты, где отделяются данные от инструкций, какие действия требуют подтверждений и как логируются вызовы инструментов.
Мои Custom MCP тулы:
https://github.com/rarh1k/mcp-ai-velo-dfir
References:
Solar 4RAYS - https://rt-solar.ru/solar-4rays/blog/4559/
Sophos - https://news.sophos.com/en-us/2025/08/26/velociraptor-incident-response-tool-abused-for-remote-access/
Rapid7 - https://www.rapid7.com/blog/post/pt-identifying-and-mitigating-potential-velociraptor-abuse/
Cisco Talos - https://blog.talosintelligence.com/velociraptor-leveraged-in-ransomware-attacks/
🦔 THF
#Velociraptor #DFIR #ThreatHunting #IncidentResponse #MCP #ClaudeCode #LLM #AIForCybersecurity #AIIR #PromptInjection #RedTeam #AdversaryEmulation #DualUse #CyberSecurity #DetectionEngineering #DigitalForensics #SOC #APT #IR #THF | 732 |
| 10 | ТЗ от Заказчика на услуги по ИБ 🤣
🧢 s0ld13r | 1 692 |
| 11 | 🎖 Наша команда FR13NDS TEAM заняла 1 место на CTF KBTU 2026! 🚩
🏫 10 мая 2026 года в Kazakh-British Technical University (KBTU) в Алматы прошло соревнование CTF KBTU 2026. Организаторами соревнования выступила команда ctf_enjoyers.
💻 В соревновании приняли участие 16 команд. Участникам были предложены задания в категориях Web, Crypto, Reverse, OSINT и Misc, а также использование ИИ-инструментов, LLM/AI-ассистентов для решения заданий было запрещено.
🏆 Итоговый зачёт:
🥇 1 место — FR13NDS TEAM (6359 очков) — 300 000 тг
🥈 2 место — mimicats (4593 очка) — 200 000 тг
🥉 3 место — c1cada (3821 очко) — 100 000 тг
👏 Поздравляем всех участников, организаторов и всех, кто был причастен к проведению этого соревнования и сделал его возможным!
🌐 Telegram 🌐Instagram 🌐LinkedIn | 1 428 |
| 12 | Коротко о проблемах вайб-кодинга и безопасности 🤣
🧢 s0ld13r | 1 827 |
