fa
Feedback
s0ld13r ch.

s0ld13r ch.

رفتن به کانال در Telegram

Blog about Pentest, TI/TH, OPSEC & other security stuff Questions: @s0ld133r Blog: https://s0ld13r.kz TIP: https://threatintel.kz LoLAI: https://lolai-project.github.io/ For educational purposes only 🧠

نمایش بیشتر
2 495
مشترکین
+324 ساعت
+87 روز
+7630 روز

در حال بارگیری داده...

کانال‌های مشابه
هیچ داده‌ای
مشکلی وجود دارد؟ لطفاً صفحه را تازه کنید یا با مدیر پشتیبانی ما تماس بگیرید.
اشارات ورودی و خروجی
---
---
---
---
---
---
جذب مشترکین
ژوئیه '26
ژوئیه '26
+96
در 3 کانال‌ها
ژوئن '26
+64
در 1 کانال‌ها
Get PRO
مه '26
+65
در 1 کانال‌ها
Get PRO
آوریل '26
+167
در 4 کانال‌ها
Get PRO
مارس '26
+167
در 6 کانال‌ها
Get PRO
فوریه '26
+220
در 3 کانال‌ها
Get PRO
ژانویه '26
+156
در 7 کانال‌ها
Get PRO
دسامبر '25
+80
در 2 کانال‌ها
Get PRO
نوامبر '25
+105
در 5 کانال‌ها
Get PRO
اکتبر '25
+148
در 4 کانال‌ها
Get PRO
سپتامبر '25
+222
در 5 کانال‌ها
Get PRO
اوت '25
+131
در 2 کانال‌ها
Get PRO
ژوئیه '25
+116
در 3 کانال‌ها
Get PRO
ژوئن '25
+81
در 2 کانال‌ها
Get PRO
مه '25
+149
در 4 کانال‌ها
Get PRO
آوریل '25
+774
در 7 کانال‌ها
Get PRO
مارس '250
در 9 کانال‌ها
Get PRO
فوریه '25
+48
در 7 کانال‌ها
تاریخ
رشد مشترکین
اشارات
کانال‌ها
30 ژوئیه+2
29 ژوئیه+3
28 ژوئیه+3
27 ژوئیه+1
26 ژوئیه+1
25 ژوئیه+2
24 ژوئیه0
23 ژوئیه+1
22 ژوئیه+3
21 ژوئیه+4
20 ژوئیه+3
19 ژوئیه+5
18 ژوئیه+1
17 ژوئیه+3
16 ژوئیه+6
15 ژوئیه+6
14 ژوئیه+7
13 ژوئیه+7
12 ژوئیه+9
11 ژوئیه+4
10 ژوئیه+22
09 ژوئیه0
08 ژوئیه+1
07 ژوئیه0
06 ژوئیه0
05 ژوئیه0
04 ژوئیه0
03 ژوئیه+2
02 ژوئیه0
01 ژوئیه0
پست‌های کانال
Supply-chain атака: EtherHiding C2 во вредоносном форке PentestCode 🕺 Пока просматривал форки своего проекта PentestCode, на
+6
Supply-chain атака: EtherHiding C2 во вредоносном форке PentestCode 🕺 Пока просматривал форки своего проекта PentestCode, наткнулся на довольно странные коммиты в одном из них.
⚠️ Сразу отмечу: оригинальный репозиторий PentestCode не был скомпрометирован. Вредоносный код находился исключительно в стороннем форке
Решил разобраться, что именно туда добавили. В итоге обычная проверка форка превратилась в полноценный malware research с обширной кампанией. После нескольких этапов деобфускации выяснилось, что это не простой downloader и не очередной стилер, а многоступенчатый JavaScript-бэкдор с удалённым исполнением кода (RCE), использующий технику EtherHiding 😃 🔍 Что удалось установить: • 4 уровня обфускации и самораспаковки; • получение C2 через блокчейн Ethereum без единого захардкоженного IP; • поиск C2 по транзакциям атакующего через публичные Ethereum RPC; • декодирование IP:Port прямо из поля to; • загрузка stage-2 → stage-3; • несколько способов исполнения payload (spawn, eval и резервный запуск); • скрытый запуск процессов (windowsHide, stdio: ignore); • переход из WSL2 на Windows-хост через node.exe Самое интересное - C2 вообще не зашит в код. Вместо этого используется Ethereum как dead-drop: новая транзакция публикует новый адрес C2, и заражённые машины автоматически начинают обращаться уже к нему. Такой подход серьёзно усложняет блокировку инфраструктур 🦍 Но дальше стало ещё интереснее - вредоносный форк принадлежит GitHub-аккаунту KumaloWilson. На аккаунте почти 200 публичных репозиториев, большинство последних - форки инструментов для специалистов по ИБ и AI-разработчиков 🙀 Среди них: • PentestCode • KaliGPT • Kittysploit • Meterless • Nebula • cybersentinel-ai • AhMyth+ • и другие. Сложилось впечатление, что злоумышленники целенаправленно троянизируют проекты, которые с высокой вероятностью будут запускать пентестеры, ресерчеры и разработчики - именно там обычно находятся SSH-ключи, GitHub Token, .env, облачные креды и криптокошельки 😎 При этом нет доказательств, что владелец аккаунта KumaloWilson является автором кампании. Не исключено, что сам аккаунт был скомпрометирован и использовался для распространения вредоносных форков 💻 Полный список IoC в комментариях, проверяйте не только то, что запускаете, но и откуда вы это клонируете 😉 🧢 s0ld13r

2
🚨 WP2Shell - критический RCE в WordPress Core Исследователи опубликовали детали уязвимости WP2Shell, которая позволяет неаут
🚨 WP2Shell - критический RCE в WordPress Core Исследователи опубликовали детали уязвимости WP2Shell, которая позволяет неаутентифицированному атакующему добиться Remote Code Execution (RCE) на уязвимых версиях WordPress 👩‍💻 📌 Затронутые версии: • WordPress ниже 6.8.5 - не уязвимы • WordPress 6.9.0 – 6.9.4 - уязвимы • WordPress 7.0.0 – 7.0.1 - уязвимы 👀 Что делать? • Необходимо как можно скорее обновить версию CMS WordPress до версии 7.0.2 (или 6.9.5 если вы на ветке 6.9) • Если обновиться не получиться, то можно временно заблокировать доступ к /wp-json/batch/v1 и ?rest_route=/batch/v1 на уровне WAF ⚠️ Учитывайте что могут появиться проблемы в работе сервиса и вариант с обновлением предпочтительнее 🔗 Post: https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/ 🧢 s0ld13r
1 132
3
🛠 Всем привет. Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound. Если коротко, это такая ут
🛠 Всем привет. Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound. Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei. Из коробки она ищет: - Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt). - Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry. - Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword. - Локальные файлы конфигурации БД вроде .pgpass или .my.cnf. 🐶 Ну и интеграция с собакой тоже есть. Потому что просто выплевывать цветной текст в консоль скучно. 📖 Как запустить: # установка go install github.com/haxxm0nkey/credshound/cmd/credshound@latest # запуск credshound -ut credshound . 🔗 Где исходники, Билли? Движок: https://github.com/haxxm0nkey/credshound Хорошей пятницы вам, держитесь там!
755
4
LegacyHive: Just another Windows LPE from NightmareEclipse The PoC requires another standard user credentials and a third use
LegacyHive: Just another Windows LPE from NightmareEclipse The PoC requires another standard user credentials and a third username (which can be an administrator account), if the PoC is successful, it will end up mounting the target user hive in current user classes root. 💻 LegacyHive: https://git.projectnightcrawler.dev/NightmareEclipse/LegacyHive 🧢 s0ld13r
1 096
5
🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️ 🅰️🔢❎🔢❎🔢 Выкатил ряд фиксов на PentestCode в релизе 0.2.1 (альфа). В этот раз основной ф
🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️ 🅰️🔢❎🔢❎🔢 Выкатил ряд фиксов на PentestCode в релизе 0.2.1 (альфа). В этот раз основной фокус был не на новых фичах, а на том, чтобы сделать агента более стабильным и приблизить его поведение к работе реального пентестера (ну или не очень) 😎 • Улучшена оркестрация и управление субагентами • Добавлена обязательная just-in-time загрузка скиллов • Доработан TUI: теперь проще отслеживать активных субагентов • Исправлен механизм обновлений - теперь достаточно выполнить pentestcode upgrade, чтобы обновить и самого агента, и встроенные скиллы (применимо только с v0.2.1 и последующих релизах) Ну и, конечно, некоторые фиксы и полировки по мелочи. Я подготовил короткое демо как это примерно выглядит на данном этапе 😺 В последующих релизах постараюсь исправить и другие недочеты, чтобы пользоваться им было еще приятнее, stay tuned 😎 P.S А я напомнию что у меня есть аккаунт в X - буду рад видеть вас там в качестве подписчиков 😉 https://x.com/s0ld133rr?s=11 🧢 s0ld13r
1 448
6
И таааааак сойдет😅 Давно ничего не постил. За это время успел увидеть как все резко стали экспертами по мультиагентным систе
И таааааак сойдет😅 Давно ничего не постил. За это время успел увидеть как все резко стали экспертами по мультиагентным системам, MCP, A2A и еще двадцати новым аббревиатурам которые появляются быстрее чем новые модели у OpenAI ⭕️ Но как бы то ни было, жизнь ироничная штука. В какой-то момент я тоже решил посмотреть, что вообще происходит в мире AI для Offensive Security. Перетестил разные инструменты, поковырял open-source проекты и понял, что почти везде мне чего-то не хватает: где-то архитектуры, где-то удобного workflow, где-то агент просто забывает, что было пять сообщений назад 🥱 Так появился PentestCode - форк OpenCode, заточенный под пентест. Вместо того чтобы тратить недели на TUI, авторизацию и поддержку десятков LLM-провайдеров, я решил сосредоточиться на архитектуре и воркфлоу агента 😎 Пока успел реализовать engagements со своим состоянием, общий контекст для всех субагентов, Task Graph для планирования, автоматический импорт результатов популярных инструментов, построение Attack Path и память между агентами. Сейчас проекту очень нужно много тестов, предложений и замечаний поэтому я буду очень признателен за обратную связь в лс или в issues на github 👋 👩‍💻 Установка: curl -fsSL https://raw.githubusercontent.com/s0ld13rr/pentestcode/main/install.sh | bash 👀Использование: pentestcode auth login pentestcode # launch TUI pentestcode -s <session-id> 💻 PentestCode: https://github.com/s0ld13rr/pentestcode Буду рад если поставите звезду на гитхабе и поделитесь с друзьями/коллегами 😉 P.S Проект еще очень молодой поэтому могут быть недочеты за фиксом можно в лс 🧢 s0ld13r
3 108
7
Обнаружены подозрительные домены в зоне home[.]kg 🇰🇬 Домены - auth.home[.]kg 🇰🇬 - vscode.auth.home[.]kg 🇰🇬 Оба домена присутствуют в Maltrail (apt_kimsuky.txt) и связаны с инфраструктурой, которую OSINT-источники относят к Kimsuky / APT43 / Emerald Sleet. Текущие резолвы auth.home[.]kg 🇰🇬 • IP-адрес: 80.68.237.36 • Локация / Провайдер: Польша 🇵🇱 vscode.auth.home[.]kg 🇰🇬 • IP-адрес: 153.75.247.209 • Локация / Провайдер: США 🇺🇸, Interserver (VPS) Цель атаки Это атака на разработчиков. Домен vscode.auth.home[.]kg создан для имитации легитимного OAuth redirect URI Visual Studio Code. Такие домены используются для кражи токенов аутентификации у разработчиков, DevOps-инженеров и исследователей. Важное замечание home[.]kg 🇰🇬 — это публичная FreeDNS-зона на afraid.org. Любой может создавать поддомены. Наличие .kg не означает, что целью является Кыргызстан. О группе Kimsuky Kimsuky (APT43 / Emerald Sleet) — северокорейская кибершпионская группа, активная с 2012 года. Для неё характерны социальная инженерия, поддельные страницы входа и кража учётных данных у технических специалистов.
1 159
8
Сделал скромный вклад в IPAHound 🐕 Столкнулся с тем, что оригинальный pyproject.toml конфликтовал с новыми версиями Python �+2
Сделал скромный вклад в IPAHound 🐕 Столкнулся с тем, что оригинальный pyproject.toml конфликтовал с новыми версиями Python 👩‍💻, из-за чего установка могла ломаться. Подготовил фикс и отправил Merge Request (уже принят), теперь установка должна проходить заметно проще 💃 👩‍💻 Установка: curl -LsSf https://astral.sh/uv/install.sh | sh uv tool install git+https://github.com/IPAHound/IPAHound 😎 Использование: ipahound -s dc.soldier.local -u user.name -p 'p@ssw0rd' -o dump.json 💻 MR: https://github.com/IPAHound/IPAHound/pull/3 🧢 s0ld13r
2 500
9
Same Tool, Two Hats: AI Velociraptor for Attack and Defense Всё чаще появляются отчёты об LLM-operated атаках: человек задаёт
Same Tool, Two Hats: AI Velociraptor for Attack and Defense Всё чаще появляются отчёты об LLM-operated атаках: человек задаёт цель, а LLM помогает вести операцию - выбирает следующий шаг, интерпретирует вывод инструментов и принимает тактические решения. Этот POC - попытка показать, как такая модель выглядит на практике с реальным DFIR-инструментом. За основу взят mgreen27/mcp-velociraptor - MCP-обёртка над Velociraptor API: https://github.com/mgreen27/mcp-velociraptor Изначальная идея проекта - дать DFIR-аналитику возможность работать с Velociraptor через Claude. Я посмотрел на ту же связку с другой стороны: если LLM может помогать защитнику исследовать endpoint, те же вещи могут работать и в adversary emulation. На эту мысль также натолкнул пост: https://t.me/s0ld13r_ch/82 Velociraptor здесь интересен как dual-use инструмент: легитимный агент, подписанный бинарь, TLS-трафик, централизованный сервер и мощный язык артефактов. В defensive-сценарии это ускоряет IR. В offensive-модели тот же подход может превратиться в управляемый канал для reconnaissance, command execution и controlled file collection. Я добавил кастомных оберток поверх оригинального MCP проекта: - run_shell, run_powershell, run_vql_raw - выполнение команд и client-side VQL через Velociraptor. - collect_arbitrary_file, recursive_collect - точечный сбор файлов и scoped recursive collection из заданных директорий. - download_file, upload_file - работа с собранными файлами и controlled transfer с SHA256-verification. Разница принципиальная: оригинальный bridge помогает LLM видеть endpoint через DFIR-артефакты. Добавленные обертки позволяют LLM инициировать действия через Velociraptor API. В моей лабе Defensive сторона та же: IR-аналитик подключает свой Velociraptor-сервер, деплоит агент на исследуемую машину и через Claude Desktop/Claude Code проводит triage. Процессы, сетевые соединения, сервисы, scheduled tasks, Sysmon Event ID 1/3, Event ID 7045, Amcache, Shimcache и файловые артефакты читаются через один MCP-интерфейс. Главный challenge - Prompt Injection в AI-assisted IR. Если атакующий оставляет payload в логах, файлах, command line или staged notes, DFIR-агент может прочитать attacker-controlled content через LLM. В этот момент артефакт просто руинит исследование для IR команды... То есть в AI-assisted IR нужно понимать как работает аналитический контур: как LLM читает артефакты, где отделяются данные от инструкций, какие действия требуют подтверждений и как логируются вызовы инструментов. Мои Custom MCP тулы: https://github.com/rarh1k/mcp-ai-velo-dfir References: Solar 4RAYS - https://rt-solar.ru/solar-4rays/blog/4559/ Sophos - https://news.sophos.com/en-us/2025/08/26/velociraptor-incident-response-tool-abused-for-remote-access/ Rapid7 - https://www.rapid7.com/blog/post/pt-identifying-and-mitigating-potential-velociraptor-abuse/ Cisco Talos - https://blog.talosintelligence.com/velociraptor-leveraged-in-ransomware-attacks/ 🦔 THF #Velociraptor #DFIR #ThreatHunting #IncidentResponse #MCP #ClaudeCode #LLM #AIForCybersecurity #AIIR #PromptInjection #RedTeam #AdversaryEmulation #DualUse #CyberSecurity #DetectionEngineering #DigitalForensics #SOC #APT #IR #THF
732
10
ТЗ от Заказчика на услуги по ИБ 🤣 🧢 s0ld13r
ТЗ от Заказчика на услуги по ИБ 🤣 🧢 s0ld13r
1 692
11
🎖 Наша команда FR13NDS TEAM заняла 1 место на CTF KBTU 2026! 🚩 🏫 10 мая 2026 года в Kazakh-British Technical University (K+5
🎖 Наша команда FR13NDS TEAM заняла 1 место на CTF KBTU 2026! 🚩 🏫 10 мая 2026 года в Kazakh-British Technical University (KBTU) в Алматы прошло соревнование CTF KBTU 2026. Организаторами соревнования выступила команда ctf_enjoyers. 💻 В соревновании приняли участие 16 команд. Участникам были предложены задания в категориях Web, Crypto, Reverse, OSINT и Misc, а также использование ИИ-инструментов, LLM/AI-ассистентов для решения заданий было запрещено. 🏆 Итоговый зачёт: 🥇 1 место — FR13NDS TEAM (6359 очков) — 300 000 тг 🥈 2 место — mimicats (4593 очка) — 200 000 тг 🥉 3 место — c1cada (3821 очко) — 100 000 тг 👏 Поздравляем всех участников, организаторов и всех, кто был причастен к проведению этого соревнования и сделал его возможным! 🌐 Telegram 🌐Instagram 🌐LinkedIn
1 428
12
Коротко о проблемах вайб-кодинга и безопасности 🤣 🧢 s0ld13r
Коротко о проблемах вайб-кодинга и безопасности 🤣 🧢 s0ld13r
1 827