ru
Feedback
SecuriXy.kz

SecuriXy.kz

Открыть в Telegram

Все самое интересное из мира информ. безопасности и IT 👍🏻 Обсуждаем, делимся, умнеем https://securixy.kz Хахатушки - @memekatz Hack the Box RUS - @HTB_RUS Обратная связь - direct или @feedback_securixy_bot Рекламу не публикуем.

Больше

📈 Аналитический обзор Telegram-канала SecuriXy.kz

Канал SecuriXy.kz (@securixy_kz) языкового сегмента Русский является активным участником. Сейчас сообщество объединяет 10 088 подписчиков, занимая 11 711 место в категории Технологии и приложения и 63 016 место в регионе Россия.

📊 Показатели аудитории и динамика

С момента создания невідомо проект демонстрирует стремительный рост, собрав аудиторию из 10 088 подписчиков.

Согласно последним данным от 30 августа, 2026, канал показывает стабильную активность. За последние 30 дней изменение числа участников составило 152, а за последние 24 часа — -1, при этом общий охват остаётся высоким.

  • Статус верификации: Не верифицирован
  • Уровень вовлечённости (ER): Средний показатель вовлечённости аудитории составляет 28.61%. В первые 24 часа после публикации контент обычно набирает 11.91% реакций от общего числа подписчиков.
  • Охват публикаций: В среднем каждый пост получает 2 885 просмотров. В течение первых суток публикация набирает 1 201 просмотров.
  • Реакции и взаимодействия: Аудитория активно поддерживает контент: среднее количество реакций на один пост — 28.
  • Тематические интересы: Контент сосредоточен на ключевых темах, таких как github, домен, cve-2025, cloudflare, утечка.

📝 Описание и контентная политика

Автор описывает ресурс как площадку для выражения субъективного мнения:
Все самое интересное из мира информ. безопасности и IT 👍🏻 Обсуждаем, делимся, умнеем https://securixy.kz Хахатушки - @memekatz Hack the Box RUS - @HTB_RUS Обратная связь - direct или @feedback_securixy_bot Рекламу не публикуем.

Благодаря высокой частоте обновлений (последние данные получены 31 августа, 2026) канал поддерживает актуальность и высокий уровень охвата публикаций. Аналитика показывает, что аудитория активно взаимодействует с контентом, что делает его важной точкой влияния в категории Технологии и приложения.

10 088
Подписчики
-124 часа
+297 дней
+15230 день
Архив постов
🏠 Подборка тулов - для домашней инфры на Docker Собрал сюда то, что реально использую в home lab. Все self-hosted, легкие, б
🏠 Подборка тулов - для домашней инфры на Docker Собрал сюда то, что реально использую в home lab. Все self-hosted, легкие, без раздутого стека и телеметрии. Может кому пригодится. 🎛 Dockhand - управление Docker Современная альтернатива Portainer. Реалтайм-контроль контейнеров, визуальный редактор Compose-стеков, деплой из Git с автосинком, SSO через OIDC 🔗 https://github.com/Finsys/dockhand 📜 Dozzle - просмотр логов Веб-интерфейс для логов контейнеров в реальном времени, без хранения истории и лишней настройки 🔗 https://github.com/amir20/dozzle 🔐 Authelia - SSO и 2FA Единый шлюз аутентификации перед сервисами, OIDC, LDAP, 2FA. Альтернативы - Authentik, Keycloak, Zitadel, но Authelia легче по ресурсам 🔗 https://github.com/authelia/authelia 📊 Beszel - мониторинг ресурсов Легкий хаб мониторинга CPU, памяти, диска, сети и статистики Docker-контейнеров по нескольким хостам. Хаб и агент общаются по SSH, наружу торчать не надо 🔗 https://github.com/henrygd/beszel 📈 Uptime Kuma - мониторинг аптайма Простой self-hosted аналог UptimeRobot, статус-страницы, нотификации в десяток каналов 🔗 https://github.com/louislam/uptime-kuma 🐙 Forgejo - легкий гит-сервер Форк Gitea под некоммерческим Codeberg e.V., issues, PR, CI-actions, kanban. Легче GitLab, встанет даже на Raspberry Pi 🔗 https://codeberg.org/forgejo/forgejo 🩹 PatchMon - мониторинг обновлений Централизованный контроль пакетов и патчей на флоте Linux/FreeBSD/Windows хостов, агент только на исходящих соединениях, approval-флоу с аудитом и поддержкой крнтейнеров 🔗 https://github.com/PatchMon/PatchMon #docker #homelab #selfhosted #tools

🌐 iwa-tools - атаки из вкладки Chrome Вячеслав Цепенников (CICADA8 Research) выступил на OFFZONE 2026 с докладом "Living off
🌐 iwa-tools - атаки из вкладки Chrome Вячеслав Цепенников (CICADA8 Research) выступил на OFFZONE 2026 с докладом "Living off the Browser" и собрал iwa-tools - набор пентест-утилит, который работает внутри Chrome как обычное веб-приложение. Chrome дает такому приложению (Isolated Web App) доступ к сырым TCP/UDP-сокетам через экспериментальный Direct Sockets API. Автор реализовал на этой базе полноценные протокольные стеки - NTLM, Kerberos, TLS - и завернул в них знакомые пентест-тулзы. Никакого exe на диске, только подписанный веб-бандл, который Chrome ставит как приложение. 📖 Что умеет: 1. nxc (порт netexec) - атаки по SMB, LDAP, WinRM, MSSQL, SSH, FTP, RDP, VNC 2. adidnsdump - дамп доменной DNS-зоны через LDAP 3. sharphound и soaphound - сбор данных для BloodHound через LDAP/SMB и ADWS 4. certipy - поиск уязвимых шаблонов сертификатов (ESC1-15), PKINIT, UnPAC-the-hash 5. ldap-shell - интерактивная работа с DACL, RBCD, Shadow Credentials, gMSA 6. evil-winrm и portscan - удаленный PowerShell и сканирование портов ⚠️ Почему это опасно: Весь сетевой трафик формально идет от процесса Chrome - легитимного и разрешенного почти везде. EDR и антивирусы смотрят на подозрительные бинарники на диске и нетипичные процессы, а здесь нет ни того ни другого. Разведка и атака на AD идут прямо из браузерной вкладки, вне поля зрения привычных средств защиты. И это не единичный инструмент, а демонстрация принципа: протокольный стек на чистом JS/WASM внутри подписанного веб-приложения применим к любому классу атак, не только к AD, и стоит ожидать подобные техники от вредоносного ПО в целом. Важная оговорка: это не drive-by эксплуатация. Нужны включенные экспериментальные флаги Chrome (enable-isolated-web-apps, dev-mode, отключенная local-network-access-check) и ручная установка бандла через chrome://web-app-internals. То есть нужна либо машина самого атакующего с настроенным Chrome, либо уже скомпрометированный хост с правами на смену флагов. 🔧 Меры для SOC и BlueTeam: 1. Через GPO/ADMX запретить пользователям менять флаги chrome://flags и ограничить установку IWA политикой IsolatedWebAppInstallForceList 2. Мониторить появление файлов .swbn и записи в chrome://apps на конечных точках 3. Не считать сетевой трафик от chrome.exe безопасным по умолчанию - коррелировать с портами и объемами, нетипичными для браузера (445, 389, 88, 1433, 5985) 4. Проверять журналы Chrome (`chrome://web-app-internals`, policy-логи) на факт установки неучтенных Isolated Web Apps 5. В детект-логике на SIEM ориентироваться на поведенческие индикаторы (Kerberoasting, DCSync, ESC-атаки), а не на источник процесса 🔗 Демо: https://iwa-tools.pkilla.pw/ 🔗 Сорцы: https://github.com/CICADA8-Research/iwa-tools #redteam #tools #ad #detection #blueteam #soc

🎯 Out of Path - канал про экономику ИТ/ИБ в Казахстане Коллега запустил канал про ИБ, ИТ и телеком и сразу зашел с темы, кот
🎯 Out of Path - канал про экономику ИТ/ИБ в Казахстане Коллега запустил канал про ИБ, ИТ и телеком и сразу зашел с темы, которую на рынке РК обычно обсуждают на уровне слухов: почему коммерческий SOC стоит столько, сколько стоит, и почему из этого вытекает отсутствие форензики, Threat Hunting и реверса. Подписчиков пока мало, посты по делу - рекомендуем. 💰 Экономика вопроса: SOC 24/7/365 - это не два человека, а сменные аналитики L1, эксперты L2/L3, SIEM-инженеры внедрения и админы, то есть порядка 70-90 млн тенге в год только на зарплаты, плюс лицензии SIEM/SOAR/TI/Sandbox, ЦОД с резервированием, каналы связи и регуляторка. А еще не забываем за международную сертификацию штата, которую втыкают бездумно в каждый тендер. Первые месяцы onboarding провайдер тянет в убыток, а свой SOC начинается от $250-300K в год и вне финтеха, телекома и крупного ритейла просто не окупается. Из зажатой экономики базового мониторинга и растет дефицит уровня L3+: заказчик берет только алерты, Threat Hunting и разбор первопричин считаются роскошью до первого взлома, на минимальных чеках провайдеру нечем платить специалистам по реагированию и реверсу, кадры уходят в финтех, к вендорам и за рубеж, на исследования и лаборатории денег не остается. Круг замыкается, и при первой целевой атаке выясняется, что расследовать инцидент внутри некому, а внешняя экспертиза обойдется совсем в другие деньги. 🔗 https://t.me/out_of_path/8 🔗 https://t.me/out_of_path/10 То же самое видно после каждого пентеста: заказчик получает список векторов, но проверить, заметил ли их собственный мониторинг, и разобрать по логам оказывается некому. #soc #dfir #threathunting #siem #kazakhstan

📉 OpenRouter - как перестать платить в десятки раз больше Гоняю Hermes Agent через OpenRouter и заметил, что очень быстро ух
📉 OpenRouter - как перестать платить в десятки раз больше Гоняю Hermes Agent через OpenRouter и заметил, что очень быстро уходит баланс. Оказалось, роутер по умолчанию отправляет запросы партнерским провайдерам, а не в официальный эндпоинт модели. Разница в цене - десятки раз. 📊 Цены на одну и ту же DeepSeek V4 Flash (вход / выход / cache read за 1M): 1. DeepSeek официальный - $0.66 / $1.98 / $0.022 2. GMICloud - $1.218 / $2.436 / $0.1015 3. SiliconFlow - $1.32 / $3.96 / $0.44 🔥 Главное - cache read При cache hit около 80% основной счет идет именно за чтение кэша, а там разрыв до 20 раз. На практике один запрос со 128k контекста стоил $0.053 у партнера и $0.0018 у официального. ⚠️ Где подвох Официальный DeepSeek висит как Not routable с пометкой Paid model training violation. Включаешь в Privacy тумблер Allow paid endpoints that train on request data - ничего не меняется. Включаешь в guardrail - тоже. В существующем воркспейсе тумблеры не применяются, в документации этого нет. ✅ Решение 1. Создать новый воркспейс 2. Сгенерировать в нем новый API-ключ 3. Включить data-policy тумблеры уже там 4. Прописать новый ключ в свое приложение 💵 Цена вопроса Официальный эндпоинт дешевый потому, что обучается на ваших запросах. Для CTF, лаб и пет-проектов нормально. Данные клиентов через такой ключ гонять нельзя, для этого локальные модели или ZDR-провайдеры. 💡 Второй рычаг Смотрите на размер входа в Logs. У меня в одной сессии он рос со 176k до 204k токенов за пять минут, то есть платишь за накопленный контекст. Чистка сессии роняет вход до 20k, экономия того же порядка, что и смена провайдера. 🙏Спасибо Сергею за наводку - https://t.me/poxek_ai_chat/18151 🔗 https://openrouter.ai/settings/privacy #ai #llm #tools #devops #openrouter

🧬 re-harness - анализ ВПО на LLM Наш товарищ и автор канала Order of Six Angles выложил свою обвязку для статического анализ
🧬 re-harness - анализ ВПО на LLM Наш товарищ и автор канала Order of Six Angles выложил свою обвязку для статического анализа Windows PE через IDA на локальных моделях. Ключевая идея - урезать интерфейс между LLM и IDA: пять инструментов вместо 88 функций типового MCP-сервера, схема на ~2000 токенов вместо ~30000. Для маленьких моделей это меньше путаницы в tool calls и больше контекста под сам анализ. 📦 Под капотом: 1. Плагин к OpenCode, read-only обертка над IDA и IDASQL 2. Fallback через LLVM lift для больших функций 3. Работает на macOS и Linux 📊 Итоги теста пяти моделей (один PE 117 КБ, без обфускации, one-shot): 1. Qwen3.5-9B - около половины чек-листа, ошибочно классифицировал сэмпл как эксплойт 2. Qwen3-14B - заметного прироста к 9B не дал 3. Qwen3.6-27B - качественный скачок: отключение VSS, установка драйвера, работа с NTFS, повышение привилегий. Цена - ~10 минут и 81к токенов контекста 4. Qwen3-Coder-30B-A3B - быстро, но поверхностно: 7 вызовов инструментов, 2 разобранные функции 5. Qwen3.6-35B-A3B - лучший компромисс: ~3 минуты, результат близкий к 27B, пропустил только драйвер ⚠️ Трезво о результатах: Тест на одном неупакованном сэмпле и одном промпте, автор сам отмечает, что на других конфигурациях расклад будет другой. Порог входа - 27B и выше, ниже модель уверенно врет в выводах. 📺 Видео с демонстрацией: https://youtu.be/lTklrM6rwlw 📺 Полные записи сессий анализа: https://www.youtube.com/playlist?list=PLI-esOLCgfhI 🔗 https://github.com/thatskriptkid/re-harness #malware #ai #llm #dfir #tools

🎉 Нас 10 000 Аж 1️⃣0️⃣0️⃣0️⃣0️⃣ 😱 Когда мы создавали @securixy_kz, не думали, что вокруг канала соберется такое сообщество
🎉 Нас 10 000 Аж 1️⃣0️⃣0️⃣0️⃣0️⃣ 😱 Когда мы создавали @securixy_kz, не думали, что вокруг канала соберется такое сообщество пентестеров, форензиков, багхантеров и всех, кому интересен практический кибербез, а не пересказ новостей. Канал вырос без какой-либо рекламы, только за счет ваших пересылок. Спасибо каждому, кто читает, присылает идеи, находки, исследования и делится своим опытом. 🎁 В честь этой знаковой отметки мы разыграли 10 Telegram-премиум на 3 месяца, но без условий и кнопок. В прошлый раз открытый розыгрыш собрал толпу ботов, а реальные подписчики не получили ничего. Поэтому победители будут выбраны автоматически телеграмом. Дальше будет больше практики: разборы уязвимостей, эксплоитов и малвари, инструменты и бэст-практисы, а также собственные исследования и тулзы. #securixy #10k

Gift
x10

Розыгрыш призов

10 подписок Telegram Premium на 3 месяцев

Дата объявления победителей

🛡 DontFeedTheAI - прокси, прокси, который прячет ваш контур от LLM ИИ-модели осваивают все подряд, и уже никого не удивить н
🛡 DontFeedTheAI - прокси, прокси, который прячет ваш контур от LLM ИИ-модели осваивают все подряд, и уже никого не удивить навязанным во многих компаниях "внедрением вынужденной автоматизации бизнес-процессов". Локальные LLM хоть и подконтрольны, но требуют железа с большим объемом RAM, поэтому работодатели не хотят затрат и идут к Anthropic, OpenAI, Grok и "китайцам", безмерно дистиллирующим лидеров рынка. Разработчики, админы и пользователи бездумно - скармливают моделям журналы, конфиги, исходные коды, а вместе с ними отдают наружу реальные IP-адреса, имена серверов, пароли, API-ключи и тп. Регулярно сталкиваемся с тем, что админы, разрабы и простые люди считают установленный на их хост ИИ-клиент или агент локальным и уверены, что никуда данные не уходят... Наткнулся на интересный опенсорсный проект DontFeedTheAI. Он работает как локальный reverse proxy - перед отправкой запроса автоматически заменяет чувствительные данные на безопасные подстановки, а после получения ответа восстанавливает оригинальные значения. 📖 Что умеет: 1. Маскирует IP-адреса, хостнеймы, домены и названия организаций 2. Скрывает JWT-токеры, API-ключи и секреты популярных сервисов 3. Обнаружение и подмена выполняются локально, наружу уходят только подстановки 4. Работает с Claude Code, OpenAI SDK, OpenRouter и другими клиентами с настраиваемым base URL 📦 Как ищет секреты: Два слоя - regex по известным шаблонам и небольшая локальная модель через Ollama для хостнеймов и названий организаций в тексте. Детектор легкий, мощного железа под него не нужно, тяжелые рассуждения по-прежнему уходят в облако. Разворачивается через Docker, поддерживает Windows, macOS и Linux. ⚠️ Это не замена DLP или CASB, но хороший дополнительный уровень защиты при работе с облачными LLM. Копипаст в веб-версию ChatGPT и других - не закрывает. Нужно корректно внедрять как средства блокировки на уровне DLP/AV/NGFW, так и на уровне GPO. В тч. описывать работу с ИИ на уровне ВНД и описывать ответственность. 🔗 https://github.com/zeroc00I/DontFeedTheAI 💰 Из коммерческих решений похожую задачу закрывает Prizma от ScanFactory, но уже с централизованными политиками, защитой от prompt injection, обнаружением теневых AI-сервисов и корпоративным управлением. 🔗 https://t.me/scanfactory/125 #ai #llm #opensource #security #dlp

🔑 Pass-the-Passkey - атаки на passkey в Windows и Entra ID Michael Grafnetter (SpecterOps, автор Shadow Credentials и DSInternals) на Black Hat USA 2026 разобрал passkey-стек Microsoft: три 0-day и 20+ техник. Суть в том, что взламывать сам ключ не нужно - его крадут уже в готовом подписанном виде и подсовывают серверу как свой. 📋 CVE-2026-34348: Windows 11 записывала полный ответ авторизации по passkey прямо в журнал событий (лог WebAuthN/Operational, EventID 2106). Прочитать его может любой пользователь на машине, а удаленно - member группы Event Log Readers. Entra ID не проверял, что этот ответ уже использовали, поэтому его можно просто повторить и войти под чужой учеткой. 💥 Impact: Локальный админ на машине, где вошел Global Administrator, берет его ответ из лога и заходит в облако под ним. Требование phishing-resistant MFA обходится, XDR и Defender for Identity на E5 при этом молчат. 🛠 Техники без CVE: Поддельное окно passkey рисуется поверх браузера, чтобы жертва подтвердила чужой вход. Имя приложения в окне подделывается через настройки сборки (выглядит как Microsoft Edge). Плюс спам-запросы на подтверждение по аналогии с MFA fatigue. Экспорт passkey из KeePassXC и Bitwarden по умолчанию сохраняет приватный ключ в открытом виде. 🩹 Патч: Обновление Windows от 14.07.2026 обрезает подпись в логе до 6 байт. Entra ID с мая считает counter для FIDO2-ключей, но Windows Hello всегда отдает 0, поэтому для него повтор все еще работает. 🔗 https://specterops.io/passkeys #redteam #passkeys #webauthn #entraid #cve

🍏 EtherHiding под macOS - атака на разработчиков через ClickFix Разбирали свежий образец - macOS-стилер, который прячет свой
🍏 EtherHiding под macOS - атака на разработчиков через ClickFix Разбирали свежий образец - macOS-стилер, который прячет свой управляющий сервер в смарт-контракте блокчейна Polygon. Цель - разработчики: их заманивают на фейковую статью "как починить Mac" и убеждают вставить команду в терминал. Техника живучая - оператор меняет C2 одной записью в контракт, не трогая жертв. 🎣 Как заражают: 1. Фейковая инструкция по "решению проблем macOS" на Medium/Squarespace 2. Жертва сама копирует base64-команду в Terminal (ClickFix) 3. Ставится LaunchAgent com.<random>.plist с обфусцированным AppleScript 4. RunAtLoad + KeepAlive - запуск при входе и перезапуск после завершения 🧬 Фишка - C2 в блокчейне (EtherHiding): Загрузчик читает смарт-контракт в Polygon через легитимные публичные RPC -> из контракта прилетает актуальный адрес C2 - его нельзя зарезать в DNS заранее -> дальше POST на C2 с txid, ответ сразу в osascript - на диск ничего не пишется 🔐 Что крадет: Пароль macOS через поддельное окно (не системный запрос, а фишинг osascript), Keychain, cookie и пароли Chrome/Firefox/Safari, менеджеры паролей Bitwarden и Proton Pass, 150+ расширений крипто-кошельков, Telegram 🔍 Детект (по поведению, а не по доменам - C2 ротируется):
process where process.name == "osascript" and
  process.parent.name in ("sh","bash","zsh","curl")
Плюс паттерн base64 -d | osascript в LaunchAgent и curl ... txid=...&bmodule 📌 IOC (defanged, не кликать): Домены:
boxerdeuce[.]digital   - дроппер
j9af4sr[.]guru         - C2 (на момент инцидента)
67sixcebeh[.]surf      - C2 (актуальный)
hf98x4d[.]site         - C2 (трекинг кампании)
Polygon smart contract:
0xA3a603F8a454a9c905b4c579Bb72628F7C15C2A0
selector: 0x2686ecea (чтение C2), 0x6d4ce63c (payload)
txid: ce8e7a350529397e9be1236016f5cc11
Host:
LaunchAgent com.<random>.plist  (пример: com.yhfqlocitarklxch)
SHA256 loader: 8f4b5a6752356fdf683ff3af1965cb14b0562c58b81318cd872c3975d6bb901d
🔗 https://www.microsoft.com/en-us/security/blog/2026/05/06/clickfix-campaign-uses-fake-macos-utilities-lures-deliver-infostealers/ 🔗 https://abekweng.medium.com/inside-a-blockchain-hosted-malware-campaign-targeting-windows-and-macos-f5bcdeffed66 #malware #macos #threatintel #dfir #clickfix #EtherHiding

Repost from haxx
🛠 Всем привет. Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound. Если коротко, это такая ут
🛠 Всем привет. Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound. Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei. Из коробки она ищет: - Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt). - Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry. - Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword. - Локальные файлы конфигурации БД вроде .pgpass или .my.cnf. 🐶 Ну и интеграция с собакой тоже есть. Потому что просто выплевывать цветной текст в консоль скучно. 📖 Как запустить:
# установка go install github.com/haxxm0nkey/credshound/cmd/credshound@latest # запуск credshound -ut credshound .
🔗 Где исходники, Билли? Движок: https://github.com/haxxm0nkey/credshound Хорошей пятницы вам, держитесь там!

Awareness - большое обновление 1.4.0 Выкатил апдейт - часть наработок, которые раньше делались отдельно и планировал PRO - те
Awareness - большое обновление 1.4.0 Выкатил апдейт - часть наработок, которые раньше делались отдельно и планировал PRO - теперь в основной ветке. 📖 Что нового: 👁 Контроль фокуса на тесте - фиксирует переключение на другое окно, отключается в консоли 📈 Фильтр по периоду и цветные плитки статусов на дашборде 🗂 Волны обучения, курсы, награды и рейтинг объединены в один пункт меню "Обучение" 📱 Адаптивный интерфейс консоли под мобильные экраны 🏅 Награды за прохождение курсов, с публичной страницей-подтверждением 📊 Рейтинг сотрудников по отделам и компании 🛡Защита от перебора И еще целый ряд мелким фиксов интерфейса… 🔧 Обновление: Если уже установлен - подтянуть код и пересобрать контейнеры, миграции применяются автоматически

git pull
docker compose up --build -d
🔗 https://github.com/cleverg0d/Awareness PS. Без звезд, поддержки и обратной связи продукт дальше поддерживаться будет по мере возможности. #opensource #devops #tools #infosec #awareness

🛡 VVAH - ИИ-конвейер поиска и фикса уязвимостей от Visa Visa Vulnerability Agentic Harness - open-source харнесс на базе Pro
🛡 VVAH - ИИ-конвейер поиска и фикса уязвимостей от Visa Visa Vulnerability Agentic Harness - open-source харнесс на базе Project Glasswing (инициатива Anthropic по ИИ-поиску уязвимостей). Работает через Claude или OpenAI-совместимые модели. По сути SAST нового поколения: не просто находит дыры в коде, а сам проверяет, реально ли их можно использовать, и пишет заплатки. Обычный сканер выдает список "тут возможно баг" - дальше человек тонет в разгребании ложных срабатываний. VVAH пытается закрыть весь цикл, оставляя человеку только финальную проверку. 📖 Как работает: 1. Читает исходный код и прикидывает, как приложение могут атаковать 2. Ищет разные классы дыр - слабая криптография, ошибки логики, дыры в правах доступа, проблемы в конфигах инфраструктуры 3. Отдельный агент играет роль атакующего и проверяет, что дыра рабочая, а не ложная тревога 4. Пишет заплатку и проверяет ее второй командой агентов 5. Складывает результат в отчет (Markdown) и в машинный формат SARIF для импорта в другие системы 📦 Под капотом: Весь процесс разбит на 11 шагов. Управление - одной командой vvaharness (найти / починить / проверить). Умеет прогонять пачку репозиториев разом. ⚠️ Ограничения: 1. Дорогой и медленный - вешать на каждый коммит не выйдет, сожжете бюджет (или поднимать локальные модели разумные) 2. Нестабильный - два запуска на одном коде могут дать разный результат 3. По умолчанию scan сам правит ваш код - чтобы только искал и ничего не трогал, добавьте --stop-after s9 4. Запускается с высокими правами - если натравить на чужой непроверенный код, может слить пароли и ключи с вашей машины 🔗 https://github.com/visa/visa-vulnerability-agentic-harness #tools #ai #sast #appsec #devsecops #visa #VVAH

🔑 LOLCreds - каталог дефолтных креденшелов Знакомый выпустил проект - что-то вроде LOLBAS/GTFOBins, но для учеток. Каталог д
🔑 LOLCreds - каталог дефолтных креденшелов Знакомый выпустил проект - что-то вроде LOLBAS/GTFOBins, но для учеток. Каталог дефолтных паролей, мест их хранения и паттернов экспозиции для реальных продуктов. Если пентестишь, ловишь секреты по конфигам или харденишь инфру - удобная справка в одном месте. 📖 Что внутри: 🗂 141 продукт, 25 с дефолтами, 518 креденшелов (будет пополнятся) Не только пароли, а где живут: config_file, environment, secret_store, http_header, database Поле looks_like с регэкспами секретов (`glsa_[A-Za-z0-9_-]{20,}`) - готово для грепа Классификация nature: static_default, generated_on_install, user_defined, undocumented Учтены дистрибутивные дефолты типа kube-prometheus-stack admin/prom-operator 🛡 Применение: Redteam - быстрый чек дефолтов на найденном сервисе. DFIR - looks_like регэкспы в детект-правила для поиска секретов. Blueteam - карта credential surface под харденинг 📦 Под капотом: Машиночитаемый YAML в репо (`entries/*.yaml`), ссылки только на публичные источники. Проект свежий, покрытие будет расти. Лайки, репосты, звезды привествуются. 🔗 https://lolcreds.haxx.it 🔗 https://github.com/haxxm0nkey/lolcreds-data #tools #pentest #dfir #redteam #credentials

🛡 HacksGuard - быстрый триаж PE-малвари в терминале Свежий open-source инструмент на Rust для статического анализа PE-файлов
🛡 HacksGuard - быстрый триаж PE-малвари в терминале Свежий open-source инструмент на Rust для статического анализа PE-файлов. Терминальный дашборд для SOC и реверсеров - оценить риск сэмпла за секунды, до того как тащить его в IDA/Ghidra. 📖 Что умеет: Risk Score 0-100% по 5 эвристикам с radar-графиком Deep PE inspection: секции, импорты по severity, митигации, Authenticode Граф энтропии - ловить упакованные пейлоады Overlay detection и авто-декод строк (IP, URL, Base64) YARA-движок boreal (чистый Rust, libyara не нужен) + VirusTotal JSON-режим для SIEM/SOAR ⚠️ Это триаж, не глубокий реверс - IDA/Ghidra не заменяет. Только PE, только статика. Подходит для SOC-аналитиков L1-L2 для оценки первичной семпла. 🔧 Установка:

git clone https://github.com/Rhacknarok/hacksguard.git
cd hacksguard && cargo install --path .
hacksguard <path/to/binary>
🔗 https://github.com/Rhacknarok/hacksguard #tools #malware #dfir #reverseengineering Сергей (@poxek) привет большой от нас!

🛡 Awareness - открытая платформа для обучения сотрудников по информационной безопасности Давно искал бесплатный аналог корпо
🛡 Awareness - открытая платформа для обучения сотрудников по информационной безопасности Давно искал бесплатный аналог корпоративных SaaS для ИБ-обучения - не нашел, сделал сам, выкладываю в открытый доступ. 🔧 Что внутри: курсы с полноценным редактором и тестами (без вопросов курс не запустить - не дает пройти "далее-далее-завершить" без проверки знаний), волны обучения с дедлайном и лимитом попыток, дашборд с разбивкой по отделам и списком тех, кто не сдал, вход через Active Directory/LDAP, роли (сотрудник/менеджер/админ), уведомления в Email/Telegram/Slack/Teams, двуязычный интерфейс. Поднимается одной командой через Docker Compose. MIT-лицензия - можно все, включая коммерческое использование. 🔗 https://github.com/cleverg0d/Awareness PS. Если зайдет - буду рад звезде на репозитории и любому фидбеку, багам, идеям.

🗺 sourcemapper - восстановление исходников JS из sourcemap Часто на веб-ресурсах, особенно в нынешние времена ИИ, вайбкодеры
🗺 sourcemapper - восстановление исходников JS из sourcemap Часто на веб-ресурсах, особенно в нынешние времена ИИ, вайбкодеры ("разработчики") забывают убирать публичный доступ к файлам .map. А это значит, что вместо обфусцированной минифицированной каши можно достать полностью читаемый исходный код приложения - со всей структурой, путями и логикой. sourcemapper - утилита на Go, которая парсит sourcemap (их генерирует webpack и подобные сборщики) и разворачивает обратно дерево оригинальных исходников JavaScript. 📖 Что умеет: Восстанавливает дерево исходников по путям из sourcemap, тянет .map напрямую по URL или читает локальный файл, сам находит ссылку на sourcemap внутри JS (-jsurl), поддержка absolute/relative и inline data:-ссылок (base64-блобы), кастомные заголовки, прокси, игнор невалидного TLS 🛡 Зачем пентестеру: Из восстановленных исходников вылезают скрытые API-эндпоинты, ключи, комментарии и внутренняя логика. На Bug Bounty это быстрый способ получить читаемый код SPA и понять, как устроена клиентская часть перед атакой. 🔧 Установка - один Go-бинарник, ставится через go install или собирается из репо, в BlackArch есть в пакетах:

shellgo install github.com/denandz/sourcemapper@latest

# извлечь из .map файла по URL
sourcemapper -url https://target.com/js/app.min.js.map -output src/

# найти sourcemap прямо в JS
sourcemapper -jsurl https://target.com/js/main.js -output src/
⚠️ Важно: .map бывают большими (десятки МБ разворачиваются в столько же исходников), так что всегда указывай -output в отдельную папку. 🔗 https://github.com/denandz/sourcemapper #tools #bugbounty #pentest #recon #javascript #sourcemapper #map

🔊 say - встроенный TTS в macOS из коробкиВ macOS есть нативная утилита say для синтеза речи. Никаких сторонних библиотек и A
🔊 say - встроенный TTS в macOS из коробкиВ macOS есть нативная утилита say для синтеза речи. Никаких сторонних библиотек и API - команда уже стоит в системе. Удобно для нотификаций в скриптах, озвучки логов, проверки фишинговых аудио-сценариев или просто чтобы железка голосом сообщила о завершении долгой задачи. 📖 Что умеет: 🗣 Озвучивает текст из аргумента, stdin или файла 🌍 Десятки голосов и языков (включая русский - Milena, Yuri) 💾 Сохраняет результат в аудиофайл (aiff/m4a/wav) ⚙️ Регулировка скорости, выбор голоса, подсветка слов 🔧 Базовое использование:
# простой вывод
say "Pentest completed"
# конкретный голос
say -v Milena "Скан завершен, найдено пять хостов"
# список всех голосов
say -v '?'
# озвучить файл
say -f report.txt
# сохранить в аудио
say -o alert.m4a "Critical finding detected"
🛡 Применение в работе: 🔔 Голосовое уведомление о завершении nmap/ffuf/долгого скана 📢 Алерты в bash-пайплайнах без визуального контроля терминала 🎧 Быстрая генерация тестовых аудио для проверки голосовых сценариев Под капотом голоса лежат в System Settings -> Accessibility -> Spoken Content, оттуда докачиваются расширенные (Premium/Enhanced) версии. Аналог в Linux - espeak/spd-say, в Windows - PowerShell System.Speech. Пример нотификации в конце скрипта:
nmap -sV 192.168.1.0/24 -oA scan; say "Хозяин, скан сети закончен"
#macos #tools #automation #TTS #Mr.Bert0ni