SecuriXy.kz
Все самое интересное из мира информ. безопасности и IT 👍🏻 Обсуждаем, делимся, умнеем https://securixy.kz Хахатушки - @memekatz Hack the Box RUS - @HTB_RUS Обратная связь - direct или @feedback_securixy_bot Рекламу не публикуем.
Ko'proq ko'rsatish📈 Telegram kanali SecuriXy.kz analitikasi
SecuriXy.kz (@securixy_kz) Rus til segmentidagi kanali faol ishtirokchi. Hozirda hamjamiyat 10 088 obunachidan iborat bo'lib, Texnologiyalar & Aralashmalar toifasida 11 711-o'rinni va Rossiya mintaqasida 63 016-o'rinni egallagan.
📊 Auditoriya ko‘rsatkichlari va dinamika
невідомо sanasidan buyon loyiha tez o‘sib, 10 088 obunachiga ega bo‘ldi.
30 Avgust, 2026 dagi oxirgi ma’lumotlarga ko‘ra kanal barqaror faollikka ega. Oxirgi 30 kunda obunachilar soni 152 ga, so‘nggi 24 soatda esa -1 ga o‘zgardi va umumiy qamrov yuqori darajada qolmoqda.
- Tasdiqlash holati: Tasdiqlanmagan
- Jalb etish (ER): Auditoriya o‘rtacha 28.61% darajada jalb etiladi. Nashrdan keyingi dastlabki 24 soatda kontent odatda umumiy obunachilar sonining 11.91% ini tashkil etuvchi reaksiyalarni to‘playdi.
- Post qamrovi: Har bir post o‘rtacha 2 885 marta ko‘riladi; birinchi sutkada odatda 1 201 ta ko‘rish yig‘iladi.
- Reaksiyalar va o‘zaro ta’sir: Auditoriya faol: har bir postga o‘rtacha 28 ta reaksiya keladi.
- Tematik yo‘nalishlar: Kontent github, домен, cve-2025, cloudflare, утечка kabi asosiy mavzularga jamlangan.
📝 Tavsif va kontent siyosati
Muallif resursni shaxsiy fikrni ifoda etish maydoni sifatida ta’riflaydi:
“Все самое интересное из мира информ. безопасности и IT 👍🏻
Обсуждаем, делимся, умнеем
https://securixy.kz
Хахатушки - @memekatz
Hack the Box RUS - @HTB_RUS
Обратная связь - direct или @feedback_securixy_bot
Рекламу не публикуем.”
Yuqori yangilanish chastotasi (oxirgi ma’lumot 31 Avgust, 2026 da olingan) sababli kanal doimo dolzarb va katta qamrovli bo‘lib qoladi. Analitika auditoriya kontent bilan faol hamkorlik qilishini, uni Texnologiyalar & Aralashmalar toifasidagi muhim ta’sir nuqtasiga aylantirishini ko‘rsatadi.
chrome://web-app-internals. То есть нужна либо машина самого атакующего с настроенным Chrome, либо уже скомпрометированный хост с правами на смену флагов.
🔧 Меры для SOC и BlueTeam:
1. Через GPO/ADMX запретить пользователям менять флаги chrome://flags и ограничить установку IWA политикой IsolatedWebAppInstallForceList
2. Мониторить появление файлов .swbn и записи в chrome://apps на конечных точках
3. Не считать сетевой трафик от chrome.exe безопасным по умолчанию - коррелировать с портами и объемами, нетипичными для браузера (445, 389, 88, 1433, 5985)
4. Проверять журналы Chrome (`chrome://web-app-internals`, policy-логи) на факт установки неучтенных Isolated Web Apps
5. В детект-логике на SIEM ориентироваться на поведенческие индикаторы (Kerberoasting, DCSync, ESC-атаки), а не на источник процесса
🔗 Демо: https://iwa-tools.pkilla.pw/
🔗 Сорцы: https://github.com/CICADA8-Research/iwa-tools
#redteam #tools #ad #detection #blueteam #socNot routable с пометкой Paid model training violation. Включаешь в Privacy тумблер Allow paid endpoints that train on request data - ничего не меняется. Включаешь в guardrail - тоже. В существующем воркспейсе тумблеры не применяются, в документации этого нет.
✅ Решение
1. Создать новый воркспейс
2. Сгенерировать в нем новый API-ключ
3. Включить data-policy тумблеры уже там
4. Прописать новый ключ в свое приложение
💵 Цена вопроса
Официальный эндпоинт дешевый потому, что обучается на ваших запросах. Для CTF, лаб и пет-проектов нормально. Данные клиентов через такой ключ гонять нельзя, для этого локальные модели или ZDR-провайдеры.
💡 Второй рычаг
Смотрите на размер входа в Logs. У меня в одной сессии он рос со 176k до 204k токенов за пять минут, то есть платишь за накопленный контекст. Чистка сессии роняет вход до 20k, экономия того же порядка, что и смена провайдера.
🙏Спасибо Сергею за наводку - https://t.me/poxek_ai_chat/18151
🔗 https://openrouter.ai/settings/privacy
#ai #llm #tools #devops #openrouterOrder of Six Angles выложил свою обвязку для статического анализа Windows PE через IDA на локальных моделях. Ключевая идея - урезать интерфейс между LLM и IDA: пять инструментов вместо 88 функций типового MCP-сервера, схема на ~2000 токенов вместо ~30000. Для маленьких моделей это меньше путаницы в tool calls и больше контекста под сам анализ.
📦 Под капотом:
1. Плагин к OpenCode, read-only обертка над IDA и IDASQL
2. Fallback через LLVM lift для больших функций
3. Работает на macOS и Linux
📊 Итоги теста пяти моделей (один PE 117 КБ, без обфускации, one-shot):
1. Qwen3.5-9B - около половины чек-листа, ошибочно классифицировал сэмпл как эксплойт
2. Qwen3-14B - заметного прироста к 9B не дал
3. Qwen3.6-27B - качественный скачок: отключение VSS, установка драйвера, работа с NTFS, повышение привилегий. Цена - ~10 минут и 81к токенов контекста
4. Qwen3-Coder-30B-A3B - быстро, но поверхностно: 7 вызовов инструментов, 2 разобранные функции
5. Qwen3.6-35B-A3B - лучший компромисс: ~3 минуты, результат близкий к 27B, пропустил только драйвер
⚠️ Трезво о результатах:
Тест на одном неупакованном сэмпле и одном промпте, автор сам отмечает, что на других конфигурациях расклад будет другой. Порог входа - 27B и выше, ниже модель уверенно врет в выводах.
📺 Видео с демонстрацией:
https://youtu.be/lTklrM6rwlw
📺 Полные записи сессий анализа:
https://www.youtube.com/playlist?list=PLI-esOLCgfhI
🔗 https://github.com/thatskriptkid/re-harness
#malware #ai #llm #dfir #toolscom.<random>.plist с обфусцированным AppleScript
4. RunAtLoad + KeepAlive - запуск при входе и перезапуск после завершения
🧬 Фишка - C2 в блокчейне (EtherHiding):
Загрузчик читает смарт-контракт в Polygon через легитимные публичные RPC -> из контракта прилетает актуальный адрес C2 - его нельзя зарезать в DNS заранее -> дальше POST на C2 с txid, ответ сразу в osascript - на диск ничего не пишется
🔐 Что крадет:
Пароль macOS через поддельное окно (не системный запрос, а фишинг osascript), Keychain, cookie и пароли Chrome/Firefox/Safari, менеджеры паролей Bitwarden и Proton Pass, 150+ расширений крипто-кошельков, Telegram
🔍 Детект (по поведению, а не по доменам - C2 ротируется):
process where process.name == "osascript" and
process.parent.name in ("sh","bash","zsh","curl")
Плюс паттерн base64 -d | osascript в LaunchAgent и curl ... txid=...&bmodule
📌 IOC (defanged, не кликать):
Домены:
boxerdeuce[.]digital - дроппер j9af4sr[.]guru - C2 (на момент инцидента) 67sixcebeh[.]surf - C2 (актуальный) hf98x4d[.]site - C2 (трекинг кампании)Polygon smart contract:
0xA3a603F8a454a9c905b4c579Bb72628F7C15C2A0 selector: 0x2686ecea (чтение C2), 0x6d4ce63c (payload) txid: ce8e7a350529397e9be1236016f5cc11Host:
LaunchAgent com.<random>.plist (пример: com.yhfqlocitarklxch) SHA256 loader: 8f4b5a6752356fdf683ff3af1965cb14b0562c58b81318cd872c3975d6bb901d🔗 https://www.microsoft.com/en-us/security/blog/2026/05/06/clickfix-campaign-uses-fake-macos-utilities-lures-deliver-infostealers/ 🔗 https://abekweng.medium.com/inside-a-blockchain-hosted-malware-campaign-targeting-windows-and-macos-f5bcdeffed66 #malware #macos #threatintel #dfir #clickfix #EtherHiding
# установка go install github.com/haxxm0nkey/credshound/cmd/credshound@latest # запуск credshound -ut credshound .🔗 Где исходники, Билли? Движок: https://github.com/haxxm0nkey/credshound Хорошей пятницы вам, держитесь там!
git pull
docker compose up --build -d
🔗 https://github.com/cleverg0d/Awareness
PS. Без звезд, поддержки и обратной связи продукт дальше поддерживаться будет по мере возможности.
#opensource #devops #tools #infosec #awareness--stop-after s9
4. Запускается с высокими правами - если натравить на чужой непроверенный код, может слить пароли и ключи с вашей машины
🔗 https://github.com/visa/visa-vulnerability-agentic-harness
#tools #ai #sast #appsec #devsecops #visa #VVAHconfig_file, environment, secret_store, http_header, database
Поле looks_like с регэкспами секретов (`glsa_[A-Za-z0-9_-]{20,}`) - готово для грепа
Классификация nature: static_default, generated_on_install, user_defined, undocumented
Учтены дистрибутивные дефолты типа kube-prometheus-stack admin/prom-operator
🛡 Применение:
Redteam - быстрый чек дефолтов на найденном сервисе.
DFIR - looks_like регэкспы в детект-правила для поиска секретов.
Blueteam - карта credential surface под харденинг
📦 Под капотом: Машиночитаемый YAML в репо (`entries/*.yaml`), ссылки только на публичные источники. Проект свежий, покрытие будет расти. Лайки, репосты, звезды привествуются.
🔗 https://lolcreds.haxx.it
🔗 https://github.com/haxxm0nkey/lolcreds-data
#tools #pentest #dfir #redteam #credentials
git clone https://github.com/Rhacknarok/hacksguard.git
cd hacksguard && cargo install --path .
hacksguard <path/to/binary>
🔗 https://github.com/Rhacknarok/hacksguard
#tools #malware #dfir #reverseengineering
Сергей (@poxek) привет большой от нас!
shellgo install github.com/denandz/sourcemapper@latest
# извлечь из .map файла по URL
sourcemapper -url https://target.com/js/app.min.js.map -output src/
# найти sourcemap прямо в JS
sourcemapper -jsurl https://target.com/js/main.js -output src/
⚠️ Важно: .map бывают большими (десятки МБ разворачиваются в столько же исходников), так что всегда указывай -output в отдельную папку.
🔗 https://github.com/denandz/sourcemapper
#tools #bugbounty #pentest #recon #javascript #sourcemapper #map# простой вывод say "Pentest completed" # конкретный голос say -v Milena "Скан завершен, найдено пять хостов" # список всех голосов say -v '?' # озвучить файл say -f report.txt # сохранить в аудио say -o alert.m4a "Critical finding detected"🛡 Применение в работе: 🔔 Голосовое уведомление о завершении nmap/ffuf/долгого скана 📢 Алерты в bash-пайплайнах без визуального контроля терминала 🎧 Быстрая генерация тестовых аудио для проверки голосовых сценариев Под капотом голоса лежат в System Settings -> Accessibility -> Spoken Content, оттуда докачиваются расширенные (Premium/Enhanced) версии. Аналог в Linux - espeak/spd-say, в Windows - PowerShell System.Speech. Пример нотификации в конце скрипта:
nmap -sV 192.168.1.0/24 -oA scan; say "Хозяин, скан сети закончен"#macos #tools #automation #TTS #Mr.Bert0ni
