Похек
All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp
Ko'proq ko'rsatish📈 Telegram kanali Похек analitikasi
Похек (@poxek) Rus til segmentidagi kanali faol ishtirokchi. Hozirda hamjamiyat 16 689 obunachidan iborat bo'lib, Texnologiyalar & Aralashmalar toifasida 7 569-o'rinni va Rossiya mintaqasida 39 289-o'rinni egallagan.
📊 Auditoriya ko‘rsatkichlari va dinamika
невідомо sanasidan buyon loyiha tez o‘sib, 16 689 obunachiga ega bo‘ldi.
31 Avgust, 2026 dagi oxirgi ma’lumotlarga ko‘ra kanal barqaror faollikka ega. Oxirgi 30 kunda obunachilar soni 179 ga, so‘nggi 24 soatda esa 10 ga o‘zgardi va umumiy qamrov yuqori darajada qolmoqda.
- Tasdiqlash holati: Tasdiqlanmagan
- Jalb etish (ER): Auditoriya o‘rtacha 19.60% darajada jalb etiladi. Nashrdan keyingi dastlabki 24 soatda kontent odatda umumiy obunachilar sonining 9.12% ini tashkil etuvchi reaksiyalarni to‘playdi.
- Post qamrovi: Har bir post o‘rtacha 3 271 marta ko‘riladi; birinchi sutkada odatda 1 522 ta ko‘rish yig‘iladi.
- Reaksiyalar va o‘zaro ta’sir: Auditoriya faol: har bir postga o‘rtacha 17 ta reaksiya keladi.
- Tematik yo‘nalishlar: Kontent cvss, llm, cve, api, cve-2025 kabi asosiy mavzularga jamlangan.
📝 Tavsif va kontent siyosati
Muallif resursni shaxsiy fikrni ifoda etish maydoni sifatida ta’riflaydi:
“All materials published on the channel are for educational and informational purposes only.
Мнение автора ≠ мнение компании, где работает автор
Чат: @poxek_chat
Реклама: @szybnev или
https://telega.in/c/poxek
РКН: https://clck.ru/3FsVhp”
Yuqori yangilanish chastotasi (oxirgi ma’lumot 01 Sentabr, 2026 da olingan) sababli kanal doimo dolzarb va katta qamrovli bo‘lib qoladi. Analitika auditoriya kontent bilan faol hamkorlik qilishini, uni Texnologiyalar & Aralashmalar toifasidagi muhim ta’sir nuqtasiga aylantirishini ko‘rsatadi.
Ma'lumot yuklanmoqda...
| Sana | Obunachilarni jalb qilish | Esdaliklar | Kanallar | |
| 01 Sentabr | +6 |
| 2 | Week Offer для инженеров AppSec, InfraSec и SOC L3
Приглашаем инженеров по информационной безопасности с опытом от 2 лет получить офер в Яндекс за неделю.
Как всё устроено:
♒️Зарегистрируйтесь до 4 сентября.
♒️Пройдите технические секции 12 и 13 сентября.
♒️Познакомьтесь с нанимающими менеджерами и получите офер 14–18 сентября.
Формат полностью удалённый, от вас нужен только ноутбук и тихое место, где вас никто не будет отвлекать. Рекрутер заранее договорится с вами о временных интервалах, удобных для интервью.
⏩Регистрируйтесь и присоединяйтесь к команде Яндекса: https://yandex.ru/project/events/wo-security-0926 | 855 |
| 3 | Когда скучно стало, а вендор долго отвечает | 2 401 |
| 4 | Всем привет! Мой коллега Вячеслав Цепенников выступал на OFFZONE с докладом «Living off the Browser». Он наресерчил крутой функционал Direct Sockets внутри Chrome, который позволяет через Isolated Web Apps отправлять полноценные сетевые TCP/UDP-запросы. Путем нескольких бессонных ночей получилось внутрь Isolated Web App портировать большинство самых популярных тулз для пентеста! Теперь вы можете буквально ломать через браузер : )
Демо:
https://iwa-tools.pkilla.pw/
Сорцы:
https://github.com/CICADA8-Research/iwa-tools | 2 026 |
| 5 | 7-Zip читает заблокированные файлы Windows — дампим SAM
Тестировал один интересный вектор — 7-Zip умеет открывать физический диск напрямую через raw disk access.
Запускаем от администратора, в адресной строке вводим:
\\.\PhysicalDrive0\
Дальше переходим до нужного раздела и находим Windows\System32\config\ — SAM и SYSTEM лежат там как обычные файлы, Windows их не блокирует на этом уровне.
Копируем, извлекаем через secretsdump:
secretsdump.py -sam SAM -system SYSTEM local
Хеши получены.
Почему это работает там, где не работает reg save или прямое копирование — 7-Zip обращается к диску на уровне ниже файловой системы и не взаимодействует с механизмами блокировки файлов Windows. EDR это тоже может не замечать (пока проверил с Defender), потому что 7-Zip — легитимное ПО, которое стоит почти на каждой рабочей станции.
Этим же методом можно вытаскивать MFT и другие locked-файлы.
#redteam #windows #credentials | 3 265 |
| 6 | ИИ-агент устроил инцидент. Кто и как будет его расследовать?
На E-CODE 2026 об этом поговорят в отдельном треке по информационной безопасности. Один из докладов разберёт применение Defense-in-Depth и DFIR в компании ИИ-агентов: как строить эшелонированную защиту и готовиться к расследованиям в инфраструктуре, где агенты действуют самостоятельно.
Контекст шире одной темы. В программе — создание аналога SLSA одновременно для банка и спутниковой системы, разбор ландшафта киберугроз и критических ошибок, а также практические кейсы Zero Trust. О том, куда в кибербезопасности движется сам Ozon Tech, расскажет CISO компании Кирилл Мякишев.
После технической части микрофоны перейдут к Нейромонаху Феофану, Кассете, группам «ХЛЕБ» и Jane Air, DJ Groove и Александру Анатольевичу. Будут концерты и караоке — уже без слайдов, зато с гостями конференции в свете софитов.
Доклады и остальные детали собраны в программе E-CODE. | 3 176 |
| 7 | Саммари докладов OFFZONE AI.Zone - наши агенты сбегали (ну а как иначе, наши агенты самые сильные хацкеры). Мы их ловили и говорили Ата-та-та, возможно потом даже что-то поменяли в среде работы агента | 3 348 |
| 8 | На OFFZONE. Все обошёл, купил себе e-badge и микрокамеру. Сижу жду докладиков | 3 713 |
| 9 | Похек жесточайше получил бейдж и одним глазком поредтимил площадку
(Остальные инсайды не стал выкладывать, завтра сами увидите)))
Очень советую приехать сегодня и получить бейдж, иначе завтра принудительно придётся практиковать обочечный нетворкинг))
Но бери что сегодня, может и 20-21 зонтики на всякий случай. Поверьте мне, болеть нынче очень не дёшево))
*площадка еще строиться, к завтра уже будет бимбо)) | 4 194 |
| 10 | Activation Lock и Quick Start: когда миграция данных затрагивает владение
Activation Lock задуман как защита, которая переживает стирание устройства. По документации Apple, после включения Find My состояние блокировки проверяется через серверы активации, а повторная активация требует учётной записи владельца. Apple Support
В полном отчёте от 5 июня 2026 описан кейс на конкретной связке: iPhone 13 с iOS 18.6, заблокированный под чужой учётной записью и помеченный как Lost после фишинга, и iPhone 7 с iOS 15.8.8, привязанный к легитимной учётной записи. По наблюдению автора, после сброса и штатной миграции Quick Start целевой iPhone оказался связан с учётной записью исходного устройства. Повторное стирание завершилось без прежнего экрана Activation Lock.
Сценарий, как утверждается в отчёте, не требовал джейлбрейка, аппаратной атаки или знания пароля заблокировавшей учётной записи. Достаточными условиями были физический доступ к устройству и второй iPhone. Поэтому речь идёт не о «взломе пароля», а о предполагаемой ошибке авторизации в доверенном процессе передачи данных. Quick Start предназначен для переноса данных между устройствами, а не для изменения владельца Activation Lock. Apple Support
Гипотеза автора: сервер мог принять авторизованную сессию исходного устройства за право изменить состояние блокировки целевого, не проверив существующую привязку к другой учётной записи. Разница версий iOS — 15.8.8 против 18.6 — могла задействовать устаревший путь совместимости. Это реконструкция по наблюдаемым признакам, а не подтверждённое описание серверной реализации.
🔗Источник: публичная ретроспектива
🌚 @poxek | 🌚 @poxek_ai | 📲MAX | 2 830 |
| 11 | Опубликовал новую статью: три месяца внутри двух ханипотов
Я три месяца наблюдал за двумя среднеинтерактивными ханипотами: традиционным стендом под легендой инфраструктуры поставщика промышленного оборудования (SCADA короче) и отдельным AI-шлюзом с интерфейсами, совместимыми с Ollama и OpenAI, и минимальным MCP.
На SSH/Bitrix-стенде накопилось 312 932 сессии. Почти 4/5 сессий после входа выполняли одну команду — чаще всего проверку через uname — и закрывали соединение. Но среди массового шума нашлась длинная цепочка: обход каталогов, чтение конфигурации Bitrix и MySQL, попытка перечислить таблицы и запись PHP-файла в корень сайта. Всё происходило внутри декораций Cowrie; реальная система не выполняла команды.
AI-шлюз показал другой сценарий. Один клиент отправил 27 374 запроса к /api/chat. Медианный промпт занимал 2716 символов, самый длинный меня удивил длинной — 919 294 символов. В запросах были перевод, суммаризация, извлечение фактов, анализ кода и системные инструкции, похожие на шаблоны Claude Code, Codex CLI, OpenCode и Hermes. При этом модели за API фактически не было. Я сделал прикольную штуку, нагенеририл много вариантов ответов и апишка просто читала их из JSON и выдавала готовый ответ но с рандомной задержкой в зависимости от выбранной модели
MCP-клиенты доходили до initialize и tools/list, но не вызвали ни одного инструмента (`tools/call` — 0). Поэтому в статье я разделяю подтверждённую инвентаризацию и предположения об эксплуатации.
Разбираю не только пойманные команды и промпты, но и методику: почему событие не равно атаке, как связывать nginx, логи приложения, JSONL и PCAP, почему публичный отчёт не должен содержать IP, токены, полные промпты и данные, случайно отправленные через открытый API. В конце — требования к защите SSH, самостоятельно развёрнутых AI-систем и MCP: аутентификация, ограничения контекста и вычислений, изоляция инструментов и контроль исходящего трафика.
Читать статью на Хабре
🌚 @poxek | 🌚 @poxek_ai | 📲MAX | 3 110 |
| 12 | Продолжение моей очень долгой и скучной истории с европейской багбаунти платформой Bugcrowd. Я сдал P2/P3 (High-medium) уязвимость в один очень крупный проект БД. От команды платформы был проведен довольно быстрый первичный триаж за неделю где-то, с учетом что у них не получалось проэксплутировать багу и я им финально уже даже видос записывал, как скачиваю самую последнюю версию ПО, как поднимаю сервис и как запускаю скрипт после чего сервис сворачивается в клубочек. Вопросов к тому что я русский (т.к. У них обязательный KYC для отправки первого отчёта. Я проходил на свой заграник и прошел с первого раза его). После чего команда Bugcrowrd передала меня в руки вендора 8 июня и тут началось ожидание.........
Очень сука долгое ожидание. С 8 по 15 июня я ответственно ждал хоть какого-то пинга со стороны вендора. После чего увидел что есть прекрасная кнопка, как пнуть вендора и мол он заметит. Таких есть 2 волшебных пинга и если вендор в течение 2 недель не отвечает - пинг возвращается. Звучит адекватно и удобно для всех.
В итоге мной было отправлено 3 пинга, после чего я благополучно забыл о баге.
В какой-то момент я вспомнил, зашел - увидел снова тотальный игнор и уже думал тупо дисклознуть багу куда-нибудь и забить болт; Но благо вендора я на что-то отвлекся))
В итоге 15 аВгУсТа мне наконец ответил вендор, мол спасибо что подождали, если в течение 2 недель не придет финальный ответ - пингуйте)))
Начислили какие-то 10 points (если кто работает по этой платформе, подскажите что это и на что влияет?)
Как история закончится, постараюсь запросить дисклоз и показать багу.
Собственно багу нашла ИИшка, буквально минут за 10-15 (но результат скорее рандомный, вероятно со второй попытки на чистую она бы уже не нашла её), чуть не положив мне основную систему в ходе эксплуатации)))
Не фаззьте дети на основной машине, только в виртуале
Stay tuned! 🇷🇺 | 2 741 |
| 13 | ФРИИ и 🥰METASCAN запускают акселератор для ИБ-стартапов
Российским командам в сфере ИБ часто не хватает не разработки, а доступа к крупному заказчику: пройти пилот, подтвердить ценность продукта, разобраться с закупкой и довести переговоры до контракта. Под это ФРИИ и METASCAN запустили совместный фонд объёмом 600 млн рублей и его первую инициативу — двухмесячный акселератор.
В него отберут до 20 российских ИБ-компаний с работающим продуктом на стадии MVP или выше, первыми клиентами, пилотами либо выручкой. Инвестиции в один проект — от 5 до 100 млн рублей; участие бесплатное. Уже закрыта одна сделка: 40 млн рублей получил стартап по обучению сотрудников ИБ с выручкой 1,5 млн рублей.
В фокусе — кибербезопасность, DevSecOps, защита данных, антифрод, мониторинг, compliance и security tooling. Приоритетны управление уязвимостями, защита веб-приложений и API, автоматизация ИБ-процессов и ИИ в защите.
Рынок консолидируется, но у узкоспециализированных команд остаётся шанс обойти большой портфельный продукт глубиной в одной задаче.
Заявки принимают до 15 сентября. Старт — 1 октября. | 2 816 |
| 14 | OpenAI инсценировала взлом Hugging Face? В истории слишком много белых пятен
#openai #huggingface #анализ #pr
Статья на Хабре разбирает не столько сам взлом Hugging Face во время внутренней кибероценки OpenAI, сколько пробелы в его публичном описании. И это полезная оптика — если не превращать вопросы в готовый вердикт.
Самый предметный из них — воспроизводимость среды. Открытый ExploitGym содержит 869 задач по эксплуатации уязвимостей в userspace, V8 и Linux kernel и предусматривает изоляцию исходящего трафика. В официальном отчёте OpenAI говорится о внутренней среде, где сетевой доступ был ограничен прокси-кэшем реестров пакетов; модели, по утверждению компании, нашли и использовали zero-day в Artifactory, чтобы выйти во внешнюю сеть. Это объясняет, почему описанный инцидент не сводится к публичному набору задач, но не отвечает на главный вопрос: какие внутренние расширения, права и наблюдение за длительными запусками сделали такую цепочку возможной.
Автор справедливо обращает внимание и на операционную сторону: сохранение контекста или артефактов между запусками, доступ к учётным данным, аномальные обращения к внутренним сервисам, отсутствие быстрой остановки. Это не доказательство того, что «главную часть сделали люди». Пока есть предварительная версия OpenAI и заявления сторон; независимый технический отчёт ещё не опубликован.
Для команд, запускающих агентные кибероценки, вывод прозаичнее: изоляция должна быть проверяемой. Нужны запрет исходящего трафика по умолчанию, короткоживущие учётные данные, раздельные среды для задач и инфраструктуры, сброс состояния между запусками и автоматическая остановка по признакам lateral movement. Без журналов действий и независимой реконструкции инцидента любой рассказ о «самостоятельности» агента остаётся неполным.
Факты сверены с сообщением OpenAI / репозиторием ExploitGym / позицией METR
🌚 @poxek | 🌚 @poxek_ai | 📲MAX | 2 969 |
| 15 | Он опять это сделал)
https://github.com/MSNightmare/ShieldBreak
Windows Defender LPE 0day
#lpe #ad #exploit #git | 2 850 |
| 16 | ИИ‑агенты: обнаружить нельзя контролировать. А запятую ставьте сами)
Коллеги из BI.ZONE разобрали локальных ИИ‑агентов с позиции SOC и EDR. Запрет в политике и отсутствие записи в CMDB не означают, что в инфраструктуре нет Codex, Claude Code, Cursor и других агентов. CLI‑утилиты, расширения IDE и пакеты часто появляются раньше корпоративных правил.
Сильная часть исследования — модель обнаружения. Одной сигнатуры процесса недостаточно: бинарник можно переименовать, агент может работать через node, python, контейнер или SDK. Поэтому авторы сопоставляют установленное ПО, дерево процессов, конфигурации, сетевую активность и подключения MCP. В кейсе с Kimi Desktop агент после неудачи с PsExec перешёл к Impacket и построил цепочку, похожую на горизонтальное перемещение.
Но фраза «EDR помогает взять агентов под контроль» требует оговорки. EDR прежде всего обнаруживает присутствие и запуск агента, связывает с ним процессы, DNS-запросы и опасные настройки. Он не управляет логикой агента: не ограничивает доступные инструменты и данные, не проверяет вызов до исполнения и не всегда определяет инициатора — пользователя, автономный шаг, инъекцию промпта или злоумышленника. Остановить процесс средствами реагирования можно, но это не полноценное управление агентом.
Для полноты не хватает методологии приведённых процентов: размера и состава выборки, периода наблюдения, определений «установки» и «активного использования», оценки ложных срабатываний и пропусков. Нет и подтверждённого кейса, где агент стал причиной вредоносной активности: в первом эпизоде действия были легитимными, во втором Claude Code оказался не связан со стилером.
EDR стоит использовать как слой инвентаризации, телеметрии и расследования. Для реального контроля нужны управляемые конфигурации, песочница, отдельные идентичности и минимальные права, сетевые ограничения, MCP/LLM-шлюз с политиками и журналы вызовов инструментов.
Исследование BI.ZONE
🌚 @poxek | 🌚 @poxek_ai | 📲MAX | 3 597 |
| 17 | ScanFactory выходит на рынок ИИ-фаерволов с решением Prizma
Решение работает как прокси между пользователями и ИИ и дает следующие возможности:
🟢Контроль потребления токенов у всех провайдеров
🟢Firewall от AI-атак (prompt injection, OWASP LLM и т. п.)
🟢 Маскировка конфиденциальной информации (DLP) в запросах и ответах
🟢Автоматическая блокировка запросов по правилам
🟢 Ролевая модель и граф взаимодействий агентов
🟢Логирование и аудит всех запросов
Уникальные возможности:
🟢Защита RAG (поиск секретов в файлах)
🟢Поиск Shadow AI в инфраструктуре
🟢Kill switch по ролевой модели
Ознакомьтесь с презентацией продукта, а также со сравнением с другими решениями по 83 пунктам.
➡️Cкачать презентацию.
Записаться на демонстрацию продукта и запросить сравнение можно по почте: info@sf-cloud.ru | 2 536 |
| 18 | Matn yo'q... | 3 049 |
| 19 | ©️ Программа OFFZONE 2026 уже на сайте
Вас ждут 7 зон и более 130 спикеров. В программе пока не хватает нескольких докладов с AntiFraud.Zone — добавим их позже.
Выступления проходят параллельно, поэтому советуем заранее собрать личное расписание:
1️⃣ Зайдите на сайт с программой.
2️⃣ Отфильтруйте выступления по одному или нескольким уровням сложности: easy, medium или hard.
3️⃣ Отметьте понравившиеся доклады, нажав на значок сердечка.
4️⃣ Все выбранные доклады попадут в «Избранное».
И не откладывайте покупку билета: их осталось совсем немного. | 2 503 |
| 20 | Всем привет!
Подобный трюк возможно провернуть и в Jira. Для этого достаточно получить доступ к связанной со службой базой данных, например, postgresql. Затем нужно сгенерировать хэш PBKDF2-HMAC-SHA1 для пароля нового админ-пользователя и вставить в нужные таблицы, не забыв накинуть себе пару привилегированных групп администраторов : )
Основной "красной тряпкой", свидетельствующей о том, что перед нами база Jira является наличие таблиц cwd_user / cwd_group / cwd_membership / cwd_directory. Скрипт умеет автоматически определять нужную базу для вставки данных
https://github.com/CICADA8-Research/Penetration/blob/main/Atlassian/Jira/create_admin.py | 2 945 |
