tgindex

Fsecurity | HH

описание

Канал про ИБ Наш Discord: https://discord.gg/Eg8aDS7Hn7 Пожертвовать: > https://www.donationalerts.com/r/xackapb

2 069
подписчиков

Лучшие посты

за три месяца
  • 20:25190 просмотров5 пересылок

    Уязвим не nginx, а две строки вашего конфига. Разбираю CVE-2026-42945 на живом стенде Критическая уязвимость в nginx, 9.2 по CVSS, пролежала в коде восемнадцать лет, нашёл её не человек, а ИИ-агент, и ему хватило шести часов. В новостях к этому прилагается цифра: 5.7 миллиона серверов в интернете. А потом два независимых исследователя прогоняют сканеры по реальным конфигурациям nginx с гитхаба. Первый смотрит 1465 конфигов из 528 популярных репозиториев и не находит ни одного уязвимого в проде. Второй смотрит 35633 конфига и находит один, в заброшенном проекте 2011 года. Между “5.7 миллиона” и “один из тридцати пяти тысяч” разница в десятки тысяч раз. Я поднял стенд, чтобы понять, кто из них прав, и заодно проверить, лежит ли мой собственный сервер. Короткий ответ: правы оба, потому что считают разное. Длинный ответ ниже, вместе с командами, логами и скриптом, который проверит ваш конфиг за секунду. 🔗Ссылка: https://habr.com/ru/articles/1070120/

  • 6 июн.160 просмотров3 пересылок

    Редкие техники закрепления. Часть 2 Читайте также про: Zabbix Agent, TimeProvider. 3️⃣ COM Hijacking Для закрепления в инфраструктуре злоумышленники использовали редкую технику Component Object Model Hijacking (перехват COM-объектов). Суть метода — не в прямой подмене DLL системного сервиса (что легко обнаруживается), а в манипуляции структурой реестра Component Object Model. Атакующие создают собственный COM-объект, указывающий на вредоносную библиотеку, и перенаправляют на него вызовы доверенных системных компонентов через легитимный механизм совместимости. Ключевым элементом атаки выступает раздел реестра TreatAs, изначально предназначенный для прозрачного перенаправления запросов с одного COM-объекта на другой. Злоумышленники находят системный CLSID, обращение к которому происходит регулярно и незаметно, и подменяют его обработку на свой объект. Особый интерес представляет COM-объект Network List Manager с идентификатором {DCB00C01-570F-4A9B-8D69-199FDBA5723B}, отвечающий за управление сетевыми профилями (netprofm). Обращения к нему происходят при каждой смене сетевого подключения, запуске диагностики сети и старте операционной системы. Злоумышленники модифицируют ветку: HKLM\Software\Classes\CLSID{DCB00C01-570F-4A9B-8D69-199FDBA5723B}\TreatAs, прописывая в значении по умолчанию CLSID своего вредоносного COM-объекта. В результате при работе с сетевыми профилями система автоматически перенаправляет вызов и загружает вредоносную DLL, размещенную по пути %systemroot%\system32\netprofmaaa.dll (имя мимикрирует под оригинальную netprofm.dll). ❗️ Требования к DLL: библиотека должна быть полноценным COM-сервером, реализующим все интерфейсы, ожидаемые от подменяемого объекта Network List Manager, и корректно экспортировать стандартные функции (скриншот 2): DllGetClassObject(), DllCanUnloadNow(), DllRegisterServer() и DllUnregisterServer(). При вызове DllGetClassObject() она должна возвращать фабрику классов, способную создавать экземпляры объекта с ожидаемыми интерфейсами (включая INetworkListManager). Это необходимо для безаварийной работы вызывающих процессов и сохранения скрытности — в противном случае приложения, обращающиеся к сетевому менеджеру, будут аварийно завершаться и демаскировать присутствие вредоносного кода. Продолжение будет в следующих постах 🙂 #ir #dfir #tips @ptescalator

  • 28 мая148 просмотров1 пересылок

    Посетители японской учебной платформы KnowledgeDeliver получили Cobalt Strike вместо урока Все установки KnowledgeDeliver до 24 февраля 2026 года поставлялись с одинаковым файлом web.config, содержащим стандартные ключи ASP.NET machineKey. Зная эти ключи, злоумышленник мог сформировать вредоносный ViewState и выполнить произвольный код на любом доступном сервере платформы без аутентификации. После проникновения атакующие развернули веб-оболочку BLUEBEAM (Godzilla), работающую исключительно в памяти процесса IIS w3wp.exe. Это позволяло управлять сервером через зашифрованные HTTP POST-запросы, не оставляя следов на диске при стандартной проверке файлов. Затем злоумышленники внедрили вредоносный код в JavaScript-файл сайта и начали показывать посетителям поддельное предупреждение безопасности с предложением установить «модуль проверки подлинности». Поддельный установщик заражал рабочие станции загрузчиком Cobalt Strike BEACON, зашифрованным с использованием названия конкретной атакуемой организации. #knowledgedeliver #уязвимость #aspnet #кибербезопасность @ZerodayAlert

  • 12 июн.141 просмотров

    NightmareEclipse продолжает свой крестовый поход против Microsoft. После позавчерашнего LPE RoguePlanet, уже сегодня он опубликовал обход BitLocker. Все PoC'и автор выкладывает тут, после того как Microsoft удалил его аккаунты на Github и Gitlab. И того, полный список: 1. GreatXML - Обход BitLocker через MS Defender. Unpatched 2. RoguePlanet - LPE через Race condition в MS Defender. Unpatched 3. MiniPlasma - LPE через драйвер cldflt.sys. Patched Jun, 9. 4. GreenPlasma - LPE через CTFMON (CVE-2026-45586) Patched Jun, 9. 5. YellowKey - Обход BitLocker через WinRE (CVE-2026-45585) Patched May, 19. 6. BlueHammer - LPE через компоненты MS Defender (CVE-2026-33825). Patched Apr, 19. 7. RedSun - LPE через MS Defender (TOCTOU + CfAPI). Patched May, 19. 8. UnDefend - Деактивация обновлений MS Defender (DoS). Patched May, 19. Офенсив комьюнити поддерживают исследователя. Кто-то конечно из-за солидарности, но в основном по принципу "конфликт идет - нули летят". #pentest #redteam #exploit #lpe #ad #git

  • 19 июл.139 просмотров5 пересылок

    🌟 wp2shell (CVE-2026-63030 / CVE-2026-60137) Online чекер - https://wp2shell.com WordPress REST API Batch endpoint (/wp-json/batch/v1) SQL Injection Unauthenticated RCE Nuclei шаблон: id: wp2shell-batch-exposure info: name: WordPress wp2shell Exposure (CVE-2026-63030, CVE-2026-60137) author: zephrsec severity: critical reference: - https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/ classification: cve-id: CVE-2026-63030,CVE-2026-60137 tags: wordpress,cve2026,rce,sqli,wp2shell http: - raw: - | GET / HTTP/1.1 Host: {{Hostname}} - | POST /?rest_route=/batch/v1 HTTP/1.1 Host: {{Hostname}} Content-Type: application/json {} req-condition: true redirects: true extractors: - type: regex name: wp_version part: body_1 group: 1 regex: - 'name="generator" content="WordPress ([0-9.]+)"' matchers-condition: and matchers: - type: dsl dsl: - >- compare_versions(wp_version, ">=6.9.0", "<6.9.5") || compare_versions(wp_version, ">=7.0.0", "<7.0.2") || compare_versions(wp_version, ">=6.8.0", "<6.8.6") - type: word part: body_2 words: - '"rest_missing_callback_param"' - '"rest_invalid_param"' condition: or 🔗 Research 🐱 PoC #cve #web #pentest #wordpress #poc ✈️ Telegram 💬 MAX

  • 23 июн.135 просмотров1 реакций2 пересылок

    🐙 Squidbleed - CVE-2026-47729 Критическая уязвимость в популярном прокси-сервере Squid. При проверке корректности входных данных происходит чтение за пределами буфера (out-of-bounds read). Бага тянется все лишь с 1997 года 😅 Heartbleed-style vulnerability that leaks internal memory from every version of Squid Proxy, in its default configuration 🔗 Review 💻 PoC 💻 Commit fix #cve #vuln #pentest #squid ✈️ Telegram 💬 MAX

  • 16 июн.135 просмотров3 реакций1 пересылок

    без подписи

  • 25 мая134 просмотров4 пересылок

    🛰 OpenRecon v1.2.0 Обновил свой recon-toolkit. Теперь это не только сабдомены, порты, WHOIS и WAF/tech-фингерпринт, но и полноценный аудит почтовой безопасности домена за один запуск. 📖 Что нового в Mail Security: ✉️ SPF / DMARC / DKIM - параллельный брутфорс 130+ селекторов + словарь 🔐 MX с per-host проверкой STARTTLS (видно какой именно хост слабый и почему это плохо) 🛡 DNSSEC, MTA-STS, SMTP TLS-RPT, BIMI 📡 Open SMTP Relay - активная проверка по 25/tcp 📄 security.txt по RFC 9116 - Contact, Expires, HTTPS, проверка просрочки 📦 экспорт при -o: Все артефакты складываются в одну папку recon_<domain>_<дата>: сабдомены по источникам (crtsh, chaos, brute, alive), sub_ip_map, unique_ips, per-IP WHOIS через RDAP, target_networks, mail_security.{txt,json}, dkim_found, summary.{csv,json}. 🔧 Прочее: 🎨 Компактный 2-строчный баннер вместо 14-строчного ASCII-арт 🩹 WHOIS-fallback на системный whois когда python-whois падает (например на .kz с датой `2023-03-09 12:33:38 (GMT+0:00)`) ✓ Иконки ✓ ✕ ! • вместо больших эмодзи ⚙️ Флаг -t/--threads теперь реально работает 🔧 Установка / обновление: pipx install --force git+https://github.com/cleverg0d/OpenRecon.git 🔗 https://github.com/cleverg0d/OpenRecon #tools #recon #pentest #bugbounty #osint #mailsecurity

  • 15 июн.124 просмотров1 пересылок

    Maor Sabag выпустил вторую часть своего крутого ресерча https://maorsabag.github.io/posts/adaptix-stealthpalace/sleeping-beauty-ii/ Если вам интересны SleepMask, StackSpoofing и все, что с этим связано, обязательно посмотрите блог #evasion #redteam #pentest #dev

  • 3 июн.120 просмотров1 пересылок

    без подписи

  • 10 авг.118 просмотров2 пересылок

    без подписи

  • 27 июл.117 просмотров2 реакций3 пересылок

    #cve #poc CVE-2026-26128 — уязвимость повышения привилегий 📱 CVE-2026-26128 — уязвимость в Windows SMB Server, связанная с неправильной аутентификацией (CWE-287). Она позволяет локальному авторизованному злоумышленнику повысить свои привилегии до уровня SYSTEM. Microsoft выпустила обновления безопасности в рамках Patch Tuesday за март 2026 года. Cам же PoC для изучения природы данной уязвимости представлен по следующей ссылке.

  • 8 авг.114 просмотров1 пересылок

    🔗Ссылка: https://codeby.net/threads/steganografiya-v-vredonosnom-po-kak-apt-gruppirovki-pryachut-c2-kanaly-i-peiloady-v-izobrazheniyakh.93897/

  • 10 июл.111 просмотров

    🌟 CVE-2026-44963 - Veeam Backup & Replication RCE 🔗 Research Возможные проблемы: Any domain account No elevated privilege needed Network access to VBR server RCE as SYSTEM/service account Full backup infrastructure compromise Пропатчить до Veeam Backup & Replication 12.3.2.4854 🔗 IoC's 🔗 hardening.ps1 скрипт 🐱 Repo #veeam #cve #rce #pentest ✈️ Telegram 💬 MAX

  • 10 авг.110 просмотров2 пересылок

    ResetNightmare ResetNightmare (CVE-2026-27912) is a validation flaw in the Kerberos Change Password protocol that allows for resetting the password of any target user/computer account, without knowing the current one. The attack requires an unpatched domain controller, and the ability to write a userPrincipalName (UPN) on any account you control. Alternatively, the vulnerability can also be abused by an attacker having the ability to create new users/computers in any OU, as creating a user/computer allows you to get GenericWrite permissions over it. Blog: Identity Crisis: Novel Vulnerabilities Leading to Kerberos Downgrade, DoS, and Full Domain Takeover

  • 10 авг.109 просмотров2 пересылок

    без подписи

  • 10 авг.109 просмотров

    🔗Ссылка: https://habr.com/ru/companies/garda/articles/1067474/

  • 8 авг.108 просмотров2 пересылок

    🔗Ссылка: https://hunt.io/blog/the-gentlemen-etherrat-ethereum-smart-contract-c2

  • 9 авг.108 просмотров3 пересылок

    🔗Ссылка: https://codeby.net/threads/yuridicheskiye-riski-pentesta-v-rossii-chem-etichnyi-vzlom-otlichayet-sya-ot-prestupleniya-po-st-272-273-uk-rf.94999/

  • 12 авг.108 просмотров1 пересылок

    🔗Ссылка: https://plugandpwn.com/