antiSOCial
СтатистикаБлог об информационной безопасности 👾 Всё, что тебе нужно, здесь: https://github.com/artroneee/Cyber-Security-Collection По всем вопросам: @artrone @cherepawwka
- Последний пост
- 8 авг.
- Последнее чтение
- 10:02
- Постов за неделю
- 0
- Всего постов
- 27
- Тип
- открытый
- Язык
- русский
- Категория
- Блоги
- В каталоге с
- 13 авг.
- 1/24сутки в ленте
- 234
- 1/48двое суток
- 268
- 1/72трое суток
- 289
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Папищики, я не пропал, я закинул репорт в msrc и жду ответа от них, потом будет чейн Кстати, я нашел обход патча certighost, ждите тоже Coming soon🤙
Каспы, что за дела?!🙄😂
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
💚 Исследователи «Лаборатории Касперского» обнаружили десятки 🦠вредоносных обоев для 💨 Wallpaper Engine Как сообщают Максим Стародубов и Денис Брылев, с конца 2025 года в Steam Workshop (встроенной в Steam мастерской для разработки и обмена пользовательским контентом) активно распространяется вредоносное программное обеспечение. 🎯Основной целью атакующих является кража аккаунтов игроков, преимущественно из 🇨🇳 Китая и 🇷🇺России. Для заражения злоумышленники эксплуатируют Wallpaper Engine, популярную программу анимации обоев, размещенную в Steam, а именно ее механизм обмена обоями через Steam Workshop. 😷Вредоносное ПО скрывается внутри пакетов обоев, которыми пользователи делятся друг с другом. Запуск подобных обоев может привести к краже учетной записи Steam и установке в системе жертвы, например, бэкдоров или 💴криптомайнеров. Wallpaper Engine — это приложение, которое позволяет устанавливать анимированные обои на рабочий стол пользователя. Его модификации выпускаются для операционных систем Windows и Android, однако мы исследовали только Windows-версию. Благодаря обширному сообществу Steam приложение достаточно популярно — у него около 100 тысяч активных пользователей в день и чуть меньше одного миллиона отзывов. Сама концепция «обои в виде приложения» открывает путь для запуска чужого кода непосредственно в системе. Злоумышленники воспользовались этой функцией и начали внедрять в данный тип обоев вредоносное программное обеспечение. В Wallpaper Engine, как выше сказано, используются возможности Steam Workshop для обмена созданными обоями. Такой обмен подразумевает, что пользователи могут создавать обои и публиковать их в Steam Workshop в открытом доступе для свободного скачивания и установки, что привлекает злоумышленников. В Steam Workshop были обнаружены десятки вредоносных обоев-приложений, каждое из которых было загружено тысячи или десятки тысяч раз. ↘️ Архив, внутри которого были исполняемые обои и вредоносные файлы. В качестве вредоносной нагрузки могли использоваться, например, EXE-файлы, DLL-библиотеки и скрипты. ↘️ В других случаях атакующие дополнительно помещали вредоносный код в архив, защищенный паролем. Пароль должна была вводить жертва, или это делал скрипт. Злоумышленники записывали пароль либо в названии самого архива, либо в файле конфигурации в формате JSON, который устанавливался вместе с исходными файлами обоев. В остальных случаях вредоносная нагрузка запускалась полностью автоматически после выбора и установки обоев пользователем. Значительное разнообразие используемых инструментов позволяет предположить, что за атаками стоят разрозненные хакерские группы, действующие независимо друг от друга. Основной целевой аудиторией атак являются пользователи из Китая, о чем говорит стиль оформления и названия обоев, а также статистика: 89% попыток скачивания вредоносных обоев наши решения зафиксировали именно в Китае. При этом ничего не мешает злоумышленникам проводить подобные кампании и в других регионах. На втором месте по числу скачиваний находится 🇷🇺 Россия — 5,5%. Далее следуют 🇸🇬 Сингапур (1,4%), 🇭🇰 Гонконг (0,9%), 🇩🇪 Германия (0,9%), 🇻🇳 Вьетнам (0,9%), 🇮🇳 Индия и 🇨🇦 Канада (по 0,5%). 😅 Исследование показывает, что и доверенные площадки, такие как Steam Workshop, могут быть источником заражения. 👆На момент публикации обнаруженные вредоносные обои и ссылки на них были удалены командой Steam. Однако, учитывая регулярное появление новых зараженных обоев в Steam Workshop, следует обязательно использовать средства анализа вредоносного ПО перед запуском подобных обоев. 🌎 Подробнее: тут. ✋ @Russian_OSINT
@Naffu4 и Максим молодцы, поддержим ребят 💪
Alfa CTF 2026. Школьный трек. Часть команды. Часть корабля. 💪💪💪
Пацаны, кто хотел в PT работать- налетаем! А вообще, хохму словил с факта, что даже грузчик в IT-сектор должен быть с опытом от 3х лет😂 ох уж эти новые суровые реалии...
Dirty Frag (CVE-2026-43284, CVE-2026-43500): Логи, артефакты и правило корреляции Dirty Frag — это случай, расширяющий класс ошибок, к которому относятся Dirty Pipe и Copy Fail. Поскольку это детерминированная логическая ошибка, не зависящая от временного окна, она не требует состояния гонки, ядро не аварийно завершает работу в случае неудачного эксплойта, а вероятность успеха очень высока Подробнее можно ознакомиться тут и тут Пример логов: <14>2026-05-13T07:46:45.247707+03:00 test_serv auditdrecord: type=MAC_IPSEC_EVENT msg=audit(1778647605.244:144825): op=SAD-delete auid=4294967295 ses=4294967295 src=127.0.0.1 dst=127.0.0.1 spi=3735928356(0xdeadbe24) res=1 AUID="unset" <14>2026-05-13T07:46:41.600544+03:00 test_serv auditdrecord: type=MAC_IPSEC_EVENT msg=audit(1778647601.596:144762): op=SA-icv-failure src=127.0.0.1 dst=127.0.0.1 spi=3735928360(0xdeadbe28) seqno=200 Итак, с точки зрения защиты нам нужно выявить основные паттерны эксплуатации данного LPE: 1. События IPsec/XFRM в auditd: Ключевой auditd-артефакт для Dirty Frag - событие c type=MAC_IPSEC_EVENT Это событие появляется при операциях с IPsec Security Association Database, то есть при создании, удалении или ошибках обработки Security Association. Наиболее интересные значения op: SAD-add - добавление Security Association; SAD-delete - удаление Security Association; SA-icv-failure - ошибка проверки целостности IPsec-пакета. 2. Подозрительный SPI В публичном PoC для Dirty Frag используется характерный диапазон SPI: 0xdeadbe10, 0xdeadbe11, 0xdeadbe12 ... 0xdeadbeXX 3. Loopback-трафик src=127.0.0.1, dst=127.0.0.1 Это связано с тем, что эксплуатация происходит локально: атакующему не нужен внешний сетевой трафик, он прогоняет специально подготовленные ESP/UDP-пакеты через loopback. 4. Пачка однотипных событий за короткий промежуток времени Dirty Frag - не одиночное событие. В публичном PoC создаётся серия XFRM SA, по одной на каждый 4-байтный фрагмент записи в page cache. Поэтому вместо одного события обычно будет наблюдаться серия: SAD-add SAD-delete SA-icv-failure в течение короткого промежутка времени. Правило корреляции для KUMA: Время жизни контейнера: 300 сек Порог срабатывания: 10+ событий DeviceProduct = 'auditd' AND DeviceEventClassID = 'MAC_IPSEC_EVENT' AND (FlexString2 = ['SAD-add', 'SA-icv-failure', 'SAD-delete'] OR Extra.spi contains '0xdeadbe') AND SourceAddress = '127.0.0.1' AND DestinationAddress = '127.0.0.1'
видео или голосовое, без подписи
И чтобы доказать, что я не просто хер с горы, давайте я вам пикчи-пруфы приложу, что-ли...
БЕСПЛАТНЫЙ UNHEX В KUMA Задача: необходимость декодировать аргументы команды из HEX в PlainText для логов auditd типа execve в KUMA Простой способ: использовать KIRA, но у нас её нет 😢 Костыли: decodeHexString Использование данного метода затрудняется из-за самой команды, которая состоит из нескольких аргументов. Как известно, функция decodeHexString работает только для чистой HEX строки, например: /bin/bash -с 68656c6c6f - строка будет проигнорирована и останется нетронутой 68656c6c6f - строка НЕ будет проигнорирована —> hello Таким образом, необходимо придумать механизм для поаргументного парсинга и последующего декодирования. После нескольких часов и десятков попыток, пришел к решению: За основу взял массивы SA. Поскольку мне не хотелось нарушать существующую структуру парсинга, создал отдельный нормализатор "Execve Args" с типом regexp, который достает строку аргументов execve в чистом виде в формате a0="/bin/bash" a1="-c" a2="68656c6c6f" Для данных целей можете использовать следующую регулярку: type=EXECVE.*?argc=\d+\s+(?P<args_raw>(?:a\d+="?[^\s"]+"?\s*)+) Затем запихнул данную группу args_raw в поле Extra.execve_args. Дополнительно уточню, что поднормализатор Audittools уже выпаршивает эти аргументы и приводит их к виду полноценной команды (с hex). Однако, использование вышеупомянутой регулярки позволяет исключить аргументы SYSCALL, которые имеют такой же нейминг (для случая, если у вас включен ползунок "Auditd" на коллекторе), а также передавать необходимую часть лога для последующих манипуляций. Для работы с полученной группой создал еще один нормализатор, но с типом kv - "Execve Unhex". Он принимает в себя поле args_raw (без использования сырого сообщения) и будет использован для поэлементных операций с элементами массива. Здесь важно замапить исходные данные: a0, a1, ..., an Примечание: если всего, например, в событии 2 аргумента, то ошибки не будет- добавляйте смело штук 10-15. Собственно, цепочка нормализаторов получается такая: [OOTB] Linux auditd syslog for KUMA 3.2 —> Message parsing —> Audittools —> Audittools part —> Execve Args —> Execve Unhex , где Execve Args и Execve Unhex - это наши созданные поднормализаторы А теперь.... ТРЮЮЮЮЮК!!!!🥺 Обнаружил в KUMA (4.0.3.2) баг, при котором можно использовать незаконно методы обычных полей для массивов типа SA.: Как это делается: Выбираем исходное поле (в нашем случае a0, a1, ..., an) -> накручиваем преобразование decodeHexString -> Поле KUMA = SA.Payloads Бинго! Мы поаргументно декодируем из HEX самостоятельные строки, которые представляют из себя аргументы. Кто не понял, в базовом функционале массивов SA доступно использование только "append" и "prepend" :) Последним этапом является грамотное форматирование полученного массива для красивого вывода: 1. Переходим во вкладку "Обогащение" 2. Создаем обогащение с типом "событие": SA.Payloads -> DeviceCustomString4 3. Создаем обогащение с типом "событие": DeviceCustomString4 -> DeviceCustomString4 Накручиваем на него финтифлюшки: 1. replaceWithRegexp: ^\[' —> ничего не указываем 2. replaceWithRegexp: '\]$ —> ничего не указываем 3. replace: ',' —> пробел Бинго! Теперь мы имеем командную строку в чистом виде для auditd execve логов. Пользуйтесь :)
Проводил недавно собеседование у чувака на позицию аналитика сок. Как обычно, сначала фильтровочные вопросы - идеально ответил на все. Перешли к техничке: от простого к сложному. Спрашиваю kerberos, ntlm, sspi, pam - просто превосходные ответы, у меня аж челюсть отвисла. Я был горд за его знания, как отец за своего ребенка. Думаю, что-то не так… такого просто не может быть, дай-ка я спрошу то, чего не знает почти никто в здравом уме, если это не раскуривал. Вопрос звучит так: «Какой тег и его значение в xml файле запланированной задачи позволяет запускать бинарь снова, при перезапуске выполнения задачи по таймеру?» (Ответ: MultipleInstancesPolicy - StopExisting) Согласитесь, это ну прям мега хардища Чел ответил другие теги. Это не неправильные ответы, это можно принять, но я то шарю, что что-то загадочное происходит. Говорю ему: «не, есть еще. Давай я назову тег и ты его значение скажешь?» Называю тег и бум - ответ в десятку: без рассуждений, без догадок, без колебаний. По таким ответам его уровень знаний тянул на soc l5 + pentest senior^2 😂 Сказал, что я ему не верю и он жульничает. Он ответил, что много читает и вообще может показать демку. Я отказался со словами, что мол ладно, если так, то он молодец. Собеседование подходит к концу и коллеги уже готовят ему оффер. Но я то шарю в этой теме и попросил начальника пригласить его в офис на еще один этап. Прилетел отказ. Мораль сей басни такова: если жульничаете, делайте это грамотно и будьте готовы к проверкам))) А у вас были странные или смешные собесы?
Тут появились новые задания на Cyberbones, надо бы решить Иногда, для доступа к данным не обязательно что-то "ломать", достаточно немного смекалки, разведки и невнимательности разработчиков. Так поступили и злоумышленники с сервисами банка bankoff. Используя ошибки и недочеты, успешно оставленные разработчиками банка в MantisBt, хакеры загрузили вредоносный файл на сервер mbt. 12.1 (Easy) Найди логин и пароль, которыми воспользовались хакеры для входа от phpmyadmin на mbt.bankoff.stf. Укажи в формате login:pass. 12.2 (Easy) Укажи IP-адрес атакующего хоста. 12.3 (Hard) Укажи логин и пароль, который хакеры использовали, чтобы подключиться к MySQL. Ответ нужно указать в формате login:pass. Таски на PT AF. Решаются они одним общим фильтром Закрыта дверь? Ищи другую! / Задание 12.1 Составим простой фильтр на основании имеющихся данных из описания задачи: APPLICATION_NAME.raw = "mbt.bankoff.stf" and REQUEST_PATH.raw = "login.php" Ищем первое событие с правилом "Weak Password Requirements", смотрим REQUEST_POST_ARGS.password и получаем креды administrator:password Закрыта дверь? Ищи другую! / Задание 12.2 Из прошлого события смотрим на REQUEST_HEADERS.X-Real-IP и находим искомый адрес 10.126.255.8 Закрыта дверь? Ищи другую! / Задание 12.3 Поскольку событий со входом много, необходимо отбросить лишнее и то, что относится к прошлым заданиям. Для этого к прошлому фильтру добавляем исключение по содержанию password в аргументах и получаем нужный фильтр: APPLICATION_NAME.raw = "mbt.bankoff.stf" and REQUEST_PATH.raw = "login.php" and REQUEST_POST_ARGS.value.raw != "password" На выходе получаем 10 запросов со сработками BT7-Policy7. Из них добавляем фильтр по параметру return: REQUEST_POST_ARGS.value.raw != "index.php" Остается всего 2 события с return=workflow_graph_img.php и return=admin%2Findex.php Во втором событии достаем нужные данные admini:GQ0UeQ1rxs
пацаны я на кипр погнал пить дайкири и в куме ковыряться, ес че связь🤙
CVE-2026-24291: Windows LPE (RegPwn) Exploit: https://github.com/mdsecactivebreach/RegPwn Blog: https://www.mdsec.co.uk/2026/03/rip-regpwn/ BOF: https://github.com/Flangvik/RegPwnBOF Tested versions: Windows 11 25h2 Windows 11 24h2 Windows 10 21h2 Windows…
CVE-2026-24291: Windows LPE (RegPwn) Exploit: https://github.com/mdsecactivebreach/RegPwn Blog: https://www.mdsec.co.uk/2026/03/rip-regpwn/ BOF: https://github.com/Flangvik/RegPwnBOF Tested versions: Windows 11 25h2 Windows 11 24h2 Windows 10 21h2 Windows Servers 2016/2019/2022 Patched: Mar 10, 2026 #lpe #pentest #redteam #ad #cve
админ потерял музу и отдыхал, щас админ вернулся