s0ld13r ch.
СтатистикаBlog about Pentest, TI/TH, OPSEC & other security stuff Questions: @s0ld133r Blog: https://s0ld13r.kz TIP: https://threatintel.kz LoLAI: https://lolai-project.github.io/ For educational purposes only 🧠
- Последний пост
- 14 авг.
- Последнее чтение
- 03:43
- Постов за неделю
- 3
- Всего постов
- 32
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 601
- 1/48двое суток
- 688
- 1/72трое суток
- 742
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Всем привет! Решил создать личный канал в Telegram! Добро пожаловать! Идейный вдохновитель и человек, который чаще всех спрашивал, когда я уже его создам — Аскар @rockyou. Аскар, держи! 😉
Канал моего хорошего друга, рекомендую подписаться 😃
В свете последних новостей про eGov, актуалочка 🤣😃 🧢 s0ld13r
Дампим SAM/SYSTEM через 7-Zip Знакомая ситуация: вы на машине юзера, нужно достать хеши, но reg save или copy блокируются EDR, файлы заблокированы самой Windows, а антивирус палит известные утилиты. Но на рабочих станциях часто установлен 7-Zip! И у него есть крутая недокументированная фича - прямое чтение диска (raw disk access). А можно использовать и для DFIR извлекать MFT и т.д. Чем проще и банальнее тем лучше : )
PentestCode v0.2.4 is out 🤩 Выкатил новую версию PentestCode с несколькими улучшениями, в основном правил мультиагентную архитектуру и жесткость границ между их работой 😺 😱 Что изменилось: • Добавил полноценный Artifact Store. Теперь PoC, сгенерированные одним саб-агентом, регистрируются в state и переиспользуются другими вместо повторной генерации • Полностью переделал работу с engagement state. Саб-агенты получают только релевантный контекст, что заметно сократило расход токенов • Координатор теперь реально координирует, а не пытается сам делать всю работу. Добавил рейлы, watchdog’и, лимиты и защиту от бесконечных циклов • Усилил самокритику. Недостаточно сказать «есть root» - любой успешный результат должен подтверждаться артефактом, иначе это только suspected • Подточил reconnaissance skills и порядок их загрузки 👩💻 Обновление: pentestcode upgrade P.S Еще есть куда расти дальше поэтому обратная связь, баги, кейсы успешных/провальных прогонов приветствуются 😉 🧢 s0ld13r
PentestCode v0.2.4 is out 🤩 Выкатил новую версию PentestCode с несколькими улучшениями, в основном правил мультиагентную архитектуру и жесткость границ между их работой 😺 😱 Что изменилось: • Добавил полноценный Artifact Store. Теперь PoC, сгенерированные одним саб-агентом, регистрируются в state и переиспользуются другими вместо повторной генерации • Полностью переделал работу с engagement state. Саб-агенты получают только релевантный контекст, что заметно сократило расход токенов • Координатор теперь реально координирует, а не пытается сам делать всю работу. Добавил рейлы, watchdog’и, лимиты и защиту от бесконечных циклов • Усилил самокритику. Недостаточно сказать «есть root» - любой успешный результат должен подтверждаться артефактом, иначе это только suspected • Подточил reconnaissance skills и порядок их загрузки 👩💻 Обновление: pentestcode upgrade P.S Еще есть куда расти дальше поэтому обратная связь, баги, кейсы успешных/провальных прогонов приветствуются 😉 🧢 s0ld13r
без подписи
без подписи
Supply-chain атака: EtherHiding C2 во вредоносном форке PentestCode 🕺 Пока просматривал форки своего проекта PentestCode, наткнулся на довольно странные коммиты в одном из них. ⚠️ Сразу отмечу: оригинальный репозиторий PentestCode не был скомпрометирован. Вредоносный код находился исключительно в стороннем форке Решил разобраться, что именно туда добавили. В итоге обычная проверка форка превратилась в полноценный malware research с обширной кампанией. После нескольких этапов деобфускации выяснилось, что это не простой downloader и не очередной стилер, а многоступенчатый JavaScript-бэкдор с удалённым исполнением кода (RCE), использующий технику EtherHiding 😃 🔍 Что удалось установить: • 4 уровня обфускации и самораспаковки; • получение C2 через блокчейн Ethereum без единого захардкоженного IP; • поиск C2 по транзакциям атакующего через публичные Ethereum RPC; • декодирование IP:Port прямо из поля to; • загрузка stage-2 → stage-3; • несколько способов исполнения payload (spawn, eval и резервный запуск); • скрытый запуск процессов (windowsHide, stdio: ignore); • переход из WSL2 на Windows-хост через node.exe Самое интересное - C2 вообще не зашит в код. Вместо этого используется Ethereum как dead-drop: новая транзакция публикует новый адрес C2, и заражённые машины автоматически начинают обращаться уже к нему. Такой подход серьёзно усложняет блокировку инфраструктур 🦍 Но дальше стало ещё интереснее - вредоносный форк принадлежит GitHub-аккаунту KumaloWilson. На аккаунте почти 200 публичных репозиториев, большинство последних - форки инструментов для специалистов по ИБ и AI-разработчиков 🙀 Среди них: • PentestCode • KaliGPT • Kittysploit • Meterless • Nebula • cybersentinel-ai • AhMyth+ • и другие. Сложилось впечатление, что злоумышленники целенаправленно троянизируют проекты, которые с высокой вероятностью будут запускать пентестеры, ресерчеры и разработчики - именно там обычно находятся SSH-ключи, GitHub Token, .env, облачные креды и криптокошельки 😎 При этом нет доказательств, что владелец аккаунта KumaloWilson является автором кампании. Не исключено, что сам аккаунт был скомпрометирован и использовался для распространения вредоносных форков 💻 Полный список IoC в комментариях, проверяйте не только то, что запускаете, но и откуда вы это клонируете 😉 🧢 s0ld13r
без подписи
без подписи
без подписи
Supply-chain атака: EtherHiding C2 во вредоносном форке PentestCode 🕺 Пока просматривал форки своего проекта PentestCode, наткнулся на довольно странные коммиты в одном из них. ⚠️ Сразу отмечу: оригинальный репозиторий PentestCode не был скомпрометирован. Вредоносный код находился исключительно в стороннем форке Решил разобраться, что именно туда добавили. В итоге обычная проверка форка превратилась в полноценный malware research с обширной кампанией. После нескольких этапов деобфускации выяснилось, что это не простой downloader и не очередной стилер, а многоступенчатый JavaScript-бэкдор с удалённым исполнением кода (RCE), использующий технику EtherHiding 😃 🔍 Что удалось установить: • 4 уровня обфускации и самораспаковки; • получение C2 через блокчейн Ethereum без единого захардкоженного IP; • поиск C2 по транзакциям атакующего через публичные Ethereum RPC; • декодирование IP:Port прямо из поля to; • загрузка stage-2 → stage-3; • несколько способов исполнения payload (spawn, eval и резервный запуск); • скрытый запуск процессов (windowsHide, stdio: ignore); • переход из WSL2 на Windows-хост через node.exe Самое интересное - C2 вообще не зашит в код. Вместо этого используется Ethereum как dead-drop: новая транзакция публикует новый адрес C2, и заражённые машины автоматически начинают обращаться уже к нему. Такой подход серьёзно усложняет блокировку инфраструктур 🦍 Но дальше стало ещё интереснее - вредоносный форк принадлежит GitHub-аккаунту KumaloWilson. На аккаунте почти 200 публичных репозиториев, большинство последних - форки инструментов для специалистов по ИБ и AI-разработчиков 🙀 Среди них: • PentestCode • KaliGPT • Kittysploit • Meterless • Nebula • cybersentinel-ai • AhMyth+ • и другие. Сложилось впечатление, что злоумышленники целенаправленно троянизируют проекты, которые с высокой вероятностью будут запускать пентестеры, ресерчеры и разработчики - именно там обычно находятся SSH-ключи, GitHub Token, .env, облачные креды и криптокошельки 😎 При этом нет доказательств, что владелец аккаунта KumaloWilson является автором кампании. Не исключено, что сам аккаунт был скомпрометирован и использовался для распространения вредоносных форков 💻 Полный список IoC в комментариях, проверяйте не только то, что запускаете, но и откуда вы это клонируете 😉 🧢 s0ld13r
🚨 WP2Shell - критический RCE в WordPress Core Исследователи опубликовали детали уязвимости WP2Shell, которая позволяет неаутентифицированному атакующему добиться Remote Code Execution (RCE) на уязвимых версиях WordPress 👩💻 📌 Затронутые версии: • WordPress ниже 6.8.5 - не уязвимы • WordPress 6.9.0 – 6.9.4 - уязвимы • WordPress 7.0.0 – 7.0.1 - уязвимы 👀 Что делать? • Необходимо как можно скорее обновить версию CMS WordPress до версии 7.0.2 (или 6.9.5 если вы на ветке 6.9) • Если обновиться не получиться, то можно временно заблокировать доступ к /wp-json/batch/v1 и ?rest_route=/batch/v1 на уровне WAF ⚠️ Учитывайте что могут появиться проблемы в работе сервиса и вариант с обновлением предпочтительнее 🔗 Post: https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/ 🧢 s0ld13r
🛠 Всем привет. Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound. Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei. Из коробки она ищет: - Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt). - Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry. - Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword. - Локальные файлы конфигурации БД вроде .pgpass или .my.cnf. 🐶 Ну и интеграция с собакой тоже есть. Потому что просто выплевывать цветной текст в консоль скучно. 📖 Как запустить: # установка go install github.com/haxxm0nkey/credshound/cmd/credshound@latest # запуск credshound -ut credshound . 🔗 Где исходники, Билли? Движок: https://github.com/haxxm0nkey/credshound Хорошей пятницы вам, держитесь там!
LegacyHive: Just another Windows LPE from NightmareEclipse The PoC requires another standard user credentials and a third username (which can be an administrator account), if the PoC is successful, it will end up mounting the target user hive in current user classes root. 💻 LegacyHive: https://git.projectnightcrawler.dev/NightmareEclipse/LegacyHive 🧢 s0ld13r
🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️ 🅰️🔢❎🔢❎🔢 Выкатил ряд фиксов на PentestCode в релизе 0.2.1 (альфа). В этот раз основной фокус был не на новых фичах, а на том, чтобы сделать агента более стабильным и приблизить его поведение к работе реального пентестера (ну или не очень) 😎 • Улучшена оркестрация и управление субагентами • Добавлена обязательная just-in-time загрузка скиллов • Доработан TUI: теперь проще отслеживать активных субагентов • Исправлен механизм обновлений - теперь достаточно выполнить pentestcode upgrade, чтобы обновить и самого агента, и встроенные скиллы (применимо только с v0.2.1 и последующих релизах) Ну и, конечно, некоторые фиксы и полировки по мелочи. Я подготовил короткое демо как это примерно выглядит на данном этапе 😺 В последующих релизах постараюсь исправить и другие недочеты, чтобы пользоваться им было еще приятнее, stay tuned 😎 P.S А я напомнию что у меня есть аккаунт в X - буду рад видеть вас там в качестве подписчиков 😉 https://x.com/s0ld133rr?s=11 🧢 s0ld13r
И таааааак сойдет😅 Давно ничего не постил. За это время успел увидеть как все резко стали экспертами по мультиагентным системам, MCP, A2A и еще двадцати новым аббревиатурам которые появляются быстрее чем новые модели у OpenAI ⭕️ Но как бы то ни было, жизнь ироничная штука. В какой-то момент я тоже решил посмотреть, что вообще происходит в мире AI для Offensive Security. Перетестил разные инструменты, поковырял open-source проекты и понял, что почти везде мне чего-то не хватает: где-то архитектуры, где-то удобного workflow, где-то агент просто забывает, что было пять сообщений назад 🥱 Так появился PentestCode - форк OpenCode, заточенный под пентест. Вместо того чтобы тратить недели на TUI, авторизацию и поддержку десятков LLM-провайдеров, я решил сосредоточиться на архитектуре и воркфлоу агента 😎 Пока успел реализовать engagements со своим состоянием, общий контекст для всех субагентов, Task Graph для планирования, автоматический импорт результатов популярных инструментов, построение Attack Path и память между агентами. Сейчас проекту очень нужно много тестов, предложений и замечаний поэтому я буду очень признателен за обратную связь в лс или в issues на github 👋 👩💻 Установка: curl -fsSL https://raw.githubusercontent.com/s0ld13rr/pentestcode/main/install.sh | bash 👀Использование: pentestcode auth login pentestcode # launch TUI pentestcode -s <session-id> 💻 PentestCode: https://github.com/s0ld13rr/pentestcode Буду рад если поставите звезду на гитхабе и поделитесь с друзьями/коллегами 😉 P.S Проект еще очень молодой поэтому могут быть недочеты за фиксом можно в лс 🧢 s0ld13r
Обнаружены подозрительные домены в зоне home[.]kg 🇰🇬 Домены - auth.home[.]kg 🇰🇬 - vscode.auth.home[.]kg 🇰🇬 Оба домена присутствуют в Maltrail (apt_kimsuky.txt) и связаны с инфраструктурой, которую OSINT-источники относят к Kimsuky / APT43 / Emerald Sleet. Текущие резолвы auth.home[.]kg 🇰🇬 • IP-адрес: 80.68.237.36 • Локация / Провайдер: Польша 🇵🇱 vscode.auth.home[.]kg 🇰🇬 • IP-адрес: 153.75.247.209 • Локация / Провайдер: США 🇺🇸, Interserver (VPS) Цель атаки Это атака на разработчиков. Домен vscode.auth.home[.]kg создан для имитации легитимного OAuth redirect URI Visual Studio Code. Такие домены используются для кражи токенов аутентификации у разработчиков, DevOps-инженеров и исследователей. Важное замечание home[.]kg 🇰🇬 — это публичная FreeDNS-зона на afraid.org. Любой может создавать поддомены. Наличие .kg не означает, что целью является Кыргызстан. О группе Kimsuky Kimsuky (APT43 / Emerald Sleet) — северокорейская кибершпионская группа, активная с 2012 года. Для неё характерны социальная инженерия, поддельные страницы входа и кража учётных данных у технических специалистов.
без подписи