Fsecurity | HH
🔗Ссылка: https://www.kali.org/blog/kali-linux-2025-3-release/
Ну что ж! Новый релиз Kali Linux
Я не буду рассказывать обо всём, что в обновлении — вы и сами можете посмотреть.
Кратко пробежимся по главному:
1. Поддержка Nexmon
2. Отказ от поддержки ARMel.
3. Обновлена VPN IP-панель (XFCE).
4. Новые инструменты:
- Caido — "убийца" Burp
- caido-cli
- Detect Is Easy (DiE)
- Gemini CLI
- krbrelayx
- ligolo-mp
- llm-tools-nmap
- mcp-kali-server
- patchleaks
- vwifi-dkms
5. Разработчики рассматривают изменение состава инструментов, устанавливаемых по умолчанию в Kali 2025.4 через метапакет kali-linux-default.
6. Обновление Kali NetHunter — как заметно, активно развивается направление Car Hacking.
7. Обновление документации.
8. Новые зеркала.
9. Новые обои сообщества.
10. OffSec проведёт CTF в октябре с призовым фондом $100,000.
Я не буду рассказывать обо всём, что в обновлении — вы и сами можете посмотреть.
Кратко пробежимся по главному:
1. Поддержка Nexmon
2. Отказ от поддержки ARMel.
3. Обновлена VPN IP-панель (XFCE).
4. Новые инструменты:
- Caido — "убийца" Burp
- caido-cli
- Detect Is Easy (DiE)
- Gemini CLI
- krbrelayx
- ligolo-mp
- llm-tools-nmap
- mcp-kali-server
- patchleaks
- vwifi-dkms
5. Разработчики рассматривают изменение состава инструментов, устанавливаемых по умолчанию в Kali 2025.4 через метапакет kali-linux-default.
6. Обновление Kali NetHunter — как заметно, активно развивается направление Car Hacking.
7. Обновление документации.
8. Новые зеркала.
9. Новые обои сообщества.
10. OffSec проведёт CTF в октябре с призовым фондом $100,000.
🔥2
securelist.ru
Новая кампания RevengeHotels в Латинской Америке
Эксперт GReAT «Лаборатории Касперского» подробно анализирует новую кампанию RevengeHotels, в которой используются сгенерированные ИИ скрипты, целевой фишинг и троянец удаленного доступа VenomRAT.
www.opennet.ru
Обновление дистрибутива OpenWrt 24.10.3
Состоялся выпуск дистрибутива OpenWrt 24.10.3, развиваемого для сетевых устройств, таких как маршрутизаторы, коммутаторы и точки доступа. OpenWrt поддерживает 2771 устройство и предлагает систему сборки, упрощающую кросс-компиляцию и создание собственных…
🔗Ссылка:
https://opennet.ru/63932/
https://opennet.ru/63932/
Forwarded from Threat Hunting Father 🦔
Check Point Research зафиксировали новую волну атак Nimbus Manticore (также известной как UNC1549 / Smoke Sandstorm / «Dream Job»). Происхождение группы связывают с Ираном и в этот раз она сместила фокус на Европу — под ударом оказались оборонные подрядчики, телеком и авиация в Дании, Швеции и Португалии.
Акторы используют таргетированный HR-фишинг. Жертве приходит письмо от якобы рекрутера с приглашением на вакансию и ссылкой на фейковый карьерный портал (имитируют Airbus, Boeing, Rheinmetall, FlyDubai). Для входа выдаются заранее подготовленные креды, что повышает правдоподобие и позволяет трекать каждого пользователя. После логина скачивается ZIP-архив с «установщиком».
Главная новинка multi-stage DLL sideloading.
1) Жертва запускает
Setup.exe из архива, который подгружает userenv.dll.2)
userenv.dll отсюда инструкции запуска с помощью низкоуровневых NT-API (RtlCreateProcessParameters / RtlCreateUserProcess) легитимного компонента Windows Defender — SenseSampleUploader.exe, но с подменённым параметром DllPath.3) Из-за этой подмены процесс ищет
xmllite.dll не в системных каталогах, а в папке с Setup → загружается вредоносная версия DLL.4) Дальше происходит закрепление: все файлы копируются в
%AppData%\Local\Microsoft\MigAutoPlay\, создаётся scheduled task и выводится фейковое окно с ошибкой, чтобы жертва ничего не заподозрила.По сути, это не баг в Defender, а аккуратное злоупотребление механизмом загрузки модулей Windows.
MiniJunk — новая итерация известного Minibike/SlugResin.
• классический бэкдор (файловые операции, запуск процессов, загрузка DLL);
• сильная обфускация на уровне компилятора (junk-код, opaque predicates, шифрование строк);
• подписанные сертификатами SSL.com бинарники и искусственно раздутый размер файлов, что заметно снижает детект на VirusTotal;
• C2 через HTTPS с резервированием (3–5 доменов, Azure App Service + Cloudflare).
MiniBrowse — браузерный стилер.
• отдельные варианты для Chrome и Edge;
• крадёт логины/пароли, отправляет их в JSON через POST или через named pipes;
• необычный приём: C2 должен отвечать любым HTTP-кодом, кроме 200.
домены:
telespazio-careers[.]com, boeing-careers[.]com, rheinmetallcareer[.]org.Сервисы на
*.azurewebsites.net и *.cloudapp.azure.com, часто с health- и career-тематиками (check-backup-service-288.azurewebsites.net, asylimed.azurewebsites.net).Маскировка и резервы через Cloudflare.
Появление
%AppData%\Local\Microsoft\MigAutoPlay\ с файлами MigAutoPlay.exe, userenv.dll, xmllite.dll.Запуск
SenseSampleUploader.exe не от системных процессов, а от стороннего Setup.exe.Sysmon EID7: загрузка DLL из профиля пользователя или временных директорий.
Новые Scheduled Tasks, запускающие MigAutoPlay.exe.
Исходящие подключения Defender/MigAutoPlay к
azurewebsites.net.В браузерных логах — обращения MiniBrowse к C2 с нестандартными HTTP-кодами.
Nimbus Manticore продолжает наращивать арсенал и демонстрирует высокий уровень OPSEC.
Multi-stage DLL hijack через Defender показывает умение злоупотреблять системными API.
MiniJunk стал полноценным модульным бэкдором с тяжёлой обфускацией и минимальным детектом.
MiniBrowse фокусируется на кражах браузерных данных.
Вся инфраструктура вынесена в облако (Azure + Cloudflare), что усложняет блокировки.
Это ещё один пример того, как иранские APT играют на длинной дистанции: с кастомными тулсетами, облачной инфраструктурой и прицельным интересом к стратегическим секторам Европы.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰1
Forwarded from #memekatz
This media is not supported in your browser
VIEW IN TELEGRAM
Когда заказчик спрашивает про отчет по пентесту, но сегодня пятница
😁1
www.opennet.ru
Уязвимость в подсистеме io_uring, позволяющая повысить привилегии в системе
В интерфейсе асинхронного ввода/вывода io_uring, предоставляемом ядром Linux, выявлена уязвимость (CVE-2025-39698), позволяющая непривилегированному пользователю добиться выполнения своего кода на уровне ядра. Уязвимость вызвана отсутствием проверки существования…
🔗Ссылка:
https://opennet.ru/63946/
https://opennet.ru/63946/
www.opennet.ru
В Rust-репозитории crates.io выявлены два вредоносных пакета
Разработчики языка Rust предупредили о выявлении в репозитории crates.io пакетов faster_log и async_println, содержащих вредоносный код. Пакеты были размещены в репозитории 25 мая и с тех пор были загружены 8424 раза.
🔗Ссылка:
https://opennet.ru/63944/
https://opennet.ru/63944/