Fsecurity | HH
2.06K subscribers
1.83K photos
111 videos
68 files
6.77K links
👾 Канал про КБ и пентест
Наш Discord: https://discord.gg/Eg8aDS7Hn7
✉️ По сотрудничеству: @OxHaskar
🍩 Поддержать: https://www.donationalerts.com/r/xackapb
Download Telegram
Forwarded from Whitehat Lab
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
Как тренируются red team: один день из жизни атакующих на киберполигоне

Участие в битве Standoff я бы сравнил с игрой в Counter-Strike 2 или Dota 2. В CS сильный игрок не гарантирует победы, если команда не знает карты, не умеет разыгрывать позиции, не обменивается информацией и не понимает, когда нужно наступать, а когда лучше спрятаться. В Dota топовый игрок не вытянет матч, если у команды нет распределения ролей, контроля карты, таймингов, хорошего обзора, понимания силы пика и общего плана на игру. Безусловно, индивидуальный скил каждого игрока играет большую роль, но на нем одном далеко не уедешь.

🔗 Ссылка:
https://habr.com/ru/companies/pt/articles/1088804/
🔥2
Forwarded from Похек (Сергей Зыбнев)
Реверс-инжиниринг червя Win32.Mydoom.A (Novarg)

Аналитики разобрали архитектуру сетевого червя Win32.Mydoom.A (SHA-256: 4d033157b517e8086cb4d4f70758a93ca6768c0f8166dae5a92d667d1be0b9e0), генерировавшего до 30% мирового SMTP-трафика в январе 2004 года. Источник автономности репликации — отказ от системного интерфейса wab32.dll и MAPI в пользу встроенного Winsock-клиента с прямым DNS MX-резолвингом.


// Архитектурное отличие: MAPI vs автономный сокет
// Штатный механизм отправки Windows
// hRes = WABOpen(&lpAdrBook, &lpWABObject, NULL, 0);

// Реализация Mydoom.A (ws2_32.dll)
sListen = socket(AF_INET, SOCK_STREAM, IPPROTO_TCP);
connect(sSocket, (struct sockaddr*)&target_mx, sizeof(sin));


Штатные средства почтовой фильтрации того времени проверяли только расширение .exe, игнорируя вложения .pif и .scr, а серверы принимали сообщения на 25 порт без проверки SPF и DKIM.

Червь проверяет мутекс SwebSipcSmtxS0V, копирует себя в %SystemRoot%\system32\taskmon.exe и прописывает ключ автозагрузки HKLM\...\Run\TaskMon. Затем процесс рекурсивно сканирует файлы .htt, .wab, .htm, извлекает email-адреса побайтовой валидацией и резолвит MX-записи целевых доменов через DNS Type 0x000F. Сообщения рассылаются со спуфингом заголовка MAIL FROM, отсекая домены вендоров безопасности и TLD .gov/.mil.

Инфицирование требует запуска пользователем вредоносного вложения. При старте червь открывает в Notepad мусорный файл для имитации повреждения документа, параллельно поднимая SOCKS4-прокси на портах TCP 3127–3198 через shimgapi.dll. С 1 по 12 февраля 2004 года запускался DoS-флуд на www.sco[.]com силами 64 потоков HTTP GET, после чего репликатор самоликвидировался по системному таймеру.
Детектирование базируется на сетевой активности портов TCP 3127–3198, мутексе SwebSipcSmtxS0V и файловых артефактах taskmon.exe/shimgapi.dll.

🔗 shop.poxek

🌚 @poxek | 🌚 @poxek_ai | 📲MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
Блокнот — программа, которую Microsoft боялась трогать сорок лет

Если вы хоть раз работали в офисе, то наверняка видели это окно. В панели задач висит Блокнот без названия, а внутри лежат номер телефона без имени, гостевой пароль от вайфая, чей-то адрес доставки и абзац из письма, который вставили туда только затем, чтобы он потерял жирный шрифт и синий цвет. Сохранять это окно никто не собирается, закрывать тоже, и живет оно до ближайшей перезагрузки (вернее, жило, но к этому мы еще вернемся).

🔗 Ссылка:
https://habr.com/ru/articles/1089886/
Браузер, построенный на ошибках: как атаки меняли его защиту

Почему браузер устроен именно так? Разделение сайтов по процессам, песочница, защита от выполнения кода и другие механизмы не появились одновременно и не были придуманы в вакууме. Их архитектуру годами меняли реальные атаки: от эксплоитов Flash до Spectre, кражи сессий и атак через расширения. На реальных примерах разбираемся, какие уязвимости сформировали защиту современного браузера.

🔗 Ссылка:
https://habr.com/ru/companies/bizone/articles/1089138/
CVE-2026-43783: Починить права — получить root: LPE через DesktopServicesHelper в macOS 26.5

В статье расскажу, как любопытство помогло мне найти и помочь закрыть CVE-2026-43783. Демон, который Finder использует для «починки» прав на iCloud‑файлы, оказался готов починить права на что угодно — включая системные директории. В этой статье разберем, как устроен DesktopServicesHelper изнутри и почему одного XPC‑запроса хватило для получения root. Но для того чтобы разобраться, как именно такое стало возможно, сперва немного теории по внутренностям macOS.

🔗 Ссылка:
https://habr.com/ru/companies/pt/articles/1088628/
Sliver GUI — это кроссплатформенное настольное приложение на базе Electron для Sliver. Оно объединяет подключения к бэкенду, живые представления статуса, выделенные рабочие пространства и нативную консоль Sliver в интерфейсе React, созданном с использованием HeroUI, HeroUI Pro и Font Awesome

🔗 Ссылка:
https://github.com/sliverarmory/sliver-gui