Как тренируются red team: один день из жизни атакующих на киберполигоне
Участие в битве Standoff я бы сравнил с игрой в Counter-Strike 2 или Dota 2. В CS сильный игрок не гарантирует победы, если команда не знает карты, не умеет разыгрывать позиции, не обменивается информацией и не понимает, когда нужно наступать, а когда лучше спрятаться. В Dota топовый игрок не вытянет матч, если у команды нет распределения ролей, контроля карты, таймингов, хорошего обзора, понимания силы пика и общего плана на игру. Безусловно, индивидуальный скил каждого игрока играет большую роль, но на нем одном далеко не уедешь.
🔗 Ссылка:
https://habr.com/ru/companies/pt/articles/1088804/
Участие в битве Standoff я бы сравнил с игрой в Counter-Strike 2 или Dota 2. В CS сильный игрок не гарантирует победы, если команда не знает карты, не умеет разыгрывать позиции, не обменивается информацией и не понимает, когда нужно наступать, а когда лучше спрятаться. В Dota топовый игрок не вытянет матч, если у команды нет распределения ролей, контроля карты, таймингов, хорошего обзора, понимания силы пика и общего плана на игру. Безусловно, индивидуальный скил каждого игрока играет большую роль, но на нем одном далеко не уедешь.
🔗 Ссылка:
https://habr.com/ru/companies/pt/articles/1088804/
🔥2
Forwarded from Похек (Сергей Зыбнев)
Реверс-инжиниринг червя Win32.Mydoom.A (Novarg)
Аналитики разобрали архитектуру сетевого червя
Штатные средства почтовой фильтрации того времени проверяли только расширение .exe, игнорируя вложения .pif и .scr, а серверы принимали сообщения на 25 порт без проверки SPF и DKIM.
Червь проверяет мутекс SwebSipcSmtxS0V, копирует себя в %SystemRoot%\system32\taskmon.exe и прописывает ключ автозагрузки HKLM\...\Run\TaskMon. Затем процесс рекурсивно сканирует файлы .htt, .wab, .htm, извлекает email-адреса побайтовой валидацией и резолвит MX-записи целевых доменов через
Инфицирование требует запуска пользователем вредоносного вложения. При старте червь открывает в Notepad мусорный файл для имитации повреждения документа, параллельно поднимая SOCKS4-прокси на портах TCP 3127–3198 через shimgapi.dll. С 1 по 12 февраля 2004 года запускался DoS-флуд на
Детектирование базируется на сетевой активности портов TCP 3127–3198, мутексе SwebSipcSmtxS0V и файловых артефактах
🔗 shop.poxek
🌚 @poxek | 🌚 @poxek_ai | 📲 MAX
Аналитики разобрали архитектуру сетевого червя
Win32.Mydoom.A (SHA-256: 4d033157b517e8086cb4d4f70758a93ca6768c0f8166dae5a92d667d1be0b9e0), генерировавшего до 30% мирового SMTP-трафика в январе 2004 года. Источник автономности репликации — отказ от системного интерфейса wab32.dll и MAPI в пользу встроенного Winsock-клиента с прямым DNS MX-резолвингом.
// Архитектурное отличие: MAPI vs автономный сокет
// Штатный механизм отправки Windows
// hRes = WABOpen(&lpAdrBook, &lpWABObject, NULL, 0);
// Реализация Mydoom.A (ws2_32.dll)
sListen = socket(AF_INET, SOCK_STREAM, IPPROTO_TCP);
connect(sSocket, (struct sockaddr*)&target_mx, sizeof(sin));
Штатные средства почтовой фильтрации того времени проверяли только расширение .exe, игнорируя вложения .pif и .scr, а серверы принимали сообщения на 25 порт без проверки SPF и DKIM.
Червь проверяет мутекс SwebSipcSmtxS0V, копирует себя в %SystemRoot%\system32\taskmon.exe и прописывает ключ автозагрузки HKLM\...\Run\TaskMon. Затем процесс рекурсивно сканирует файлы .htt, .wab, .htm, извлекает email-адреса побайтовой валидацией и резолвит MX-записи целевых доменов через
DNS Type 0x000F. Сообщения рассылаются со спуфингом заголовка MAIL FROM, отсекая домены вендоров безопасности и TLD .gov/.mil.Инфицирование требует запуска пользователем вредоносного вложения. При старте червь открывает в Notepad мусорный файл для имитации повреждения документа, параллельно поднимая SOCKS4-прокси на портах TCP 3127–3198 через shimgapi.dll. С 1 по 12 февраля 2004 года запускался DoS-флуд на
www.sco[.]com силами 64 потоков HTTP GET, после чего репликатор самоликвидировался по системному таймеру.Детектирование базируется на сетевой активности портов TCP 3127–3198, мутексе SwebSipcSmtxS0V и файловых артефактах
taskmon.exe/shimgapi.dll.Please open Telegram to view this post
VIEW IN TELEGRAM
Блокнот — программа, которую Microsoft боялась трогать сорок лет
Если вы хоть раз работали в офисе, то наверняка видели это окно. В панели задач висит Блокнот без названия, а внутри лежат номер телефона без имени, гостевой пароль от вайфая, чей-то адрес доставки и абзац из письма, который вставили туда только затем, чтобы он потерял жирный шрифт и синий цвет. Сохранять это окно никто не собирается, закрывать тоже, и живет оно до ближайшей перезагрузки (вернее, жило, но к этому мы еще вернемся).
🔗 Ссылка:
https://habr.com/ru/articles/1089886/
Если вы хоть раз работали в офисе, то наверняка видели это окно. В панели задач висит Блокнот без названия, а внутри лежат номер телефона без имени, гостевой пароль от вайфая, чей-то адрес доставки и абзац из письма, который вставили туда только затем, чтобы он потерял жирный шрифт и синий цвет. Сохранять это окно никто не собирается, закрывать тоже, и живет оно до ближайшей перезагрузки (вернее, жило, но к этому мы еще вернемся).
🔗 Ссылка:
https://habr.com/ru/articles/1089886/
Браузер, построенный на ошибках: как атаки меняли его защиту
Почему браузер устроен именно так? Разделение сайтов по процессам, песочница, защита от выполнения кода и другие механизмы не появились одновременно и не были придуманы в вакууме. Их архитектуру годами меняли реальные атаки: от эксплоитов Flash до Spectre, кражи сессий и атак через расширения. На реальных примерах разбираемся, какие уязвимости сформировали защиту современного браузера.
🔗 Ссылка:
https://habr.com/ru/companies/bizone/articles/1089138/
Почему браузер устроен именно так? Разделение сайтов по процессам, песочница, защита от выполнения кода и другие механизмы не появились одновременно и не были придуманы в вакууме. Их архитектуру годами меняли реальные атаки: от эксплоитов Flash до Spectre, кражи сессий и атак через расширения. На реальных примерах разбираемся, какие уязвимости сформировали защиту современного браузера.
🔗 Ссылка:
https://habr.com/ru/companies/bizone/articles/1089138/
CVE-2026-43783: Починить права — получить root: LPE через DesktopServicesHelper в macOS 26.5
В статье расскажу, как любопытство помогло мне найти и помочь закрыть CVE-2026-43783. Демон, который Finder использует для «починки» прав на iCloud‑файлы, оказался готов починить права на что угодно — включая системные директории. В этой статье разберем, как устроен DesktopServicesHelper изнутри и почему одного XPC‑запроса хватило для получения root. Но для того чтобы разобраться, как именно такое стало возможно, сперва немного теории по внутренностям macOS.
🔗 Ссылка:
https://habr.com/ru/companies/pt/articles/1088628/
В статье расскажу, как любопытство помогло мне найти и помочь закрыть CVE-2026-43783. Демон, который Finder использует для «починки» прав на iCloud‑файлы, оказался готов починить права на что угодно — включая системные директории. В этой статье разберем, как устроен DesktopServicesHelper изнутри и почему одного XPC‑запроса хватило для получения root. Но для того чтобы разобраться, как именно такое стало возможно, сперва немного теории по внутренностям macOS.
🔗 Ссылка:
https://habr.com/ru/companies/pt/articles/1088628/
GitHub
GitHub - sliverarmory/sliver-gui: A GUI for Sliver
A GUI for Sliver. Contribute to sliverarmory/sliver-gui development by creating an account on GitHub.
Sliver GUI — это кроссплатформенное настольное приложение на базе Electron для Sliver. Оно объединяет подключения к бэкенду, живые представления статуса, выделенные рабочие пространства и нативную консоль Sliver в интерфейсе React, созданном с использованием HeroUI, HeroUI Pro и Font Awesome
🔗 Ссылка:
https://github.com/sliverarmory/sliver-gui
🔗 Ссылка:
https://github.com/sliverarmory/sliver-gui