Fsecurity | HH
2.06K subscribers
1.83K photos
111 videos
68 files
6.77K links
👾 Канал про КБ и пентест
Наш Discord: https://discord.gg/Eg8aDS7Hn7
✉️ По сотрудничеству: @OxHaskar
🍩 Поддержать: https://www.donationalerts.com/r/xackapb
Download Telegram
Браузер, построенный на ошибках: как атаки меняли его защиту

Почему браузер устроен именно так? Разделение сайтов по процессам, песочница, защита от выполнения кода и другие механизмы не появились одновременно и не были придуманы в вакууме. Их архитектуру годами меняли реальные атаки: от эксплоитов Flash до Spectre, кражи сессий и атак через расширения. На реальных примерах разбираемся, какие уязвимости сформировали защиту современного браузера.

🔗 Ссылка:
https://habr.com/ru/companies/bizone/articles/1089138/
CVE-2026-43783: Починить права — получить root: LPE через DesktopServicesHelper в macOS 26.5

В статье расскажу, как любопытство помогло мне найти и помочь закрыть CVE-2026-43783. Демон, который Finder использует для «починки» прав на iCloud‑файлы, оказался готов починить права на что угодно — включая системные директории. В этой статье разберем, как устроен DesktopServicesHelper изнутри и почему одного XPC‑запроса хватило для получения root. Но для того чтобы разобраться, как именно такое стало возможно, сперва немного теории по внутренностям macOS.

🔗 Ссылка:
https://habr.com/ru/companies/pt/articles/1088628/
Sliver GUI — это кроссплатформенное настольное приложение на базе Electron для Sliver. Оно объединяет подключения к бэкенду, живые представления статуса, выделенные рабочие пространства и нативную консоль Sliver в интерфейсе React, созданном с использованием HeroUI, HeroUI Pro и Font Awesome

🔗 Ссылка:
https://github.com/sliverarmory/sliver-gui
Forwarded from purple shift
Чаще всего во время работ по анализу защищённости пробив периметра происходит через выполнение произвольного кода на сервере заказчика. Далее перед пентестером возникает задача по пивотингу: нужно превратить скомпрометированную машину в промежуточный узел связи для доступа к другим ресурсам внутри атакуемой сети.

Обычно для этого используют Neo-reGeorg или suo5. Этих инструментов вполне хватает для большинства задач, однако не всегда всё идёт по плану.

Так, на одном из проектов наши специалисты столкнулись с такой проблемой: линуксовые коллекторы инструмента Bloodhound не могли собрать дамп. Можно было бы использовать SharpHound, однако он не умеет делать DNS over TCP. А значит, необходимо проксировать UDP-трафик — но этого не умеет ни один из упомянутых инструментов.

В другой раз нам пришлось разбираться с проблемой уже конкретно в ashx/aspx-шаблонах утилиты Neo-reGeorg: файлы большого размера просто повреждались и роняли туннель. В ходе написания фикса стало понятно, что проблема скорее архитектурная, и небольшим патчем тут не обойтись.

Наш эксперт Алексей Аланов нашел способы улучшить и расширить функционал Neo-reGeorg, однако кодовая база уже сильно расходилась с оригиналом. Так был создан Roger.

Новый инструмент включает полную поддержку SOCKS5 по RFC 1928, может сжимать промежуточный трафик, имеет менеджер коннектов и прочие плюшки. Начать пользоваться достаточно просто, особенно если вы до этого пробовали Neo-reGeorg.

Генерируем пейлоад:

./roger-go generate -k 'testK3y123!'

Далее забрасываем его на сервер и подключаемся клиентом Roger'а:

./roger-go -k 'testK3y123!' -u <roger url>

Утилита Roger имеет много опций, которые могут быть использованы для поднятия стабильного и быстрого туннеля в различных ситуациях. Пользуйтесь и добавляйте в избранное. Больше обновлений впереди!
Forwarded from Proxy Bar
This media is not supported in your browser
VIEW IN TELEGRAM
LibreOffice and OpenOffice
Flaws Let Malicious Spreadsheets Run Code Without Macro Warnings
*
POC
Forwarded from Pentest Notes
Собрал GitLab видео PoC's 🔍

При ресерче различных CVE под GitLab появилась необходимость в наглядной демонстрации PoC некоторых из них. Залил такие кейсы к себе на YouTube, вдруг кому-то тоже пригодится.

ИИшки поисковых систем, кстати, вообще говорят, что на эти CVE не существует публичного proof of concept. Эксклюзив, получается)

RCE / command injection
➡️ CVE-2022-0751 - Недостоверная информация, отображаемая в веб-интерфейсе Gitlab.com, позволяет жертве выполнять произвольные команды.
➡️ CVE-2023-1708 - Копирование информации в буфер обмена может привести к выполнению команд
➡️ CVE-2024-8402 - Maintainer может внедрить шелл-код в конфигурацию Google integration, который выполнится на компьютере жертвы при настройке интеграции.
➡️ CVE-2024-9773 - shell injection через Harbor project name / helper scripts
➡️ CVE-2024-8640 - Reverse shell with root access to analytics Cube instance

SSRF
➡️ CVE-2024-9870 - Full SSRF через Workspaces
➡️ CVE-2022-4335 - Blind SSRF на repository mirroring (DNS rebinding)
➡️ CVE-2021-22179 - SSRF в webhook / outbound requests
➡️CVE-2025-6454 - CRLF Injection in Webhook custom header could lead to blind SSRF
➡️CVE-2024-8977 - Full read SSRF

XSS
➡️ CVE-2024-8312 - Stored XSS with CSP bypass
➡️ CVE-2025-7734 - Stored XSS in blob viewer

DoS
➡️ CVE-2026-1456 - DoS через tasks / GraphQL-ish нагрузку
➡️ CVE-2026-1458 - DoS + path traversal в том же духе
➡️ CVE-2024-8177 - Harbor DoS
➡️ CVE-2024-12379 - серия screen recordings под нагрузкой

Прочее
➡️ CVE-2026-1230 - Несоответствие между отображаемыми и загруженными файлами
➡️ CVE-2024-6502 - Веб-интерфейс GitLab не гарантирует целостность информации при загрузке исходного кода из релизов.
➡️ CVE-2024-8970 - Account takeover
➡️ CVE-2021-22203 - Arbitrary file read

💫 @pentestnotes
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
❤1
Глобальная панель разведки в реальном времени, которая агрегирует отслеживание полетов в реальном времени, сети видеонаблюдения, мониторинг землетрясений, картографирование зон конфликтов и новостные ленты 24/7 в единый интерфейс с ускорением на GPU.

🔗 Ссылка:
https://github.com/simplifaisoul/osiris
🔥1
Forwarded from SecuriXy.kz
🔑 SrHollow - дамп LSA secrets без касания к LSASS

Очередной дампер секретов Windows, но с необычным вектором: он вообще не открывает процесс lsass.exe. Кусты SECURITY и SYSTEM вытягиваются из теневой копии тома - того же VSS, которым пользуются штатные бэкапы - и расшифровываются в userland.

Автор заявляет, что SentinelOne (S1) не срабатывает. Если в энгейджменте классические дамперы уже горят на EDR - стоит держать в наборе.

📖 Как работает:
1. Перечисляет объекты через NtOpenDirectoryObject, выбирает старшую теневую копию HarddiskVolumeShadowCopyN
2. Если теней нет - создает точку восстановления вызовом SRSetRestorePointW
3. Включает SeBackupPrivilege в текущем токене
4. Читает SECURITY и SYSTEM из тени через CreateFileW с флагом FILE_FLAG_BACKUP_SEMANTICS
5. Парсит формат regf своим кодом и выводит BootKey и LSA-ключ
6. Расшифровывает все секреты AES-256 через bcrypt.dll

📦 Под капотом:
Один C#-файл на ~350 строк без внешних зависимостей плюс 4 стадии на PowerShell. Компилируется на месте через Add-Type или csc.exe, на диск ничего своего не кладет

🛡 Применение:
Пост-эксплуатация на Windows при локальном админе: пароли служб, кэш доменных логинов, ключи DPAPI для дальнейшего разбора credential stores

⚠️ Ограничения:
1. Нужен локальный админ - без SeBackupPrivilege ничего не выйдет
2. Нужна запускаемая служба VSS
3. Заявка про SentinelOne - результат проверки на одном стенде, не гарантия
4. Если теней не было и создалась точка восстановления - событие попадает в лог, и это уже шумно

🔍 Обнаружение:
Аудит доступа к C:\Windows\System32\config\SECURITY и SYSTEM от powershell.exe (4663), включение SeBackupPrivilege в не-бэкапном процессе, создание точки восстановления вне окна обновлений. Имена стадий Stage1-Recon.ps1, Stage1b-ReadShadowHives.ps1, Stage2-Decrypt.ps1, Stage3-Report.ps1 - готовые IOC

🔗 https://github.com/ivancabrera02/SrHollow

#redteam #pentest #windows #edr #dfir #tools
`