Fsecurity | HH
2.06K subscribers
1.83K photos
111 videos
68 files
6.78K links
👾 Канал про КБ и пентест
Наш Discord: https://discord.gg/Eg8aDS7Hn7
✉️ По сотрудничеству: @OxHaskar
🍩 Поддержать: https://www.donationalerts.com/r/xackapb
Download Telegram
Forwarded from purple shift
Чаще всего во время работ по анализу защищённости пробив периметра происходит через выполнение произвольного кода на сервере заказчика. Далее перед пентестером возникает задача по пивотингу: нужно превратить скомпрометированную машину в промежуточный узел связи для доступа к другим ресурсам внутри атакуемой сети.

Обычно для этого используют Neo-reGeorg или suo5. Этих инструментов вполне хватает для большинства задач, однако не всегда всё идёт по плану.

Так, на одном из проектов наши специалисты столкнулись с такой проблемой: линуксовые коллекторы инструмента Bloodhound не могли собрать дамп. Можно было бы использовать SharpHound, однако он не умеет делать DNS over TCP. А значит, необходимо проксировать UDP-трафик — но этого не умеет ни один из упомянутых инструментов.

В другой раз нам пришлось разбираться с проблемой уже конкретно в ashx/aspx-шаблонах утилиты Neo-reGeorg: файлы большого размера просто повреждались и роняли туннель. В ходе написания фикса стало понятно, что проблема скорее архитектурная, и небольшим патчем тут не обойтись.

Наш эксперт Алексей Аланов нашел способы улучшить и расширить функционал Neo-reGeorg, однако кодовая база уже сильно расходилась с оригиналом. Так был создан Roger.

Новый инструмент включает полную поддержку SOCKS5 по RFC 1928, может сжимать промежуточный трафик, имеет менеджер коннектов и прочие плюшки. Начать пользоваться достаточно просто, особенно если вы до этого пробовали Neo-reGeorg.

Генерируем пейлоад:

./roger-go generate -k 'testK3y123!'

Далее забрасываем его на сервер и подключаемся клиентом Roger'а:

./roger-go -k 'testK3y123!' -u <roger url>

Утилита Roger имеет много опций, которые могут быть использованы для поднятия стабильного и быстрого туннеля в различных ситуациях. Пользуйтесь и добавляйте в избранное. Больше обновлений впереди!
Forwarded from Proxy Bar
This media is not supported in your browser
VIEW IN TELEGRAM
LibreOffice and OpenOffice
Flaws Let Malicious Spreadsheets Run Code Without Macro Warnings
*
POC
Forwarded from Pentest Notes
Собрал GitLab видео PoC's 🔍

При ресерче различных CVE под GitLab появилась необходимость в наглядной демонстрации PoC некоторых из них. Залил такие кейсы к себе на YouTube, вдруг кому-то тоже пригодится.

ИИшки поисковых систем, кстати, вообще говорят, что на эти CVE не существует публичного proof of concept. Эксклюзив, получается)

RCE / command injection
➡️ CVE-2022-0751 - Недостоверная информация, отображаемая в веб-интерфейсе Gitlab.com, позволяет жертве выполнять произвольные команды.
➡️ CVE-2023-1708 - Копирование информации в буфер обмена может привести к выполнению команд
➡️ CVE-2024-8402 - Maintainer может внедрить шелл-код в конфигурацию Google integration, который выполнится на компьютере жертвы при настройке интеграции.
➡️ CVE-2024-9773 - shell injection через Harbor project name / helper scripts
➡️ CVE-2024-8640 - Reverse shell with root access to analytics Cube instance

SSRF
➡️ CVE-2024-9870 - Full SSRF через Workspaces
➡️ CVE-2022-4335 - Blind SSRF на repository mirroring (DNS rebinding)
➡️ CVE-2021-22179 - SSRF в webhook / outbound requests
➡️CVE-2025-6454 - CRLF Injection in Webhook custom header could lead to blind SSRF
➡️CVE-2024-8977 - Full read SSRF

XSS
➡️ CVE-2024-8312 - Stored XSS with CSP bypass
➡️ CVE-2025-7734 - Stored XSS in blob viewer

DoS
➡️ CVE-2026-1456 - DoS через tasks / GraphQL-ish нагрузку
➡️ CVE-2026-1458 - DoS + path traversal в том же духе
➡️ CVE-2024-8177 - Harbor DoS
➡️ CVE-2024-12379 - серия screen recordings под нагрузкой

Прочее
➡️ CVE-2026-1230 - Несоответствие между отображаемыми и загруженными файлами
➡️ CVE-2024-6502 - Веб-интерфейс GitLab не гарантирует целостность информации при загрузке исходного кода из релизов.
➡️ CVE-2024-8970 - Account takeover
➡️ CVE-2021-22203 - Arbitrary file read

💫 @pentestnotes
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
❤1
Глобальная панель разведки в реальном времени, которая агрегирует отслеживание полетов в реальном времени, сети видеонаблюдения, мониторинг землетрясений, картографирование зон конфликтов и новостные ленты 24/7 в единый интерфейс с ускорением на GPU.

🔗 Ссылка:
https://github.com/simplifaisoul/osiris
🔥1
Forwarded from SecuriXy.kz
🔑 SrHollow - дамп LSA secrets без касания к LSASS

Очередной дампер секретов Windows, но с необычным вектором: он вообще не открывает процесс lsass.exe. Кусты SECURITY и SYSTEM вытягиваются из теневой копии тома - того же VSS, которым пользуются штатные бэкапы - и расшифровываются в userland.

Автор заявляет, что SentinelOne (S1) не срабатывает. Если в энгейджменте классические дамперы уже горят на EDR - стоит держать в наборе.

📖 Как работает:
1. Перечисляет объекты через NtOpenDirectoryObject, выбирает старшую теневую копию HarddiskVolumeShadowCopyN
2. Если теней нет - создает точку восстановления вызовом SRSetRestorePointW
3. Включает SeBackupPrivilege в текущем токене
4. Читает SECURITY и SYSTEM из тени через CreateFileW с флагом FILE_FLAG_BACKUP_SEMANTICS
5. Парсит формат regf своим кодом и выводит BootKey и LSA-ключ
6. Расшифровывает все секреты AES-256 через bcrypt.dll

📦 Под капотом:
Один C#-файл на ~350 строк без внешних зависимостей плюс 4 стадии на PowerShell. Компилируется на месте через Add-Type или csc.exe, на диск ничего своего не кладет

🛡 Применение:
Пост-эксплуатация на Windows при локальном админе: пароли служб, кэш доменных логинов, ключи DPAPI для дальнейшего разбора credential stores

⚠️ Ограничения:
1. Нужен локальный админ - без SeBackupPrivilege ничего не выйдет
2. Нужна запускаемая служба VSS
3. Заявка про SentinelOne - результат проверки на одном стенде, не гарантия
4. Если теней не было и создалась точка восстановления - событие попадает в лог, и это уже шумно

🔍 Обнаружение:
Аудит доступа к C:\Windows\System32\config\SECURITY и SYSTEM от powershell.exe (4663), включение SeBackupPrivilege в не-бэкапном процессе, создание точки восстановления вне окна обновлений. Имена стадий Stage1-Recon.ps1, Stage1b-ReadShadowHives.ps1, Stage2-Decrypt.ps1, Stage3-Report.ps1 - готовые IOC

🔗 https://github.com/ivancabrera02/SrHollow

#redteam #pentest #windows #edr #dfir #tools
`
Извлечение секретов LSA, повторное использование существующей теневой копии VSS + встроенный парсер regf + расшифровка LSA с AES-256 через bcrypt.dll.

🔗 Ссылка:
https://github.com/ivancabrera02/SrHollow
Я написал сканер уязвимостей для вайбкода и проверил им 3 800 чужих репозиториев

Сегодня Telegram-бот для продажи VPN собирается за вечер. Открываешь Cursor, пишешь «сделай бота с оплатой в Stars и панелью Marzban», и через пару часов он уже принимает деньги. Только в config.py лежит токен бота, в docker-compose.yml открыт Postgres на 0.0.0.0:5432, а в истории git остался .env, который «потом удалили».

Мне стало интересно, насколько всё плохо на самом деле. Я написал свой SAST-сканер для кода, сгенерированного ИИ, и прогнал его по 3 800 публичным репозиториям: от проектов с тремя звёздами до платформ с десятками тысяч.

🔗 Ссылка:
https://habr.com/ru/articles/1092020/