#infosec
Сентябрьское обновление Windows сломало работу принтеров… опять 💻
Сентябрьское обновление Windows Server 2022 могло сломать работу принтеров с драйверами Type 3. Администраторы жалуются на ошибки при печати и подключении устройств, а выпущенный следом внеплановый патч ситуацию, похоже, не исправил. Проблемы начались после установки накопительного обновления KB5122882.
Сбой затрагивает пользовательские драйверы Type 3, также известные как v3. Неполадки удалось воспроизвести с HP Universal Printing PCL 6, Adobe PDF Converter и Dymo LabelWriter 450 Turbo. На серверах Windows Server 2022 с ролью Remote Desktop Session Host попытка отправить документ из 32-битного приложения через splwow64.exe может завершиться ошибкой Entry Point Not Found, связанной с UNIDRVUI.DLL. При подключении Dymo через общий сервер печати Windows выдаёт код 0x00000006 и отказывается добавлять устройство. Причём удаление драйвера вместе с пакетом и чистая установка не помогают.
Источник: https://www.anti-malware.ru/news/2026-09-17-111332/51450
Сентябрьское обновление Windows сломало работу принтеров… опять 💻
Сентябрьское обновление Windows Server 2022 могло сломать работу принтеров с драйверами Type 3. Администраторы жалуются на ошибки при печати и подключении устройств, а выпущенный следом внеплановый патч ситуацию, похоже, не исправил. Проблемы начались после установки накопительного обновления KB5122882.
Сбой затрагивает пользовательские драйверы Type 3, также известные как v3. Неполадки удалось воспроизвести с HP Universal Printing PCL 6, Adobe PDF Converter и Dymo LabelWriter 450 Turbo. На серверах Windows Server 2022 с ролью Remote Desktop Session Host попытка отправить документ из 32-битного приложения через splwow64.exe может завершиться ошибкой Entry Point Not Found, связанной с UNIDRVUI.DLL. При подключении Dymo через общий сервер печати Windows выдаёт код 0x00000006 и отказывается добавлять устройство. Причём удаление драйвера вместе с пакетом и чистая установка не помогают.
Источник: https://www.anti-malware.ru/news/2026-09-17-111332/51450
👌7⚡1👍1
#pentest
go-responder 📎
go-responder — это утилита для перехвата NTLM-хешей в локальной сети, переписанная на Go. Выпустил её автор буквально на днях (v1.0.0, 17 сентября 2026), и это по сути «Responder в одном бинарнике».
Как это выглядит на практике, простым языком: пользователь опечатался в имени шары \\fileserverr\docs → Windows спросила у сети «кто такой fileserverr?» → go-responder сказал «это я!» → пользователь молча отправил ему свои учётные данные → у атакующего в руках NTLMv2-хеш, который можно расколоть офлайн или использовать для relay-атаки. Перехват идёт по целой пачке протоколов: SMB, HTTP, FTP, LDAP, MSSQL, Kerberos и другие — жертва может «засветиться» хотя бы через один из них.
Отличие от других старых проверенных утилит данного класса — один статический бинарник на чистом Go без единой зависимости. Что это даёт:
📌Не нужен Python и pip — закинул файл на любую машину (Linux/Windows) и запустил, ничего не устанавливая
📌Легко кросс-компилируется под любую платформу и архитектуру
go-responder 📎
go-responder — это утилита для перехвата NTLM-хешей в локальной сети, переписанная на Go. Выпустил её автор буквально на днях (v1.0.0, 17 сентября 2026), и это по сути «Responder в одном бинарнике».
Как это выглядит на практике, простым языком: пользователь опечатался в имени шары \\fileserverr\docs → Windows спросила у сети «кто такой fileserverr?» → go-responder сказал «это я!» → пользователь молча отправил ему свои учётные данные → у атакующего в руках NTLMv2-хеш, который можно расколоть офлайн или использовать для relay-атаки. Перехват идёт по целой пачке протоколов: SMB, HTTP, FTP, LDAP, MSSQL, Kerberos и другие — жертва может «засветиться» хотя бы через один из них.
Отличие от других старых проверенных утилит данного класса — один статический бинарник на чистом Go без единой зависимости. Что это даёт:
📌Не нужен Python и pip — закинул файл на любую машину (Linux/Windows) и запустил, ничего не устанавливая
📌Легко кросс-компилируется под любую платформу и архитектуру
GitHub
GitHub - bl4ckarch/go-responder: Responder is a LLMNR, NBT-NS and MDNS poisoner, with built-in HTTP/SMB/MSSQL/FTP/LDAP rogue authentication…
Responder is a LLMNR, NBT-NS and MDNS poisoner, with built-in HTTP/SMB/MSSQL/FTP/LDAP rogue authentication server supporting NTLMv1/NTLMv2/LMv2, Extended Security NTLMSSP and Basic HTTP authenticat...
👌5⚡2👍2
#infosec
Поиск готовой домашки может закончиться кражей аккаунта и денег родителей 🫸
Желание списать домашку может закончиться не двойкой, а кражей аккаунта и денег родителей. К началу учебного года мошенники активнее используют сайты с готовыми домашними заданиями как приманку для школьников. Схема начинается с того, что ребёнок ищет решение задачи и попадает на портал, внешне похожий на обычную библиотеку ГДЗ.
Для просмотра полного ответа сайт предлагает зарегистрироваться, указав имя, номер телефона, класс и иногда сведения о родителях. Полученные данные затем используют для более точных атак.
Например, злоумышленник может позвонить или написать от имени учителя, директора либо сотрудника образовательной платформы. Зная имя ребёнка, школу и класс, мошенник выглядит убедительнее. Следующий шаг — просьба назвать код из СМС, войти в электронный дневник по ссылке или срочно подтвердить данные.
Другой вариант — платный премиум-доступ к ответам, подписка на фальшивый канал с архивом ГДЗ или скачивание фирменного приложения. Вместо шпаргалки школьник может получить вредоносную программу, которая крадёт данные, показывает рекламу поверх других окон или подключает устройство к ботнету. Проблему усиливает простая психология: дети не всегда хотят рассказывать родителям, что искали готовые ответы. А если решение требуется за пять минут до урока, проверка адреса сайта обычно проигрывает.
Источник: https://www.anti-malware.ru/news/2026-09-16-111332/51425
Поиск готовой домашки может закончиться кражей аккаунта и денег родителей 🫸
Желание списать домашку может закончиться не двойкой, а кражей аккаунта и денег родителей. К началу учебного года мошенники активнее используют сайты с готовыми домашними заданиями как приманку для школьников. Схема начинается с того, что ребёнок ищет решение задачи и попадает на портал, внешне похожий на обычную библиотеку ГДЗ.
Для просмотра полного ответа сайт предлагает зарегистрироваться, указав имя, номер телефона, класс и иногда сведения о родителях. Полученные данные затем используют для более точных атак.
Например, злоумышленник может позвонить или написать от имени учителя, директора либо сотрудника образовательной платформы. Зная имя ребёнка, школу и класс, мошенник выглядит убедительнее. Следующий шаг — просьба назвать код из СМС, войти в электронный дневник по ссылке или срочно подтвердить данные.
Другой вариант — платный премиум-доступ к ответам, подписка на фальшивый канал с архивом ГДЗ или скачивание фирменного приложения. Вместо шпаргалки школьник может получить вредоносную программу, которая крадёт данные, показывает рекламу поверх других окон или подключает устройство к ботнету. Проблему усиливает простая психология: дети не всегда хотят рассказывать родителям, что искали готовые ответы. А если решение требуется за пять минут до урока, проверка адреса сайта обычно проигрывает.
Источник: https://www.anti-malware.ru/news/2026-09-16-111332/51425
👌5🆒2👍1
#pentest
VSEC-REVoid 🧩
VSEC-REVoid — это обфускатор C/C++ с открытым подходом «виртуализация кода на уровне исходников»: через анализ Clang AST он превращает выбранные функции в байт-код собственной виртуальной машины, причём у каждой функции — свой набор опкодов, свои ключи шифрования хендлеров, своя топология диспатчера и свой мусорный код, а результат рандомизируется при каждой сборке, поэтому два билда одного кода не похожи друг на друга и не ловятся сигнатурами.
В отличие от бинарных протекторов типа VMProtect/Themida, которые перекраивают уже собранный exe (и привязаны к платформе), VSEC-REVoid работает до компиляции, поэтому совместим с любым тулчейном; сложные конструкции языка (STL, классы, файловый I/O) при этом прозрачно уходят в нативные thunks — маленькие функции-переходники, которые переносят аргументы из VM в обычный вызов и возвращают результат обратно, — так что внутри виртуальной машины остаётся только ваша логика: вычисления, проверки и управление потоком. Внутри также заложены многослойное шифрование кода, метаморфный движок, проверки целостности и анти-эмуляционные тайминги.
Нюансы на сейчас: это урезанное демо-бета 1.0 (виртуализирует фактически только main), полный исходник обещают открыть позже, а заявленное превосходство над конкурентами пока не подтверждено независимыми тестами.
VSEC-REVoid 🧩
VSEC-REVoid — это обфускатор C/C++ с открытым подходом «виртуализация кода на уровне исходников»: через анализ Clang AST он превращает выбранные функции в байт-код собственной виртуальной машины, причём у каждой функции — свой набор опкодов, свои ключи шифрования хендлеров, своя топология диспатчера и свой мусорный код, а результат рандомизируется при каждой сборке, поэтому два билда одного кода не похожи друг на друга и не ловятся сигнатурами.
В отличие от бинарных протекторов типа VMProtect/Themida, которые перекраивают уже собранный exe (и привязаны к платформе), VSEC-REVoid работает до компиляции, поэтому совместим с любым тулчейном; сложные конструкции языка (STL, классы, файловый I/O) при этом прозрачно уходят в нативные thunks — маленькие функции-переходники, которые переносят аргументы из VM в обычный вызов и возвращают результат обратно, — так что внутри виртуальной машины остаётся только ваша логика: вычисления, проверки и управление потоком. Внутри также заложены многослойное шифрование кода, метаморфный движок, проверки целостности и анти-эмуляционные тайминги.
Нюансы на сейчас: это урезанное демо-бета 1.0 (виртуализирует фактически только main), полный исходник обещают открыть позже, а заявленное превосходство над конкурентами пока не подтверждено независимыми тестами.
GitHub
VSEC-REVoid/README.md at main · NIKJOO/VSEC-REVoid
Advanced C++ Source Code Obfuscator. Contribute to NIKJOO/VSEC-REVoid development by creating an account on GitHub.
🆒5👍2👌1
Рубрика: "ИБ на A,B,C,D" №36
Пользователь вошёл под своим логином, затем открывает чужой заказ /orders/12345 (его — /orders/54321). Сервер видит, что он вошёл, но не проверяет, его ли это заказ. Запрос выполняется. Какая это категория уязвимости?
Пользователь вошёл под своим логином, затем открывает чужой заказ /orders/12345 (его — /orders/54321). Сервер видит, что он вошёл, но не проверяет, его ли это заказ. Запрос выполняется. Какая это категория уязвимости?
Anonymous Quiz
9%
Broken Authentication — аутентификация не привязала сессию к пользователю.
83%
Broken Access Control (IDOR) — нет проверки права на конкретный объект.
2%
CSRF — чужой сайт шлёт запрос от имени жертвы через её браузер.
6%
Mass Assignment — сервер слепо пишет лишние поля из запроса в объект.
🆒4❤🔥1
#cve
CVE-2026-67276📍
CVE-2026-67276, одна из шести уязвимостей,объединённых в цепочку «MikroTrick».
Злоумышленнику для атаки достаточно знать имя учётной записи, для которой в RouterOS разрешён вход по публичному RSA-ключу и модуль n этого ключа.
Уязвимости затрагивают диапазоны 7.0.0–7.23.3, 7.24–7.24.1 и 6.0.0–6.49.20. MikroTik закрыл их 3 сентября 2026 года в версиях 7.25beta3, 7.24.2, 7.23.4 и 6.49.21.
Следы атаки следует искать в логах строки вида login failure for user -2 via ssh и user <name> added by ssh:-2@<ip>, а также неизвестного высокопривилегированного пользователя ops и метку «Flagged» в /system/device-mode/print.
Производитель рекомендует не открывать SSH недоверенным сетям ( в т.ч. внутренним) и установить исправление.
📌 В этических целях демонстрация PoC ограничена на канале, а владельцам критических систем необходимо серьёзно задуматься о безопасности своего оборудования с учётом наличия PoC в открытом доступе и случаях эксплуатации выявленной цепочки уязвимостей злоумышленниками.
CVE-2026-67276📍
CVE-2026-67276, одна из шести уязвимостей,объединённых в цепочку «MikroTrick».
Злоумышленнику для атаки достаточно знать имя учётной записи, для которой в RouterOS разрешён вход по публичному RSA-ключу и модуль n этого ключа.
Уязвимости затрагивают диапазоны 7.0.0–7.23.3, 7.24–7.24.1 и 6.0.0–6.49.20. MikroTik закрыл их 3 сентября 2026 года в версиях 7.25beta3, 7.24.2, 7.23.4 и 6.49.21.
Следы атаки следует искать в логах строки вида login failure for user -2 via ssh и user <name> added by ssh:-2@<ip>, а также неизвестного высокопривилегированного пользователя ops и метку «Flagged» в /system/device-mode/print.
Производитель рекомендует не открывать SSH недоверенным сетям ( в т.ч. внутренним) и установить исправление.
📌 В этических целях демонстрация PoC ограничена на канале, а владельцам критических систем необходимо серьёзно задуматься о безопасности своего оборудования с учётом наличия PoC в открытом доступе и случаях эксплуатации выявленной цепочки уязвимостей злоумышленниками.
👌2🆒2
#news
ГРЧЦ поручил операторам проверить роутеры латвийской компании MikroTik 🔗
Главный радиочастотный центр (ГРЧЦ), подведомственный Роскомнадзору, поручил операторам связи проверить оборудование латвийской компании MikroTik из-за уязвимостей в некоторых версиях операционной системы RouterOS, установленной на роутерах этого производителя. Об этом пишет РБК со ссылкой на письмо ГРЧЦ, подлинность которого подтвердили два источника на телекоммуникационном рынке.
Всего за месяц операторы получили три подобных поручения, первое из них – 11 сентября. Центр мониторинга и управления сетью связи общего пользования, входящий в структуру Роскомнадзора, предупредил о возможных атаках на устройства с уязвимой версией RouterOS.
Обнаруженные проблемы могут позволить злоумышленникам обойти аутентификацию, выполнять несанкционированные команды, получать доступ к файлам и конфиденциальной информации, нарушать работу роутеров и устанавливать над ними полный контроль.
По оценке компании Fplus, в России используется около 100 тыс. устройств MikroTik. Оборудование этого производителя применяют как операторы связи, так и часть корпоративных и домашних пользователей.
Источник :https://www.vesti.ru/ns/grchc-poruchil-operatoram-proverit-routery-latvijskoj-kompanii-mikrotik
ГРЧЦ поручил операторам проверить роутеры латвийской компании MikroTik 🔗
Главный радиочастотный центр (ГРЧЦ), подведомственный Роскомнадзору, поручил операторам связи проверить оборудование латвийской компании MikroTik из-за уязвимостей в некоторых версиях операционной системы RouterOS, установленной на роутерах этого производителя. Об этом пишет РБК со ссылкой на письмо ГРЧЦ, подлинность которого подтвердили два источника на телекоммуникационном рынке.
Всего за месяц операторы получили три подобных поручения, первое из них – 11 сентября. Центр мониторинга и управления сетью связи общего пользования, входящий в структуру Роскомнадзора, предупредил о возможных атаках на устройства с уязвимой версией RouterOS.
Обнаруженные проблемы могут позволить злоумышленникам обойти аутентификацию, выполнять несанкционированные команды, получать доступ к файлам и конфиденциальной информации, нарушать работу роутеров и устанавливать над ними полный контроль.
По оценке компании Fplus, в России используется около 100 тыс. устройств MikroTik. Оборудование этого производителя применяют как операторы связи, так и часть корпоративных и домашних пользователей.
Источник :https://www.vesti.ru/ns/grchc-poruchil-operatoram-proverit-routery-latvijskoj-kompanii-mikrotik
👌5
#soc
DFIR Companion: AI-помощник для форензик-расследований 🔍
DFIR Companion — локальный AI-помощник для расследователей, который собирает результаты из инструментов типа Velociraptor, Chainsaw, THOR и EDR, коррелирует их в единую хронологию инцидента и строит граф связей «актив ↔️ IOC» с итоговым отчётом.
Под капотом — веб-приложение на Node.js с браузерным расширением для захвата скриншотов, работающее на localhost (порт 4773), с опциональной интеграцией LLM для Q&A по кейсу и анонимизацией данных перед отправкой в модель.
Без настройки LLM инструмент работает только в режиме сбора артефактов. Устанавливается тремя способами: из исходников через npm install и npm run dev, через docker compose up -d --build, либо запуском портативного EXE из GitHub Releases.
Инструмент не привязан к одной модели — провайдер настраивается пользователем в конфиге (Settings/.env), включая OpenAI, Google Gemini, локальный Ollama и LiteLLM-прокси (то есть через LiteLLM можно подключить практически любой self-hosted или облачный движок)
DFIR Companion: AI-помощник для форензик-расследований 🔍
DFIR Companion — локальный AI-помощник для расследователей, который собирает результаты из инструментов типа Velociraptor, Chainsaw, THOR и EDR, коррелирует их в единую хронологию инцидента и строит граф связей «актив ↔️ IOC» с итоговым отчётом.
Под капотом — веб-приложение на Node.js с браузерным расширением для захвата скриншотов, работающее на localhost (порт 4773), с опциональной интеграцией LLM для Q&A по кейсу и анонимизацией данных перед отправкой в модель.
Без настройки LLM инструмент работает только в режиме сбора артефактов. Устанавливается тремя способами: из исходников через npm install и npm run dev, через docker compose up -d --build, либо запуском портативного EXE из GitHub Releases.
Инструмент не привязан к одной модели — провайдер настраивается пользователем в конфиге (Settings/.env), включая OpenAI, Google Gemini, локальный Ollama и LiteLLM-прокси (то есть через LiteLLM можно подключить практически любой self-hosted или облачный движок)
GitHub
GitHub - hasamba/DFIR-Companion: DFIR forensics companion server + capture extension
DFIR forensics companion server + capture extension - hasamba/DFIR-Companion
🆒3
#news
Глава Минцифры Максут Шадаев призвал вендоров NGFW искать деньги у заказчиков, а не у государства 🧩
Власти обсуждали возможность выделить субсидии одному-двум российским разработчикам NGFW, но решили не назначать любимчиков и не вмешиваться в рыночную борьбу. Об этом глава Минцифры Максут Шадаев рассказал на конференции «День ТризТех: звезда родилась».
По словам министра, соблазн выдать отдельным вендорам деньги на разработку межсетевых экранов нового поколения был большим. Однако государственный карт-бланш сам по себе не создаёт успешный продукт и не гарантирует, что на выходе получится решение, которое действительно нужно рынку.
Рекомендация разработчикам прозвучала так: искать заказчика, готового инвестировать в создание продукта. Если бизнес согласен вкладываться ещё до выхода решения, значит, у технологии есть не только презентация и дорожная карта, но и реальный спрос.
Источник: https://www.anti-malware.ru/news/2026-09-24-111332/51524
Глава Минцифры Максут Шадаев призвал вендоров NGFW искать деньги у заказчиков, а не у государства 🧩
Власти обсуждали возможность выделить субсидии одному-двум российским разработчикам NGFW, но решили не назначать любимчиков и не вмешиваться в рыночную борьбу. Об этом глава Минцифры Максут Шадаев рассказал на конференции «День ТризТех: звезда родилась».
По словам министра, соблазн выдать отдельным вендорам деньги на разработку межсетевых экранов нового поколения был большим. Однако государственный карт-бланш сам по себе не создаёт успешный продукт и не гарантирует, что на выходе получится решение, которое действительно нужно рынку.
Рекомендация разработчикам прозвучала так: искать заказчика, готового инвестировать в создание продукта. Если бизнес согласен вкладываться ещё до выхода решения, значит, у технологии есть не только презентация и дорожная карта, но и реальный спрос.
Источник: https://www.anti-malware.ru/news/2026-09-24-111332/51524
🆒4👎1🤯1🤣1😭1
#pentest
Telegram Desktop под атакой прокси: деанонимизация, утечка секретов и RCE с правами SYSTEM 🎯
Telegram Desktop делегирует обработку HTTP/SOCKS5-прокси библиотеке Qt. Исследователи обнаружили, что враждебный прокси-сервер мог одним ответом 407 Proxy Authentication Required с заголовком Proxy-Authenticate: NTLM заставить Qt без предупреждения пользователя и самого приложения запустить устаревший протокол NTLM-аутентификации и обратиться к системным SSO-учётным данным Windows через SSPI.
Если имя пользователя для прокси не было явно указано, Qt автоматически брал учётные данные текущей Windows-сессии — то есть корпоративной доменной учётной записи. Атакующему не требовалось знать пароль или взламывать хеш: контролируемый прокси просто пересылал полученные NTLM-сообщения другому корпоративному сервису (Exchange, AD CS, SMB, LDAP) в режиме реального времени — классический NTLM Relay.
Познакомиться с подробным исследованием можно по следующей ссылке.
Telegram Desktop под атакой прокси: деанонимизация, утечка секретов и RCE с правами SYSTEM 🎯
Telegram Desktop делегирует обработку HTTP/SOCKS5-прокси библиотеке Qt. Исследователи обнаружили, что враждебный прокси-сервер мог одним ответом 407 Proxy Authentication Required с заголовком Proxy-Authenticate: NTLM заставить Qt без предупреждения пользователя и самого приложения запустить устаревший протокол NTLM-аутентификации и обратиться к системным SSO-учётным данным Windows через SSPI.
Если имя пользователя для прокси не было явно указано, Qt автоматически брал учётные данные текущей Windows-сессии — то есть корпоративной доменной учётной записи. Атакующему не требовалось знать пароль или взламывать хеш: контролируемый прокси просто пересылал полученные NTLM-сообщения другому корпоративному сервису (Exchange, AD CS, SMB, LDAP) в режиме реального времени — классический NTLM Relay.
Познакомиться с подробным исследованием можно по следующей ссылке.
👌2👎1
Рубрика: "ИБ на A,B,C,D" №37
Госучреждение классифицирует систему объектового масштаба с документами «Для служебного пользования» (ДСП). Ущерб от нарушения КЦД — низкий. Какой уровень значимости информации и класс защищённости по приказу ФСТЭК № 117?
Госучреждение классифицирует систему объектового масштаба с документами «Для служебного пользования» (ДСП). Ущерб от нарушения КЦД — низкий. Какой уровень значимости информации и класс защищённости по приказу ФСТЭК № 117?
Anonymous Quiz
31%
УЗ 3 и К3 — все три оценки ущерба низкие
34%
УЗ 2 и К2 — пометка ДСП повышает уровень на одну ступень
21%
УЗ 1 и К1 — для информации с пометкой ДСП установлен отдельный порядок
14%
УЗ 3 и К1 — пометка ДСП влияет только на класс системы
✍3