AP Security
3.43K subscribers
278 photos
2 videos
61 files
539 links
Лаборатория инновационных технологий и кибербезопасности. ( Laboratory of innovation technologies and cybersecurity )
Новости, события, мероприятия, технические обзоры

По вопросам сотрудничества:
@P1N_C0DE
Download Telegram
#pentest

Переходим к уклонению

Для запуска базовых утилит во время пентеста, безусловно, необходимо применять модификации.

Следующий репозиторий как раз и посвящён данному вопросу.
🆒8
#pentest

CVE-2024-43468 (CVSS 9.8)

Уязвимость программного обеспечения управления ИТ-инфраструктурой Microsoft Configuration Manager, связанная с непринятием мер по защите структуры запроса SQL, позволяющая нарушителю выполнить произвольный код

Прикладываем скрипт, демонстрирующий эксплуатацию данной уязвимости.
🆒54
#pentest

Initial Access для Red Team — Как войти без приглашения

Автор статьи постарался описать некоторые из TTPs, которые используются на Red Team проектах и в дикой среде злоумышленниками. Статьи будут содержать ссылки на доклады, названия интересных презентаций и курсов по этой тематике, проанализированы TI отчеты и приведены способы реализации векторов проникновения в сеть.
🆒10
#web #pentest

Directory-Traversal-Payloads

Агрегированный с разных ресурсов список (17 тысяч строк) нагрузок для эксплуатации LFI.
🆒6👌2👀1
#web #pentest

IDOR Forge

IDOR Forge - это мощный и универсальный инструмент, предназначенный для обнаружения уязвимостей Insecure Direct Object Reference (IDOR) в веб-приложениях.

Уязвимости IDOR возникают, когда приложение раскрывает прямые ссылки на внутренние объекты (например, ключи баз данных, пути к файлам) без надлежащей проверки авторизации, что позволяет злоумышленникам получить несанкционированный доступ к данным.

Этот инструмент автоматизирует процесс выявления таких уязвимостей, динамически генерируя и тестируя полезную нагрузку, анализируя ответы и сообщая о потенциальных проблемах.
🆒9
#pentest

PoC CVE-2025-1094

В СУБД PostgreSQL обнаружена уязвимость внедрения SQL-кода, связанная с некорректной обработкой интерактивным инструментом PostgreSQL psql определенных недопустимых байтовых последовательностей в символах UTF-8. Затронуты все версии PostgreSQL до 17.3, 16.7, 15.11, 14.16 и 13.19.

Познакомиться с эксплойтом можно по следующей ссылке.
🆒10
#pentest

RunAs Utility Credential Stealer

Свежая утилита реализует 3 техники: Hooking CreateProcessWithLogonW, Smart Keylogging, Remote Debugging.

Может быть полезна при проведении пентестов на своих проектах.
👌73🆒2
#pentest

Apache Tomcat (CVE-2025-24813)

RCE-уязвимость CVE-2025-24813 была раскрыта разработчиками Apache на прошлой неделе. Сообщалось, что проблема затрагивает Apache Tomcat версий 11.0.0-M1 - 11.0.2, 10.1.0-M1 - 10.1.34 и 9.0.0.M1 - 9.0.98. Разработчики предупреждали, что при соблюдении ряда условий злоумышленники могут просмотреть или внедрить произвольное содержимое в критически важные файлы.

С самим же PoC можно ознакомиться по следующей ссылке.
🆒8
#pentest #tools

Ligolo-ng

Обновлённое средство с графическим интерфейсом для создания и поддержания нескольких туннелей одновременно.
🆒8