C.I.T. Security
8.96K subscribers
3.12K photos
284 videos
4.3K files
4.44K links
Софт, статьи, книги, базы данных и многое другое. Воруем все самое интересное с просторов телеграма и форумов.

🤵Информационные войны и разведка: @cit_psyop
🧑‍🎓Курсы: @cit_course
🕵️Боты: @citsearch3_bot
@citsearch2bot
Download Telegram
📱 GitHub, ты что творишь? Это рофлс! (или антивирус вам не поможет)

🔐 В начале августа GitHub началась вторая волна банов — бан youtubediscord целиком. Вместе с ней исчезли ZapretGUI, форки Telegram-клиента ZaStoGram, аккаунт censorliber, репозиторий goshkow/Zapret-Hub и весь аккаунт neiroxgod с его zapret-ui. Всё это — открытый код, который можно прочитать глазами.

Репозитории с настоящей малварью. Мы проверили HTTP-коды в тот же день: у чистых проектов 404, у заражённых — 200. И это не пара залётных фейков, а раздачи, которые живут на площадке месяцами и собирают сотни звёзд.

⭐️ "Но ведь звёзды признак безопасности". У репозитория Quantumfirear/zapret-discord-youtube-1-10-0 — 200 звёзд и 51 форк. Звучит солидно, пока не посмотришь на аккаунт: он создан 3 июля 2026 в 13:14:27, а репозиторий появился в 13:16:06. Через одну минуту тридцать девять секунд. Один подписчик. Двести звёзд за месяц на пустом месте — это не популярность, это накрученные отзывы.

🤣 Про историю коммитов. У того же репозитория 12 131 коммит — для честного проекта это годы работы команды. Открываем историю: все коммиты называются «Update README md» и идут с шагом примерно 43 секунды. Вся эта «история» умещается в пять дней конца июля. Скрипт больше суток правил один файл, чтобы счётчик стал четырёхзначным.

💸 Где же вирус, если в папке всё чисто? А он и правда чистый: в bin ровно один winws.exe, WinDivert, ничего лишнего — старый чек-лист такая сборка проходит. Смотри на размер батников. general.bat и service.bat весят по 15,8 МБ вместо обычных трёх килобайт. Внутри — целая программа, записанная буквами в base64, которую скрипт собирает, декодирует штатной утилитой certutil в папку TEMP и запускает. Лишнего .exe нет — он рождается в момент запуска.

💸 "А я хэши проверил всё совпадает с ориг запретом". В одном из архивов заботливо лежит файл SHA256SUMS.txt с суммами всех файлов. Считаем реальную сумму заражённого service.bat — она не совпадает с заявленной. Список просто не обновили после подмены.

🔥 Ещё приём — раздуть архив. Релиз Zapret-4.0 весит 111 МБ, из них 105 МБ занимает папка Depends с «библиотеками» вроде opengl32.dll и avcodec-59.dll. Ни одна из них библиотекой не является — это случайный мусор. Так придают вид серьёзного продукта и заодно мешают быстро проверить файл.

🌟 "Но GitHub же банит вирусы по тегам". В июле подчистили теги dpi-bypass, rkn-bypass, discord-fix. Раздачи дописали к названию год и переехали: в теге zapret-discord-youtube-2026 сейчас 509 репозиториев, в zapret-telegram — 172. Фильтр по слову обходится редактированием одного поля в настройках. Пострадали от него ровно те, кто теги не менял.

💀 Отдельная история — Fixit. Красивый сайт, «доступ к YouTube, Discord и Telegram без VPN», карточка «Стабильность 100 %». Программы за этим нет вообще: внутри архива инструкция, легальный WinRAR, зашифрованный файл и bat, который жертва запускает сама. Ставятся стилер Arcane и майнер Monero. Arcane забирает пароли и куки из браузеров, сессии Telegram и Discord, Steam, криптокошельки и даже пароли твоего Wi-Fi. Домены кампании зарегистрированы 20 и 21 февраля 2026 — это проверяется одной командой whois.

🔍 Что реально работает вместо звёзд: смотри размер .bat-файлов, ищи в них слова certutil и TEMP, сверяй возраст аккаунта с числом звёзд, читай сообщения коммитов, а не их количество, проверяй дату регистрации домена и то, куда ведёт кнопка «Скачать». Если она уходит на сокращатель ссылок или на похожий по написанию домен — дальше можно не разбираться.

🏠 Мы, кстати, поэтому и переехали на свой Forgejo: аккаунт на чужой площадке — не собственность, а разрешение, которое отзывает автоматика без объяснений. ZaStoGram и ZaStoGram_desktop живут на git.zapret.moe и никуда не делись.

В статье — все проверяемые числа, хэши полезной нагрузки, разбор обоих приёмов сокрытия и готовые команды, которыми ты за минуту проверишь любой репозиторий сам. Плюс отдельно: где предупреждению антивируса стоит верить, а где детект означает лишь «RiskTool» на драйвер WinDivert.

☺️ Скачать | ☺️ Premium (донаты) | ☺️ Android, MacOS и др. ссылки
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
🧻 Обходы блокировок YouTube, Discord (ВПН) | Ютуб и Дискорд не работает, ютуб заблокирован замедлили 2026
📱 GitHub, ты что творишь? Это рофлс! (или антивирус вам не поможет) 🔐 В начале августа GitHub началась вторая волна банов — бан youtubediscord целиком. Вместе с ней исчезли ZapretGUI, форки Telegram-клиента ZaStoGram, аккаунт censorliber, репозиторий goshkow/Zapret…
🔬 Мы залезли внутрь трёх «сборок» и разобрали их по байтам. Главный вопрос был один: почему антивирус молчит, если это троян. Ответ оказался неприятнее, чем «антивирусы плохие».

🤐 Начнём с эксперимента, который ставит точку. Берём файл Zapret-4.0.exe из фейковой сборки и отправляем на VirusTotal. Результат: 51 вендор из 71 называет его трояном. Microsoft, BitDefender, ESET, Kaspersky, CrowdStrike — все видят. А теперь отправляем тот же самый файл, но внутри архива, как его и раздают: 10 из 58. Половина крупных вендоров замолкает.

👀 Файл просто слишком большой. В архиве 106 МБ, из которых 105 — папка Depends с «библиотеками» opengl32.dll, avcodec-59.dll, steam_api64.dll. Ни одна из них библиотекой не является: внутри случайный мусор, а архив собран вообще без сжатия, чтобы не схлопнулся. Это не про солидность — это ширма. У сканеров есть лимиты на размер и время разбора, и стомегабайтный архив в них упирается.

💻 К вредоносным файлам приклеена цифровая подпись Microsoft. Настоящая: цепочка Microsoft Corporation ← Microsoft Code Signing PCA 2024, сертификат действует до апреля 2027. Мы вытащили её и посмотрели, откуда она — внутри осталось имя программы: Microsoft Edge Update. Подпись срезали с компонента обновления браузера Edge и перенесли на свой файл.

🌟 Подпись, конечно, недействительна, и это доказывается арифметикой. В ней зашит хэш подписанного содержимого 36B9623A…, а реальные хэши файлов — 935ff11e… и b7a1f673…. Не сходится. Более того, один и тот же блок подписи приклеен к двум разным файлам — для настоящей подписи это невозможно в принципе.

👻 Так зачем клеить заведомо нерабочую подпись? Затем, что она работает — не как криптография, а как значок доверия. В свойствах файла Windows появляется вкладка «Цифровые подписи» с именем Microsoft Corporation. Чтобы увидеть «подпись недействительна», надо открыть её и вчитаться. Никто не вчитывается.

👩‍💻 И антивирусы, как выяснилось, тоже. В публичном исследовании подписанной малвари не менее 34 защитных продуктов не проверяли валидность сертификата вообще: образцы, которые до этого спокойно детектились, переставали детектиться после простого дописывания невалидной подписи в конец файла.

❤️‍🔥 Второй слой грима — свойства файла. Наш троян представляется так: Организация — Intel Corporation, описание — «System health background task», оригинальное имя — IntelMEService.exe, версия 5.1.41.5927. Эти поля вписывает автор файла, любые. Смотреть на них как на доказательство — то же самое, что верить надписи на футболке.

💻 Теперь почему не помогают сигнатуры. Два образца из разных репозиториев — это одна программа, собранная дважды. Совпадение по коду 97 %. А совпадение по содержимому файла — 1 блок из 2891. Имена функций перемешиваются при каждой сборке, шифрованный блок внутри новый, хэш новый. Защита ищет известный файл, а такого файла больше не существует.

⌨️ Внутри всё зашифровано всерьёз: на мегабайт файла приходится 9 килобайт кода, остальное — блоб с энтропией 7,9998 и шифром ChaCha20. Ни одного адреса сервера, ни одного упоминания браузеров в открытом виде. Зато нашлась строка AmsiScanBuffer, спрятанная простейшим XOR — это функция, через которую Windows даёт антивирусу заглянуть в исполняемый код в памяти. Прятать её имя честной программе незачем.

🤩 И самое коварное: подделка почти целиком состоит из оригинала. В одной сборке 45 файлов из 47 побайтово совпадают с настоящим релизом Flowseal, ядро winws.exe не подменено вообще. Заражены ровно два файла. Смотреть глазами бесполезно — 96 % содержимого честные.

🔪 В другой сборке лежал файл SHA256SUMS.txt, и он оказался настоящим: 41 сумма из 43 сходится, а расхождение приходится ровно на заражённый service.bat. Инструмент проверки лежал прямо в архиве и указывал пальцем на подмену. Им никто не воспользовался.

Продолжение: https://t.me/zapretvirus

☺️ Скачать | ☺️ Premium (донаты) | ☺️ Android, MacOS и др. ссылки
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍2
C.I.T. Security pinned Deleted message
Forwarded from C.I.T. Security
Софт, статьи, книги, базы данных и многое другое. Воруем все самое интересное с просторов телеграма и форумов.

🤵Информационные войны и разведка: @cit_psyop
🧑‍🎓Курсы: @cit_course
🕵️Боты: @citsearch3_bot
@citsearch2bot
❤3
Ghostint Tracker — приложение для веб-расследований и картографии OSINT нового поколения. Чтобы централизовать, визуализировать и обогатить ваши запросы, она объединит динамические графические связи (React Flow), синхронную мировую картографию (React-Leaflet) и искусственный гибрид двойного интеллекта (Locale & Avancee).

https://tracker.prohacking77.me/
https://github.com/jollncoelho/Zhetikal_OSINT_tracker
https://www.youtube.com/watch?v=mQl5btUpOwc

📱 Telegram | 🌐 ВК | 📲 MAX
📲 RUTUBE | 🌍 VK Видео
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2
Sherloq — набор инструментов для криминалистической экспертизы цифровых изображений с открытым исходным кодом.

https://github.com/GuidoBartoli/sherloq

📱 Telegram | 🌐 ВК | 📲 MAX
📲 RUTUBE | 🌍 VK Видео
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2
EXTRACTOR.html
58.2 KB
🔎DATA_EXTRACTOR
📝Парсер для извлечения регулярных выражений (номер телефона, email, адрес криптокошелька, никнейм, социальный аккаунт) из загруженного текста.
🖥ALL ⏰️2026/08
#️⃣#PARSER #ALL
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
🖥 Репозиторий: OSINT Browser Extensions — курируемый каталог браузерных расширений для проведения OSINT-исследований и цифровых расследований

OSINT Browser Extensions — это справочный список полезных плагинов и расширений для веб-браузеров, предназначенный для специалистов по разведке по открытым источникам и аналитиков информационной безопасности.

— В репозитории собраны утилиты, систематизированные по категориям (поиск по изображениям, анализ социальных сетей, извлечение метаданных, работа с веб-архивами и анализ сетевых заголовков), которые помогают упростить и ускорить сбор цифровых следов непосредственно в процессе веб-серфинга.

⏺ Ссылка на GitHub

#OSINT #Browser #Extensions #Recon #Investigation #Awesome | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2
Большая коллекция OSINT ресурсов (подборки инструментов, сайты с тасками, новостные каналы и блоги, книги, OSINT сообщества и прочее)

https://start.me/p/DPYPMz/the-ultimate-osint-collection
❤2
OSINT BOOKS

Github repo with list of books about Open Source Intelligence, investigations techniques, online privacy etc

https://github.com/ubikron/OSINT-Books
❤2
OSINT WORLD MAP

Together with @Adk, we created OSINT WORLD MAP — a curated collection of links to OSINT tools, websites, and projects, organized by geographic location. It includes:

• 193 UN member states
• Dependent territories
• Special administrative regions
• Partially recognized states and disputed territories
• Other regions

👉 https://map.wddadk.com

Just select or search for the country you need — and that’s it. All relevant OSINT tools and resources are listed right in front of you. If you have new links make PR here https://github.com/wddadk/OSINT-for-countries
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
🦋 NEXUS

Выпустил свой легковесный инструмент для визуального анализа связей и построения карт расследований прямо в браузере — без установки, без серверов, без регистрации.

Nexus сделан с упором на лёгкость и приватность. Скачал, открыл в браузере и сразу можно строить связи. Результат сохраняется в один файл, который лежит у вас на компьютере. Его можно в любой момент снова открыть в приложении и продолжить с того места, где остановились. Также доска расследований сохраняется каждые тридцать секунд в кэше браузера, поэтому, если вы закрыли вкладку, то можете снова открыть и продолжить работу. Готовый файл также можно передать другому человеку, у которого есть этот же инструмент.

Что умеет:
-📝 Создавать ноды 9 типов: персоны, организации, локации, события, аккаунты, улики, устройства, заметки, изображения. Типы нод, а также их иконки можно редактировать.
- ✏️ Рисовать от руки, добавлять текст, изображения и фигуры прямо на холсте
- 🗂 Автосохранение + экспорт/импорт в JSON
- 🎨 Полностью кастомизируемые цвета интерфейса и объектов
- ⚡️ Работает полностью офлайн

Быстрый старт:
1. Скачиваете файл и открываете в браузере.
2. Кликаете правой кнопкой мыши по пустому холсту и выбираете нужный объект.
3. Кликаете по объекту левой кнопкой мыши, открывается боковая панель. Там можно редактировать свойства объекта, добавлять информацию, менять цвет, загружать изображение, менять тип объекта и иконку.
4. Когда на холсте есть два объекта, их можно соединить связью, перетащив её от одного объекта к другому. Если начать тянуть связь и кликнуть на пустое место холста, откроется панель выбора объекта, и новый объект сразу будет связан со старым. Связи можно настраивать: менять цвет, форму, добавлять название и так далее.
5. При необходимости можно добавлять текст и фигуры.

Nexus будет обновляться по мере необходимости.

🦋 Скачать

❤️ Поддержать автора

🖤 BLACK VISION | #OSINT #GEOINT #ИНСТРУМЕНТЫ
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2
Netryx Astra V2

Опенсорсная геолокация street-level фото - определяет координаты по одному снимку. Матчит не против картинок из интернета, как реверс-поиск, а против базы street-view панорам, поэтому отрабатывает даже на безымянном перекрёстке. В демо автора хватило мелкого кропа здания без метаданных, чтобы сузить поиск до километрового радиуса.

Пайплайн на MegaLoc (CVPR 2025) и MASt3R, крутится локально, нужен GPU и ~2 ГБ диска на город. Индексация города занимает часы, поэтому сделали обмен готовыми индексами - один прогнал город, остальные скачали за минуты. Есть облако netryx.live без установки, но на 30% менее точное.

➡️ https://github.com/sparkyniner/Netryx-Astra-V2-Geolocation-Tool

#osint #geoint #geolocation #tools #ai

📱 Offensive OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍1
AmnesiaStealer: a multi-stage Rust-based macOS infostealer that hijacks Chromium browsers
The landing page at https://github.aoitour.com reproduces GitHub's dark theme, the Octocat mark and a "Verified Publisher" badge next to a "Download for macOS" heading. Rather than offering a download, it presents a "Terminal installation" box framed as a convenience for advanced users, with a one-click Copy button and numbered instructions to open Terminal through Spotlight, paste, press Return and, at step three, "Enter your device password and confirm the installation." The same counterfeit GitHub page has also been observed in Atomic (AMOS) and MacSync stealer campaigns, so the lure template is shared across families rather than unique to AmnesiaStealer.

https://www.jamf.com/blog/amnesia-stealer-macos-infostealer-clickfix/
❤1
❤2