Forwarded from Whitehat Lab
Курируемый список инструментов с BlackHat конференций, сгруппированный по событию (USA, Europe, Asia), году и категории
➡️ Miscellaneous / Lab Tools➡️ Web/AppSec➡️ Web/AppSec or Red Teaming➡️ Red Teaming➡️ Red Teaming / AppSec➡️ Blue Team & Detection➡️ Reverse Engineering➡️ OSINT
#tools #blackhat #event
Please open Telegram to view this post
VIEW IN TELEGRAM
www.opennet.ru
Композитный сервер Hyprland удалён из Debian Testing и не войдёт в релиз Debian 13
Композитный сервер Hyprland и сопутствующие пакеты, такие как hyprland-protocols и hyprutils, удалены из репозитория Debian Testing и не будут включены в стабильный релиз Debian 13, находящийся на финальной стадии подготовки. В ветке Debian Unstable пакеты…
🔗Ссылка:
https://opennet.ru/63374/
https://opennet.ru/63374/
www.opennet.ru
Выпуск дистрибутива Network Security Toolkit 42
Представлен релиз Live-дистрибутива NST 42 (Network Security Toolkit), предназначенного для проведения анализа безопасности сети и слежения за её функционированием. Размер загрузочного iso-образа (x86_64) составляет 5 ГБ. Для пользователей Fedora Linux подготовлен…
🔗Ссылка:
https://opennet.ru/63375/
https://opennet.ru/63375/
Хабр
Для атак на российские компании хакеры стали использовать фейковую CAPTCHA
В мае — начале июня 2025 года 30 российских компаний подверглись атакам с использованием техники ClickFix. Cпециалисты BI.ZONE Threat Intelligence обнаружили атаку. Ранее такая техника применялась...
🔗Ссылка:
https://habr.com/ru/news/916336/
https://habr.com/ru/news/916336/
Forwarded from Whitehat Lab
Решения задач на прошедший VKACTF, в котором приняли участие и заняли 2ое место
#ctf #vkactf2025
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Что-то на пентестерском
Что может быть проще: сброс пароля, подтверждение почты или аутентификация по токену? Но если ваш токен генерируется геморройно простым методом — у злоумышленника появляется прямой доступ к системе. Давайте разберёмся, почему до сих пор взламываются даже крупные сервисы и почему “уникальный токен” — не всегда синоним безопасности.
Иногда разработчики генерят токены через стандартные функции вроде
rand() или time(), добавляя к ним user_id или инкрементный счетчик. Примеры из реального мира:- Сброс пароля:
token = md5(time() . user_id)- Авторизация: просто
strval(rand())Самый частый паттерн:
1. Изучаем токен — часто можно декодировать его, видим время или user_id.
2. Получаем user_id жертвы (через API или просто по URL).
3. Генерируем гипотетические значения токена по шаблону, который использует сервер.
4. Подставляем их в запрос — вход срабатывает. Профит.
rand() на популярных языках — достаточно знать seed или время запуска генератора, чтобы воспроизвести последовательность токенов полностью (пример: предсказуемые токены сброса пароля в старых версиях некоторых CMS).Используйте только криптографически стойкие генераторы случайных чисел:
- Для PHP:
random_bytes() и bin2hex()- Для Python:
secrets.token_urlsafe()- Для Node.js:
crypto.randomBytes()Короче — никогда не генерируйте security-токены с помощью наивных функций и не смешивайте их с очевидными константами (user_id, timestamp и прочее)! Любой аудитор кода обязан сразу поднимать тревогу, видя старые добрые
md5(time()).Когда вы в последний раз проверяли генерацию токенов в своем проекте? Поделитесь кейсами — у кого встречались "простейшие" реализации? 👀
ЧТНП | #web
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from s0ld13r ch. (s0ld13r)
VMware ESXi Detection Engineering 🛡
ESXi становится все большим любимцем для атакующих, в том числе и АРТ, но часто обделен вниманием со стороны команд аналитиков, поэтому накидал ряд базовых правил для детектов аномалий в сети😒
Включение авторизации по SSH
Могут включить или через vim-cmd hostsvc/enable_ssh или через vCenter👨🦰
Детект попыток авторизации по SSH
Смотрим откуда пытались подключаться к нему😐
Детект Interactive Shell session started
После данного лога можно отфильтровать ивенты по ID внутри строки shell[ID_NUMBER] и посмотреть цепочку команд исполненных во время интерактивной сессии и выяснить что пытались запускать, особое внимание стоит уделить встроенной утилите vim-cmd🔍
🔗 Post: https://detect.fyi/vmware-esxi-logging-detection-opportunities-4fb56411ec21
🧢 s0ld13r
T1021.004 Remote Services: SSH, On ESXi, SSH can be enabled either directly on the host (e.g., via vim-cmd hostsvc/enable_ssh) or via vCenter
ESXi становится все большим любимцем для атакующих, в том числе и АРТ, но часто обделен вниманием со стороны команд аналитиков, поэтому накидал ряд базовых правил для детектов аномалий в сети
Включение авторизации по SSH
message: "SSH login enabled"
Могут включить или через vim-cmd hostsvc/enable_ssh или через vCenter
Детект попыток авторизации по SSH
message: ("sshd" and "connection from")Смотрим откуда пытались подключаться к нему
Детект Interactive Shell session started
message: "Interactive shell session started"
После данного лога можно отфильтровать ивенты по ID внутри строки shell[ID_NUMBER] и посмотреть цепочку команд исполненных во время интерактивной сессии и выяснить что пытались запускать, особое внимание стоит уделить встроенной утилите vim-cmd
🔗 Post: https://detect.fyi/vmware-esxi-logging-detection-opportunities-4fb56411ec21
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2
Forwarded from PurpleBear (Vadim Shelest)
Всем привет!
В процессе подготовки одной презентации собирал список ресурсов с описанием
🔴 LOLBAS
Список бинарных файлов, скриптов и библиотек, для реализации LotL техник
🔴 GTFOBins
Список бинарных файлов Unix, которые можно использовать для обхода локальных ограничений безопасности в неправильно сконфигурированных системах
🔴 LOOBins
Консолидированный список built-in macOS утилит с подробным описанием
🔴 GTFOArgs
Список бинарных файлов Unix, аргументы которых можно использовать для реализации LotL техник
🔴 LOTTunnels
Консолидированный список различных инструментов для туннелирования трафика, которые используются злоумышленниками для обеспечения доступа и извлечения информации
🔴 LOLDrivers
Список драйверов Windows, которые активно используются в дикой природе
🔴 LOLApps
Небольшой список built-in and third-party приложений для Windows и Linux для реализации LotL техник
🔴 LOLESXI
Список бинарей и скриптов доступных по дефолту в VMware ESXi, которые можно использовать для реализации LotL техник
🔴 LOLCerts
Список утекших code signing сертификатов, которые активно используются в дикой природе
🔴 LOLAD
Список AD’s built-in tools с командами и детальным описанием реализации LotL техник
🔴 LOTS
Список ресурсов, используемых для создания атакующей инфраструктуры (фишинг, С2, эксфильтрация)
🔴 MalAPI
Корреляция вызовов Windows API с техниками, используемыми вредоносным ПО в дикой природе
🔴 FileExtension
Список расширений файлов, которые используются для доставки полезной нагрузки
🔴 Bootloaders
Список вредоносных загрузчиков для различных ОС, которые используются в дикой природе со ссылками на IOC и правила обнаружения (YARA, Sigma)
Я уверен, что этот список далеко не полный, поэтому если знаете еще
PS: Желаю всем хорошего понедельника и удачной короткой недели!
В процессе подготовки одной презентации собирал список ресурсов с описанием
Living off the land (LotL) техник атакующих, которым хотел бы поделиться в этой заметке:🔴 LOLBAS
Список бинарных файлов, скриптов и библиотек, для реализации LotL техник
🔴 GTFOBins
Список бинарных файлов Unix, которые можно использовать для обхода локальных ограничений безопасности в неправильно сконфигурированных системах
🔴 LOOBins
Консолидированный список built-in macOS утилит с подробным описанием
🔴 GTFOArgs
Список бинарных файлов Unix, аргументы которых можно использовать для реализации LotL техник
🔴 LOTTunnels
Консолидированный список различных инструментов для туннелирования трафика, которые используются злоумышленниками для обеспечения доступа и извлечения информации
🔴 LOLDrivers
Список драйверов Windows, которые активно используются в дикой природе
🔴 LOLApps
Небольшой список built-in and third-party приложений для Windows и Linux для реализации LotL техник
🔴 LOLESXI
Список бинарей и скриптов доступных по дефолту в VMware ESXi, которые можно использовать для реализации LotL техник
🔴 LOLCerts
Список утекших code signing сертификатов, которые активно используются в дикой природе
🔴 LOLAD
Список AD’s built-in tools с командами и детальным описанием реализации LotL техник
🔴 LOTS
Список ресурсов, используемых для создания атакующей инфраструктуры (фишинг, С2, эксфильтрация)
🔴 MalAPI
Корреляция вызовов Windows API с техниками, используемыми вредоносным ПО в дикой природе
🔴 FileExtension
Список расширений файлов, которые используются для доставки полезной нагрузки
🔴 Bootloaders
Список вредоносных загрузчиков для различных ОС, которые используются в дикой природе со ссылками на IOC и правила обнаружения (YARA, Sigma)
Я уверен, что этот список далеко не полный, поэтому если знаете еще
LotL ресурсы, очень прошу поделиться в комментариях к этому посту🙏PS: Желаю всем хорошего понедельника и удачной короткой недели!
LOOBins
Home | LOOBins
LOOBins - Living Off the Orchard: macOS Binaries
Forwarded from Blue (h/c)at Café
Внимание: CatSwap в этом тексте — не стартап и не “очередной ”, а наш pet-проект для иллюстрации. Он нужен, чтобы показать, как Web3-сервисы должны мыслить в части защиты API — не опираясь на бэкэнд, а начиная с Gateway.
В Web3 большинство угроз входит не через «модные» DeFi-примитивы, а через вполне классический API-интерфейс. Просто формат другой: не form-data, а подписанный JSON с маршрутом, суммой и временной меткой. CatSwap, как агрегатор, — типичный пример. Все транзакции, котировки, swap-запросы проходят через публичное API.
▫️ HTTPS (TLS 1.2+) + WAF
• Принудительное HTTPS;
• WAF / WAF с OWASP CRS, бот-контролем и Geo-ACL.
▫️ Аутентификация
• JWT в
envoy.filters.http.jwt_authn;• Web3-подписи (EIP-191/712) через Proxy-Wasm (X-Address + X-Signature);
• Challenge-nonce, защита от replay-атак.
▫️ Авторизация (OPA / ExtAuthz)
• RBAC/ABAC-политики по ролям, slippageTolerance, gasPrice, геопозиция, времени суток;
• Динамические политики Rego + GitOps-репозиторий.
▫️ JSON-валидация запросов
• OpenAPI-схемы → Envoy JSON Validator, ошибка 400 при несоответствии;
• Чёткое разделение обязательных и опциональных полей.
▫️ Rate Limit & QoS
•
/v1/quote ≤ 1000 r/m; /v1/swap ≤ 100 r/m;• Circuit breaker, retry, max concurrent;
• Приоритет маршрутов, Kubernetes Resource Limits.
▫️ API Gateway (Envoy + Proxy-Wasm)
• JWT (RS256) через envoy.filters.http.jwt_authn;
• JSON Schema Validator — строгая валидация payload;
• Rate-limit, circuit breaker, retry с экспоненциальным backoff;
• ExtAuthz → ML-анализ;
• mTLS внутри кластера (Istio-SDS или Envoy native).
▫️ Логирование & мониторинг
• JSON Access Logs (
path, key, user_id, latency, tx_hash);• Prometheus (p95/p99, ошибки, RPS) / Grafana—дашборды;
• OpenTelemetry + Jaeger; трассировка end-to-end;
• GitOps-аудит конфигов (ArgoCD/Flux).
▫️ Management plane hardening
• Bastion-host с MFA для доступа к административным интерфейсам;
• Жёсткие IAM-роли и Just-In-Time elevation для операторов.
▫️ CI/CD & GitOps
• Инфраструктура как код (Terraform, Helm);
• ArgoCD синхронизация; PR-ревью, tfsec/checkov, canary-релизы.
▫️ Supply chain security & SBOM
• Генерация и хранение SBOM для всех контейнеров и зависимостей;
• Подпись артефактов (cosign/Sigstore) и верификация на этапе деплоя.
▫️ Контроль изменений и drift detection
• Policy as Code (OPA, Terraform Sentinel);
• Инструменты проверки конфигураций (tfsec, Checkov, Conftest).
▫️ ML-анализ в Gateway
• Isolation Forest в Seldon Core; Envoy ExtAuthz вызывает /predict;
• Блокировка при
score > 0.8; алёрты в SIEM/Slack.▫️ API lifecycle & versioning
• Явное управление версиями API, deprecation-policy, backward-compatibility тесты;
• Тёмные и канареечные запуски (traffic mirroring) новых эндпоинтов.
▫️ Disaster recovery & multi-region failover
• Репликация Gateway в нескольких регионах; автоматический DNS-фейловер;
• Документированные RTO/RPO и регулярные drill-тесты.
▫️ Пентесты & Bug Bounty
• Ежеквартальные внешние пентесты API Gateway и RPC-узлов;
• Запуск программы Bug Bounty (HackerOne / Standoff / bizone) для непрерывного обнаружения уязвимостей.
▫️ План реагирования на инциденты (по просьбе SOC)
• Определённые playbook:
detection → containment → eradication → recovery;• SLA/TTR для критичных сервисов; регулярные учения.
▫️ Приватные RPC (PrivateLink / IAM)
• JSON-RPC узлы скрыты за VPC Endpoint (PrivateLink / PSC);
• Доступ по SigV4 / ACL; rate-limit и circuit breaker перед нодами.
▫️ HTTP-security headers
• HSTS (Strict-Transport-Security), CSP, X-Frame-Options, X-Content-Type-Options;
• Защита от clickjacking и MIME-sniffing.
▫️ Сегментация сети и ограничения доступа
• Kubernetes NetworkPolicies; NSG/Security Groups;
• Микросегментация: отдельные VPC/subnet для критичных сервисов.
В общем, это не просто чеклист для галочки. Это попытка собрать разумную, масштабируемую и живучую архитектуру, в которой API Gateway — не прослойка между интернетом и микросервисами, а полноценная точка принятия решений.
#appsec
Please open Telegram to view this post
VIEW IN TELEGRAM