Fsecurity | HH
2.02K subscribers
1.77K photos
108 videos
64 files
6.41K links
Канал про ИБ
Наш Discord: https://discord.gg/Eg8aDS7Hn7
Пожертвовать:
> https://www.donationalerts.com/r/xackapb
Download Telegram
Forwarded from AP Security
#pentest #cve

CVE-2025-49113 - Roundcube Remote Code Execution

Эксперты предупреждают, что хакеры начинают эксплуатировать свежую уязвимость (CVE-2025-49113) в опенсорсном почтовом клиенте Roundcube Webmail. Проблема позволяет удаленно выполнить произвольный код.

Уязвимость присутствует в коде Roundcube Webmail более десяти лет и затрагивает версии с 1.1.0 по 1.6.10. Исправление для этой ошибки было выпущено 1 июня 2025 года.

Злоумышленникам потребовалась всего пара дней, чтобы отреверсить это исправление и начать продавать рабочий эксплоит для CVE-2025-49113, который теперь замечен как минимум на одном хакерском форуме.

Roundcube является одним из наиболее популярных решений для работы с веб-почтой, и его предлагают своим клиентам такие известные хостинг-провайдеры, как GoDaddy, Hostinger, Dreamhost и OVH.

С proof-of-concept можно ознакомиться по следующей ссылке.
👍1
🍏macOS ClickFix: фишинг через AppleScript без загрузки файлов

🖥ClickFix 2.0 (теперь без explorer у windows) нацеливается на macOS — жертве показывается фейковая CAPTCHA и сообщение:
"Обнаружена подозрительная активность. Вставьте эту команду в Terminal для восстановления."

команда:
echo 'BASE64' | base64 -d | bash

🎹 Что делает payload:
• крадёт данные браузеров (Firefox, Chrome, Brave)
• собирает кошельки MetaMask, BNB, IndexedDB
• копирует cookies Safari, заметки, keychain
• ворует документы (.txt, .pdf, .docx и др.)
Всё упаковывается в /tmp/out.zip (через ditto) и отправляется на http://C2/log через curl.
После этого скрипт удаляет временные файлы, включая сам архив.

🌐Инфраструктура можно поискать на hunt.io:
• обнаружено более 50 серверов
• подозрительный порт 3333 с панелью (отдаёт 404 по умолчанию)
• SSH и iperf3 на 5201
• CORS-заголовки позволяют любой Origin и Cookie — можно красть сессии

😡Evasion:
• не требует .app/.pkg
• не содержит вложений
• всё запускается руками жертвы
• base64 -d | bash — ключевой индикатор

✍️Рекомендации:
• следить за osascript, curl, base64 в Terminal
• мониторить Clipboard-to-Terminal поведение
• учить пользователей не запускать команды из браузера
• ужесточить CORS-политики
• отслеживать трафик на нестандартные порты (3333, 5201)

🔗 https://hunt.io/blog/macos-clickfix-applescript-terminal-phishing

🦔THF 🚀

ClickFix на macOS — фишинг без файлов, стилер без скачивания, эксфиль без шума.
macOS больше не "безопасная платформа", особенно с такими атаками.
Следим за base64 -d | bash — это новый wscript.exe для Mac.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥2
Forwarded from s0i37_channel
Маленькие хакерские секреты простых вещей. Как на пентесте быстро и просто увидеть что цель это ханипот. И при этом даже не спускаясь с сетевого уровня до уровня приложения.

Все дело в том что, многие производители ханипотов часто забывают эмулировать стэк ОС для соответствующих специфичных сервисов.

Видим типичный набор портов Windows, а сетевой стэк Linux.
Forwarded from Похек
🐈‍⬛ [1/2] Обзор ключевых изменений в Hashcat 7.0.0

Выход Hashcat 7.0.0 знаменует собой значительный скачок в развитии инструмента. В работе над релизом приняли участие 105 контрибьюторов, было изменено около 900 000 строк кода. Обновление не только вводит новые мощные функции, но и серьезно перерабатывает и улучшает уже существующие.

Основные нововведения можно сгруппировать по следующим категориям:

▪️Новые возможности: Радикально новые функции, расширяющие горизонты применения Hashcat.
▪️Новые алгоритмы: Поддержка современных и востребованных алгоритмов хеширования.
▪️Улучшения производительности: Значительный прирост скорости на различном оборудовании.
▪️Совершенствование существующих функций: Глубокая переработка внутренних механизмов для повышения эффективности и стабильности.


➡️1. Новые функции: расширение границ возможного

1.1. Assimilation Bridge: Революционная концепция

Это, пожалуй, самое важное нововведение в Hashcat 7.0.0. Assimilation Bridge — это новая архитектура, которая позволяет интегрировать в Hashcat внешние вычислительные ресурсы, выходя за рамки традиционных бэкендов, таких как OpenCL и CUDA. Теперь можно подключать:
▪️FPGA (Программируемые пользователем вентильные матрицы)
▪️Удаленные TPM (Trusted Platform Modules)
▪️Скриптовые языки (например, Python)

Ключевая идея — гибридное исполнение. Части одного и того же алгоритма могут выполняться на разном оборудовании. Например, в scrypt часть PBKDF2 может обрабатываться на GPU, а ресурсоемкая по памяти часть SMix — на FPGA или CPU.

Одним из ярких примеров реализации моста является Python Bridge. Он позволяет писать логику для новых или редких алгоритмов хеширования прямо на Python, без необходимости перекомпиляции ядра Hashcat или написания сложного кода для GPU. Это значительно упрощает эксперименты и решение задач в рамках CTF-соревнований.

1.2. Виртуальные устройства (Virtual Devices)

Эта функция позволяет Hashcat разделять одно физическое устройство (например, GPU) на несколько виртуальных. Это решает проблему асинхронной работы и разных скоростей при использовании Assimilation Bridge. Каждое виртуальное устройство может обрабатывать данные в своем темпе, что исключает простои и повышает общую эффективность. Управлять этим можно с помощью новых ключей -Y (количество виртуальных устройств) и -R (привязка к физическому устройству).

1.3. Новые бэкенды: HIP и Metal

Hashcat 7.0.0 вводит официальную поддержку двух новых вычислительных API:
▪️AMD HIP: Аналог CUDA для видеокарт AMD. Поддержка HIP была и ранее, но теперь она считается стабильной и во многих случаях показывает лучшую производительность, чем OpenCL на тех же устройствах.
▪️Apple Metal: Низкоуровневый API для устройств Apple. Учитывая, что Apple отказалась от поддержки OpenCL, интеграция Metal является критически важным шагом для поддержания высокой производительности на macOS и устройствах с чипами Apple Silicon (M1, M2 и т.д.). Интеграция Metal привела к колоссальному росту производительности: например, для Argon2 скорость выросла на 4550%.

1.4. Автоматическое определение режима хеширования

Для повышения удобства использования теперь не обязательно указывать режим хеширования с помощью параметра -m. Hashcat может автоматически проанализировать входной хеш и определить соответствующий режим. Если хеш соответствует нескольким режимам, Hashcat выведет список для выбора. Для принудительной идентификации без запуска атаки можно использовать новую опцию --identify.

🌚 @poxek | 🌚 Блог | 📺 YT | 📺 RT | 📺 VK
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Похек
🐈‍⬛ [2/2] Обзор ключевых изменений в Hashcat 7.0.0

1.5. Поддержка Docker


Хотя основное назначение Docker-образа — это создание чистой и воспроизводимой среды для сборки Hashcat (включая кросс-компиляцию для Windows), его можно с небольшими изменениями превратить и в среду для запуска. Это упрощает развертывание и управление зависимостями.


➡️2. Новые алгоритмы и улучшения производительности

2.1. Поддержка Argon2 на GPU

Одним из самых долгожданных нововведений стала эффективная реализация Argon2 (победителя конкурса Password Hashing Competition) для GPU. Ранее этот "GPU-устойчивый" алгоритм можно было атаковать только на CPU. Используя специальные инструкции warp shuffle, доступные на современных GPU, разработчикам удалось реализовать высокопроизводительную версию, которая хранит целый блок данных (1024 байта) в регистрах GPU. Это обеспечивает значительное ускорение по сравнению с CPU-реализациями.

2.2. Общий прирост производительности

Благодаря полной переработке движка автотюнинга (Autotune) и механизмов управления памятью, многие алгоритмы получили значительный прирост скорости.

▪️scrypt: до +320% на NVIDIA и +60% на AMD.
▪️bcrypt: +11% на NVIDIA.
▪️Whirlpool: +113% на AMD.
▪️SHA1: +16.48% на NVIDIA благодаря поддержке новых низкоуровневых инструкций.
▪️NTLM на CPU: Впервые преодолен барьер в 10 GH/s на потребительском процессоре (AMD Ryzen 9 9900X).


➡️3. Улучшения существующих функций

3.1. Переработка движка автотюнинга (Autotune Refactorization)

Движок автотюнинга, отвечающий за подбор оптимальных параметров запуска для максимальной производительности, был полностью переписан. Новый трехэтапный процесс (теоретический и измерительный) позволяет более точно и гибко настраивать параметры, избегая проблем старых версий.

3.2. Переработка управления памятью (Memory Management Refactorization)

Был снят жесткий лимит в 4 ГБ памяти на одно устройство. Новая динамическая система, названная "Downtuner", анализирует реальные характеристики оборудования (количество вычислительных блоков, объем памяти) и подбирает оптимальные параметры, чтобы избежать ошибок нехватки памяти как на устройстве, так и на хосте.

3.3. Переработка Scrypt

Обработка алгоритмов на основе scrypt была значительно переработана. Логика вынесена в общую библиотеку для упрощения разработки плагинов. Новая динамическая стратегия тюнинга позволяет на лету вычислять оптимальные параметры, что делает работу более адаптивной и надежной.

3.4. Улучшения движка правил (Rule Engine)

Движок правил был расширен за счет добавления команд для классов символов, синтаксис которых аналогичен используемому в John the Ripper. Это позволяет создавать более сложные и гибкие правила для мутации паролей.

🔖Заключение

Hashcat 7.0.0 — это не просто очередное обновление, а качественный скачок, который определяет будущее инструмента на годы вперед. Внедрение Assimilation Bridge открывает практически безграничные возможности для гибридного хешкракинга. Поддержка Argon2 на GPU решает одну из самых актуальных задач в области. А глубокая переработка внутренних механизмов, таких как автотюнинг и управление памятью, обеспечивает значительный прирост производительности и стабильности.

👍 Это обновление, безусловно, стоило трех лет ожидания))

🔗 ТУТ можете почитать changelog более полно на англ

🔗 Скачать последнюю версию 🐈‍⬛

🌚 @poxek | 🌚 Блог | 📺 YT | 📺 RT | 📺 VK
Please open Telegram to view this post
VIEW IN TELEGRAM