Fsecurity | HH
2.02K subscribers
1.77K photos
108 videos
64 files
6.4K links
Канал про ИБ
Наш Discord: https://discord.gg/Eg8aDS7Hn7
Пожертвовать:
> https://www.donationalerts.com/r/xackapb
Download Telegram
Forwarded from Mahiro`s Shelter
Скоро обещанный мой трек для Хаскаря будет)))
❤‍🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
Forwarded from Whitehat Lab
💻 Elastic Defend Bypass: UAC Bypass Chain Leading To Silent Elevation

A chained technique has been identified that allows a local, unprivileged attacker to achieve silent privilege escalation to administrator by bypassing protections enforced by Elastic Defend v9.0.4. The method leverages a trusted auto-elevated Windows binary (fodhelper.exe) in conjunction with a registry hijack and COM object execution, resulting in arbitrary code execution at elevated privileges - without triggering a UAC prompt or EDR detection


🔗 UAC Bypass
💻 Presentation

#uac #bypass #windows #lpe

✈️ Whitehat Lab 💬Chat
Please open Telegram to view this post
VIEW IN TELEGRAM
👎1
Forwarded from Whitehat Lab
💻 GroupPolicyBackdoor

Инструмент пост эксплуатации для различных манипуляций с GPO. Написан на 😰 Python
Впервые представлена на DEFCON 33

Примеры:

#backup
python3 gpb.py restore backup -d 'corp.com' -o './my_backups' --dc ad01-dc.corp.com -u 'john' -p 'Password1!' -n 'TARGET_GPO'

#inject
python3 gpb.py gpo inject --domain 'corp.com' --dc 'ad01-dc.corp.com' -k --module modules_templates/ImmediateTask_create.ini --gpo-name 'TARGET_GPO'


Пример ini:

[MODULECONFIG]
name = Scheduled Tasks
type = computer

[MODULEOPTIONS]
task_type = immediate
program = cmd.exe
arguments = /c "whoami > C:\Temp\poc.txt"

[MODULEFILTERS]
filters =
[{
"operator": "AND",
"type": "Computer Name",
"value": "ad01-srv1.corp.com"
}]


GPO creation, deletion, backup and injections
Various injectable configurations, with, for each, customizable options (see list in the wiki)
Possibility to remove injected configurations from the target GPO
Possibility to revert the actions performed on client devices
GPO links manipulation
GPO enumeration / user privileges enumeration on GPOs


💻 Repo
📔 Docs

#gpo #redteam #windows

✈️ Whitehat Lab 💬Chat
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Adaptix Framework
В версии 0.8 будет добавлен Targets Manager (скрин 3).

Заполнять его можно из AxScript, например, написав пост хук для BOF ldapsearch (скрин 1 и 2), или выгрузив из любого коллектора (API /targets/add на сервере).

Еще можно добавить сканер, но это уже не сейчас))
Forwarded from s0ld13r ch. (s0ld13r)
Netlify as malware delivery service 🙂

На днях, в ходе очередных Threat Intelligence исследований собрал паттерны активных серваков по доставке ВПО, в целом все как обычно - Powershell скрипты, VBS/BAT файлы и EXE 🤷‍♂️

Из интересного, в скриптах больше всего встречался домен netlify.app для стейджа малвари, это легитимный сервис в первую очередь предназначенный для деплоя веб приложений. Однако, как и любые легитимные сервисы он тоже активно эксплуатируется в атаках ❗️

Ниже описал варианты детектирования в логах DNS, запросы в Shodan для проактивного поиска серверов/IoC и сами сханченные индикаторы компрометации 🔥

🔍 Shodan

http.title:"Index of /" http.html:".ps1"
http.title:"Index of /" http.html:".bat"
http.title:"Index of /" http.html:".py"
http.title:"Index of /" http.html:".exe"

🛡 Detection

dns.question.name: *.netlify.app and source.ip: *


🛡 Indicators of Compromise (IoC's)

115.187.41[.]77
118.31.165[.]46
134.122.48[.]158

cyber-cryptor.netlify[.]app
extraordinary-malasada-f7721f.netlify[.]app
github[.]com/Khanzadaofficial/newss/tree/main

c0272f76195c0c20273644b5cf8948aa9a7ce1ee
a625351957b052b1af617bc8196855bc922d9252
e5dc572b9cdba19c7b6865a74ffa41bbb9744fdc

Happy hunting, hunters!

🧢 s0ld13r
Please open Telegram to view this post
VIEW IN TELEGRAM
Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
the-defenders-advantage.pdf
4 MB
The Defender’s Advantage — это книга от Google Cloud и Mandiant о том, как защитникам использовать своё ключевое преимущество: знание собственной инфраструктуры. В ней собраны практики по шести ключевым направлениям (разведка, обнаружение, реагирование, валидация, охота, управление), которые помогают выстраивать системную и проактивную киберзащиту.

🔗 https://cloud.google.com/security/resources/defenders-advantage

🦔THF
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from AP Security
#tools

Golden DMSA 💻

В новой версии Windows Server 2025 обнаружена уязвимость Golden dMSA.

🔤 Проблема кроется в архитектуре функции Delegated Managed Service Accounts (dMSA), предназначенной для безопасной замены устаревших сервисных учётных записей. Microsoft внедрила dMSA как способ противодействия атакам Kerberoasting, при которых злоумышленники получают хэши паролей сервисов через Kerberos-билеты. Нововведение позволяет привязывать сервисную учётную запись строго к конкретному устройству в домене, исключая возможность её кражи или использования с других машин.

Однако выяснилось, что в конструкции, отвечающей за генерацию паролей для этих учётных записей, используется структура с предсказуемыми компонентами. Время инициализации учитывается с точностью до секунды, а общее количество возможных комбинаций ограничено 1024. Это делает атаку методом перебора крайне простой — при наличии исходного криптографического материала.

🔤 Американская компания Semperis выпустила открытый инструмент для демонстрации атаки Golden dMSA. По словам авторов, даже единичная успешная атака может привести к установлению долговременного контроля над всеми сервисами в корпоративной сети, поскольку полученный доступ фактически не имеет срока действия.
Please open Telegram to view this post
VIEW IN TELEGRAM
Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
Forwarded from APT
🎯 SpearSpray

Advanced password spraying tool for Active Directory environments. Combines LDAP user enumeration with intelligent pattern-based password generation. Uses Kerberos pre-authentication and leverages user-specific data (pwdLastSet, displayName) to create personalized passwords per user.

🔗 Source:
https://github.com/sikumy/spearspray

#ad #password #spraying #kerberos #bloodhound