Fsecurity | HH
2.02K subscribers
1.77K photos
108 videos
64 files
6.4K links
Канал про ИБ
Наш Discord: https://discord.gg/Eg8aDS7Hn7
Пожертвовать:
> https://www.donationalerts.com/r/xackapb
Download Telegram
Sekoia.io рапортует об интересной цепочке APT28

APT28 в 2025 использует гибрид open-source + легитимные облачные сервисы для скрытого C2: старт — weaponized Office (Signal ⟶ макросы) → COM-hijack DLL (prnfldr.dll) → извлечение shellcode из PNG (стеганография) → запуск .NET Grunt HTTP Stager (Covenant) → Koofr как C2 (C2Bridge) → последующие модули (PlaySndSrv.dll + sample-03.wav) декриптят и ставят BeardShell (icedrive C2). Параллельно обнаружен SlimAgent (keylogger/screenshots). Технично, стабильно, хитро — используют regsvr32 / COM hijack, PNG LSB-стеганографию, в-памяти загрузку .NET, ChaCha20-Poly1305 для BeardShell.

Интересные техники, к прочтению:
🔗https://blog.sekoia.io/apt28-operation-phantom-net-voxel/

🦔 THF
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from NetStalkers
🔒 weakpass — онлайн ресурс с огромной коллекцией словарей для брутфорса, которую ежедневно используют пентестеры со всего мира!

Доступ к ресурсу абсолютно бесплатен, без лимитов на использование и без раздражающих капч. Поиск происходит на стороне клиента, без отправки данных на сервер 😎

Сервис также предлагает API для интеграции и автоматизации работы ваших инструментов. Более того, вы можете загрузить все словари для создания внутренних решений, которые помогут регулярно проверять соответствие парольной политике вашей компании.

📂 Сохраняем

#soft #pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
Forwarded from Detection is easy
Всем привет! 💻✌️

Команда any.run выпустила интересный материал о применении SVG-файлов в фишинге.

Что важно помнить?

Файл формата SVG (векторная графика), часто используется злоумышленниками для обхода стандартных механизмов защиты. Такие файлы могут содержать код скриптов

🔭 Обнаружение:

🔤 можем отслеживать создание SVG-файлов в каталогах пользователей:


ProviderName="Microsoft-Windows-Sysmon" and EventId=11 and TargetFilename contains "\\Users\\" and TargetFilename endswith ".svg"


#detection@detectioneasy
#ttp@detectioneasy
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from SecuriXy.kz
🔥 В Microsoft Entra (бывший Azure AD) вскрылась бомба уровня supply-chain:

Исследователь Dirk-jan нашел критический баг - устаревший Azure AD Graph API неправильно валидировал служебные Actor-tokens. В связке это позволяло любому, у кого был такой токен, эскалировать привилегии до Global Administrator в любом тенанте.

Что это значит простыми словами: потенциальный полный контроль над любым облачным окружением Entra ID (пользователи, почта, SharePoint, OneDrive, SSO, конфигурации). Microsoft уже отключает старый Graph и внедряет контрмеры, но для админов это сигнал тревоги.

Что делать прямо сейчас:
1. Срочно убрать использование graph.windows.net (старый Graph API) → переход на Microsoft Graph.
2. Перепроверить сервис-принципалы и их права (`Directory.ReadWrite.All, Application.ReadWrite.All` и пр.) - минимизировать.
3. Включить Token Protection / Conditional Access для привязки токенов к устройствам.
4. Мониторить журналы: неожиданные S2S-запросы, массовые изменения ролей, аномальные выдачи Global Admin.
5. Ротировать ключи/секреты у SP и приложений.

📌 SOC чек: просканируйте за последние 30 дней все операции повышения ролей и сервисные токены. Любое «левое» назначение Global Admin = инцидент уровня P1.

Полный разбор: dirkjanm.io
Forwarded from Adaptix Framework
Media is too big
VIEW IN TELEGRAM
Последние две недели, когда было время, я переписывал клиентскую часть. Хотелось сделать ее более гибкой, динамичной и удобной. Вроде получилось))
2