Forwarded from Threat Hunting Father 🦔
Исследователи из АО ГТС на PROFIT.KZ представили разбор вредоносной активности, в которой фигурируют два связанных инструмента — TrustFall и MystRodX.
Они отдельно отметили, что о схожем вредоносе ранее писали аналитики QAX (@RedDrip7), которые использовали название MystRodX для такого же типа атаки.
По данным ГТС, это звенья одной кампании, наблюдавшейся в 2025 году.
Лёгкий backdoor: выполняет команды через
/bin/sh, пакует данные (tar -czvf), удаляет следы (rm -rf) и отправляет информацию через POST на /news/data_form.php. Использует фиксированные C2 и позже — шифрование.Более новая стадия той же линии: обновлённый модуль с другим форматом сетевого обмена, зашифрованным трафиком и расширенной C2-инфраструктурой. Распространялся через
139.84.156.79.185.154.154.135
213.159.64.6
2.56.177.181
37.221.125.201
5.252.22.232
45.14.244.110
45.83.140.218
154.196.162.76
Сервер распространения139.84.156.79
Конфигурационные файлыtcbipkrn.config → 185.154.154.135
baeeajzb.config → 213.159.64.6
URI/news/data_form.php
Поведенческие признакиtar -czvf
rm -rf
/bin/sh -c "<command>"
шифрование трафика (в поздней активности)
смена канала управления
STA-2201
Группа, впервые замеченная в 2019, работает по двум направлениям:
• Initial Access Broker (первичный доступ)
• Классическая APT-активность: кража и эксфильтрация данных
Позже стала действовать более скрытно.
Сектора: госуправление, телеком.
STA-2404
Продвинутая хакерская группа, образованная после структурных изменений (детали скрыты).
Активность отслеживается с 2024 года (две волны).
Сектора: госуправление, энергетика, здравоохранение, наука, транспорт, финансы.
• Презентация: https://profitday.kz/pdf/security2025/15.pdf
• sts.kz
• Запись выступления: https://www.youtube.com/live/8eueDGkMMlo?t=26395
•https://blog.xlab.qianxin.com/mystrodx_covert_dual-mode_backdoor_en/
🦔 THF
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - httpie/cli: 🥧 HTTPie CLI — modern, user-friendly command-line HTTP client for the API era. JSON support, colors, sessions…
🥧 HTTPie CLI — modern, user-friendly command-line HTTP client for the API era. JSON support, colors, sessions, downloads, plugins & more. - httpie/cli
🔗Ссылка:
https://github.com/httpie/cli
https://github.com/httpie/cli
👍2
Forwarded from 1N73LL1G3NC3
SAMDump
Extracts SAM and SYSTEM using Volume Shadow Copy (VSS) API with multiple exfiltration options and XOR obfuscation.
Extracts SAM and SYSTEM using Volume Shadow Copy (VSS) API with multiple exfiltration options and XOR obfuscation.
👍1
Хабр
Хватит страдать в токсичных отношениях с Burp Suite. Пора быть счастливым с Caido
Предисловие Данная статья посвящена прокси Caido. В русскоязычном пространстве довольно мало материалов, которые посвящены Caido, а в последнее время меня часто спрашивали, почему я использую Caido, а...
🔗 Ссылка:
https://habr.com/ru/articles/967644/
https://habr.com/ru/articles/967644/
www.opennet.ru
Выпуск Proxmox VE 9.1, дистрибутива для организации работы виртуальных серверов
Опубликован релиз Proxmox Virtual Environment 9.1, специализированного Linux-дистрибутива на базе Debian GNU/Linux, нацеленного на развертывание и обслуживание виртуальных серверов с использованием LXC и KVM, и способного выступить в роли замены таких продуктов…
🔗 Ссылка:
https://opennet.ru/64288/
https://opennet.ru/64288/
Хабр
Logitech сообщила об утечке данных из-за уязвимости нулевого дня в программном обеспечении
Швейцарская Logitech подтвердила утечку данных в результате кибератаки, ответственность за которую на себя взяла группировка Clop. Летом текущего года эта же группа украла данные Oracle E-Business...
🔗Ссылка:
https://habr.com/ru/news/966678/
https://habr.com/ru/news/966678/
www.opennet.ru
Исследование факторов выгорания разработчиков открытого ПО
Миранда Хит (Miranda Heath), аспирантка, изучающая психологию в Эдинбургском университете, опубликовала результаты исследования причин выгорания разработчиков открытого ПО. Выгорание рассматривается как истощение физических и умственных сил, приводящее к…
🔗Ссылка:
https://opennet.ru/64289/
https://opennet.ru/64289/
Forwarded from SecuriXy.kz
🛡 PublicGuard - защита ваших сервисов от публичных сканеров.
Проект блокирует IP‑адреса популярных Threat Intelligence платформ и сервисов сбора данных (Shodan, Censys, ZoomEye, FOFA, BinaryEdge и др.), чтобы ваши тестовые и dev‑окружения случайно не оказались в их базах.
⚙️ Простая установка одной командой:
🔗 Репозиторий: github.com/cleverg0d/PublicGuard
PS. Сделал по мотивам https://t.me/s0ld13r_ch/313 только улучшил до ванлайнера и дополнил список блокировки. Бонусом проверяется банальная безопасность SSH.
Проект блокирует IP‑адреса популярных Threat Intelligence платформ и сервисов сбора данных (Shodan, Censys, ZoomEye, FOFA, BinaryEdge и др.), чтобы ваши тестовые и dev‑окружения случайно не оказались в их базах.
⚙️ Простая установка одной командой:
curl -fsSL https://raw.githubusercontent.com/cleverg0d/PublicGuard/main/block_scanners.sh | sudo bash
🔗 Репозиторий: github.com/cleverg0d/PublicGuard
PS. Сделал по мотивам https://t.me/s0ld13r_ch/313 только улучшил до ванлайнера и дополнил список блокировки. Бонусом проверяется банальная безопасность SSH.