Havoc – открытый фреймворк пост-эксплуатации и C2 от C5pider, бесплатная альтернатива Cobalt Strike для операций Red Team.
— Его агент Demon написан на C и ассемблере и с порога заточен под уклонение от EDR: сон с обфускацией Ekko, непрямые системные вызовы, подмена адреса возврата, беспатчевый обход AMSI и ETW.
Всё рулится из тимсервера с Qt-клиентом: операторы ведут сессии совместно, гоняют .NET в памяти, поднимают SOCKS и манипулируют токенами.
#Havoc #C2 #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Шифрованный туннель прячет трафик от чужого узла, но не даёт ни анонимности, ни защиты содержимого разговора.
Обход блокировок доставляет трафик, но канальное TLS не равно сквозному: в децентрализованной сети пакет идёт через чужие узлы, и метаданные видны. Анонимность – это Tor с луковой маршрутизацией, а не VPN с логами событий. Приватность содержимого даёт только E2E: Signal или Matrix, но не Telegram, где оно выключено по умолчанию.
— В данной статье мы разберем, почему один инструмент не закрывает все три задачи и как разделять доставку трафика и защиту переписки.
#Privacy #Anonymity #OPSEC || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
ired team – открытая вики-шпаргалка Мантвидаса Баранаускаса, где каждая техника атаки описана так, как её реально воспроизводили в лаборатории: с кодом, командами и артефактами, которые она оставляет.
— Автор её в контролируемой среде, фиксирует что сработало и пишет заметку с привязкой к MITRE ATT&CK, так получилась живая карта от инъекции кода до уклонения от EDR и латерального перемещения.
Ценна именно лабораторная честность: если что-то не сработало или артефакт выглядит иначе, чем ожидалось, это тоже написано.
#RedTeam #TTP #MITREATTACK || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Шифрование скрывает содержимое, но не делает соединение невидимым: DPI видит форму потока и этого достаточно для классификации.
Fingerprint протокола – это профиль наблюдаемых свойств соединения, по которому оно опознаётся как автомобиль в темноте по силуэту, а active probing позволяет системе фильтрации самой подключиться к серверу и изучить ответ.
— В данной статье мы разберем, почему «неблокируемый VPN» плохая инженерная категория, как VLESS, XHTTP и REALITY решают разные задачи на разных уровнях архитектуры, и почему переход на 443-й порт сам по себе ничего не даёт.
#DPI #VPN #TrafficAnalysis || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Interactsh – открытый OOB-сервер от ProjectDiscovery, бесплатная альтернатива Burp Collaborator для обнаружения слепых уязвимостей через обратный колбэк.
Генерирует уникальный URL и слушает входящие взаимодействия по DNS, HTTP, SMTP и LDAP: вставил домен в поле, приложение попробовало его резолвить.
— Работает через публичный флот oast.pro или разворачивается на своём сервере, интегрируется в Burp, ZAP, Caido и Nuclei и детект слепых багов перестаёт быть угадайкой.
#Interactsh #SSRF #BugBounty || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
В Бразилии прошла операция Klonen – четверо арестованных по подозрению в краже 30 млн евро у клиентов Commerzbank через уязвимость у сервис-провайдера банка. Атака длилась всего 4 дня в ноябре 2023 года.
— Уязвимость появилась после неудачного обновления ПО платёжной системы провайдера: хакеры инициировали несанкционированные списания с клиентских счетов и перекачивали деньги в Бразилию через цепочку транзитных счетов, подставных компаний, крипто-платформ и карт, выпущенных без ведома владельцев.
Один из подозреваемых успел поучаствовать в выборах 2024 года, финансируя кампанию похищенными средствами – суд арестовал активы на 22.4 млн долларов.
#SupplyChain #BankFraud #MoneyLaundering || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
SecLists – открытая подборка Даниэля Миесслера, Джейсона Хаддикса и g0tmi1k: тысячи готовых списков для каждого этапа пентеста в одном репозитории.
— Когда запускаешь ffuf, gobuster или Hydra они дёргают файлы именно отсюда: пароли, логины, пути веб-директорий, паттерны чувствительных данных, фаззинг-пейлоады, веб-шеллы и шаблоны поиска по содержимому.
Около 72.9 тысячи звёзд на GitHub, 1.4 ГБ контента, выходит раз в квартал и устанавливается одной командой apt install seclists на Kali.
#SecLists #Wordlists #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Вы нажали «Войти через Google», сервер вернул authorization code и он приземлился в Burp Collaborator атакующего раньше, чем попал к вам.
Кажется, OAuth надёжен – пользователь не передаёт пароль напрямую, но уязвимость в другом: redirect_uri на SaaS-платформе принимал path traversal, потому что валидация проверяла только начало строки.
Через 12 секунд после клика code ушёл на чужой Collaborator – полный захват аккаунта без единого брутфорса.
— В данной статье разберем redirect_uri bypass и path traversal, перехват authorization code, PKCE downgrade через legacy-эндпоинты и decision tree для тестировщика с маппингом на T1528 MITRE ATT&CK.
#OAuth #WebSecurity #AccountTakeover || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Pwncat-cs – пост-эксплуатационная платформа от Caleb Stewart, которая перехватывает обратный шелл и разворачивает его в удобное окружение с полноценным терминалом, вкладками и командным интерфейсом.
— Получил дырку и сразу получил загрузку файлов, выгрузку, перечисление путей повышения привилегий через GTFOBins и встроенный модульный движок без ручного копипаста.
Оригинал заморожен с 2021, но сообщество развивает активный форк pwncat-vl с поддержкой контейнеров без Python и свежими модулями на CVE-2025-32463.
#pwncat #PostExploitation #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Атакующие скомпрометировали аккаунт мейнтейнера и опубликовали вредоносные версии arrayref 0.3.10, internment и append-only-vec с фейковой зависимостью proc-macro1, которая имитировала популярный proc-macro2 и незаметно выполнялась прямо при cargo build.
— Малварь определяла ОС, скачивала подходящий пейлоад, закреплялась через Registry Run, LaunchAgent или systemd и шла в базы данных Chrome, Brave и Edge.
Wiz нашли сходство с атаками на Mastra и Axios, приписанными DPRK — под ударом любой, кто запускал cargo build в окне 86–107 минут до удаления пакета. Безопасная версия: 0.3.9 и ниже.
#SupplyChain #RustLang #Infostealer || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
BOLA – не баг с CVE-номером, то системная ошибка проектирования: приложение умеет аутентифицировать пользователя, но надеется что он не полезет в чужие данные.
Классическая механика одной строкой: GET /api/orders/1255 отдаёт заказ — замени на 1256 и получи чужой. Почему это работает: RBAC отвечает на вопрос «видят ли менеджеры инвойсы вообще», но не на вопрос «имеет ли ЭТОТ менеджер право на ЭТОТ инвойс».
— В данной статье мы разберем горизонтальную и вертикальную эскалацию через BOLA, schema traversal в GraphQL-резолверах, вложенные ресурсы и nested-микросервисы, где проверка доступа появилась «после первого инцидента».
#BOLA #IDOR #APISecuritiy || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Awesome-Hacking – мета-список, который не дублирует другие awesome-репозитории, а собирает ссылки на лучшие тематические подборки: пентест, веб-безопасность, анализ вредоносного кода, OSINT, форензика, CTF и десятки других направлений.
— Вместо того чтобы держать в закладках двадцать разных списков, ты заходишь сюда и переходишь к нужной категории, будь то exploit development, network security, reverse engineering или bug bounty.
#AwesomeHacking #Pentest #SecurityResources || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Исследователи случайно нашли две уязвимости в SharePoint, пока готовились к хакерскому соревнованию, и сложили их в одну цепочку: войти без пароля, а потом выполнить любую команду на сервере.
— Технические детали уже опубликованы, атаки уже идут, а Microsoft требует установить сразу два обновления, потому что одно без другого не помогает.
SharePoint стоит во многих корпоративных сетях – если ваша IT-команда ещё не обновила его дважды за лето, самое время напомнить.
#SharePoint #Microsoft #PatchNow || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
В мире кибербезопасности инструменты быстро устаревают, если они не умеют адаптироваться
Именно здесь на сцену выходит репозиторий zap-extensions — это не просто «набор плагинов», а целая экосистема, которая превращает базовый сканер ZAP в мощнейший комбайн для поиска дыр в безопасности
— Это официальный хаб, где сообщество и команда разработчиков ZAP собирают расширения
Здесь живут дополнительные правила сканирования, интеграции с другими сервисами и новые инструменты для анализа трафика
#Tools #ZAP || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
У тебя 100 бонусных баллов. Сервер проверяет баланс и видит «хватает», но пока он это пишет в базу, ещё 9 копий твоего запроса уже прочитали те же 100 баллов и тоже получили «хватает».
Race Condition живёт в зазоре между проверкой и записью и находится везде, где сервер читает состояние перед тем, как изменить его: купоны, лимиты на вывод, активация подписок. Через Burp «Send group in parallel» исследователь отправил 10 запросов на одни баллы — и получил 10 заказов.
— В данной статье мы разберем три типа: limit overrun для купонов, double spending в платёжных системах, time-of-check с захватом аккаунта через гонку токенов сброса пароля и почему single-packet attack сделала баги воспроизводимыми с первой попытки.
#RaceCondition #TOCTOU #BugBounty || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Обновлённый Android-троян ToxicPanda 2.0 поддерживает 167 удалённых команд и атакует 349 банковских и криптовалютных приложений в 16 странах.
— Вредонос блокирует доступ к Google Play через VPNService, затем с помощью Accessibility включает Wireless ADB и получает шелл-доступ с повышенными привилегиями, обходя стандартные разрешения.
Кроме того, малварь перехватывает PIN-коды, подменяет экран блокировки и обходит механизмы энергосбережения Xiaomi, OPPO, Samsung и других, чтобы закрепиться в системе.
#ToxicPanda #Android #GooglePlay || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Ffuf – быстрый веб-фаззер на Go, где точку подстановки отмечаешь ключевым словом FUZZ прямо в запросе: URL, заголовок, Cookie, тело POST.
Нашёл pixi директорию и хочешь проверить параметры в ней? Меняешь FUZZ в нужном месте и гонишь снова, пока поверхность атаки не станет видимой.
Скорость на уровне Go: тысячи запросов в секунду, фильтрация по коду ответа, размеру и словам – только живые результаты.
#ffuf #WebFuzzing #BugBounty || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
API-Security-Checklist – открытый контрольный список контрмер безопасности, разбитый по фазам: проектирование, тестирование и релиз, с конкретными пунктами а не расплывчатыми советами.
Не «используйте аутентификацию», а «не доверяй алгоритму из JWT-заголовка, форсируй на бэкенде HS256 или RS256, сделай TTL минимальным, не храни чувствительное в payload». Каждый раздел – это готовый список пунктов для code review или пентеста.
Переведена на 13 языков, потому что это один из тех чеклистов, которые разработчики ищут накануне аудита и сохраняют навсегда.
#APISecurity #Checklist #WebSecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Не одна уязвимость с баллом 10.0, а три обычных недосмотра, которые вместе дали полный доступ к серверу без единого пароля прямо из браузера.
В MindsDB Cowork жил ИИ-агент Anton, который принимал задания через API. Разработчики забыли поставить проверку «а кто это вообще просит?». Агент запускал команды без каких-либо ограничений, а CORS был настроен так, что атаковать можно было прямо из вкладки браузера.
— Через четыре минуты после первого запроса исследователи уже читали системные файлы сервера. Разбирают: как каждый из трёх просчётов выглядит безобидно в отдельности и почему вместе они дают CVSS 10.0.
#MindsDB #UnauthRCE #AIExploitation || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
8 схем одного лета — в новом «Фрод-дайджесте» F6
ИИ внутри Android-трояна, ретрансляция NFC-сигналов, фейковые инвестиционные платформы и атаки на сотрудников компаний — мошеннические сценарии становятся сложнее и затрагивают разные этапы пользовательского пути.
Эксперты F6 собрали в одном выпуске 8 актуальных разборов. Среди ключевых фактов:
• Ущерб от схемы Mamont превысил 1 млрд рублей;
• Число заражений Falcon выросло на 33% за 2 недели;
• С начала 2026 года выявлено более 3 000 зараженных NFCGate устройств;
• PromptSpy использует генеративный ИИ для анализа интерфейса Android-устройства и закрепления в списке недавних.
В дайджесте — механика атак, риски для пользователей и бизнеса, признаки мошенничества и подходы к защите.
Материал подготовлен на основе экспертизы F6 и базы знаний Fraud Matrix.
[Скачать «Фрод-дайджест: анатомия мошенничества в онлайн-бизнесе — лето 2026» →]
#реклама
О рекламодателе
ИИ внутри Android-трояна, ретрансляция NFC-сигналов, фейковые инвестиционные платформы и атаки на сотрудников компаний — мошеннические сценарии становятся сложнее и затрагивают разные этапы пользовательского пути.
Эксперты F6 собрали в одном выпуске 8 актуальных разборов. Среди ключевых фактов:
• Ущерб от схемы Mamont превысил 1 млрд рублей;
• Число заражений Falcon выросло на 33% за 2 недели;
• С начала 2026 года выявлено более 3 000 зараженных NFCGate устройств;
• PromptSpy использует генеративный ИИ для анализа интерфейса Android-устройства и закрепления в списке недавних.
В дайджесте — механика атак, риски для пользователей и бизнеса, признаки мошенничества и подходы к защите.
Материал подготовлен на основе экспертизы F6 и базы знаний Fraud Matrix.
[Скачать «Фрод-дайджест: анатомия мошенничества в онлайн-бизнесе — лето 2026» →]
#реклама
О рекламодателе