INFOSEC LIZARD
1.97K subscribers
444 photos
10 files
454 links
Обсуждаем безопасность в контексте кода: анализ уязвимостей, защита приложений и инструменты для пентестинга на Python.

Пригласить друга: https://t.me/+kTQlrPyyP3lmMjhi

Связаться: @andrewtender
Download Telegram
✈️ Chrome привязывает сессию к железу | Как DBSC убивает кражу куки

Инфостилер собирает сессионные куки за выходные, в понедельник атакующий подгружает их в свой браузер — и заходит в аккаунт мимо пароля и мимо MFA. Сессия уже аутентифицирована.


Именно так работает большинство современных угонов аккаунтов: красть пароль необязательно, достаточно вытащить cookie активной сессии.

— В данной статье мы разберем как выстроен kill chain кражи сессии, где именно DBSC его рвёт, а где остаётся дыра, плюс детект по Sigma и чек-лист харденинга.

⛓ Читать подробнее

#Infostealer #Chrome #DBSC || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Opera защитит буфер обмена | Броня против трюка ClickFix

— Opera встроила в браузер защиту Paste Protect, которая блокирует атаки ClickFix ещё до запуска команды, компания называет это первой встроенной в браузер защитой сразу от подмены буфера и вредоносных команд.

ClickFix – развод под видом капчи «докажи, что ты человек» или ошибки на сайте: жертву просят скопировать «код исправления» и вставить его в терминал или окно «Выполнить», и она сама запускает вредонос.

Opera сканирует буфер на Windows, macOS и Linux, ловит опасные скрипты и PowerShell и блокирует копирование, подсвечивая угрозу в адресной строке.


⛓ Читать подробнее

#ClickFix #Opera #Infostealer || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🔎 Что интернет помнит о вашей почте

Mosint – автоматизированный OSINT-инструмент по электронной почте от Алпа Кескина, написанный на Go.

По одному адресу он за секунды собирает досье: проверяет, в каких утечках и сливах паролей засветилась почта, ищет привязанные соцсети и связанные адреса и домены, шерстит дампы Pastebin и складывает всё в аккуратный JSON-отчёт.

Фишкой является агрегатор: mosint дёргает сразу десяток сервисов вроде HaveIBeenPwned, IntelX и BreachDirectory, так что не нужно вручную обходить каждый.


⛓ Репозиторий на GitHub

#OSINT #Email #DataBreach || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 9000+ материалов по кибербезу в одном репозитории

H4cker – гигантская подборка от Омара Сантоса, эксперта по безопасности и экс-инженера Cisco.

— Это фактически учебный портал в одном репозитории: ссылки, скрипты, инструменты, лаборатории и шпаргалки по этичному хакингу, форензике, реверсу, разведке угроз и даже безопасности ИИ, плюс материалы для подготовки к сертификациям вроде OSCP и CEH.

Более 9000 ресурсов, разложенных по доменам, от основ до продвинутых тем, с примерами реальных пентест-отчётов.


⛓ Шпаргалка на GitHub

#Learning #Security #CheatSheet || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🛡 Британская разведка объявила пароль устаревшим | Ставка на passkeys

Национальный центр кибербезопасности Британии из GCHQ впервые убрал пароль из рекомендаций и назвал ключи доступа основным способом входа, устойчивым к фишингу и до 8 раз быстрее.


При входе устройство подписывает запрос закрытым ключом, а вы лишь подтверждаете себя отпечатком, лицом или PIN. Красть по сути нечего, а фишинг бессилен: ключ привязан к домену, и даже идеальная копия сайта подпись не получит.

— Разбираемся, как устроены passkeys, где они уже работают, от Google и Apple до Яндекс ID и в чём подвох при переходе.

⛓ Читать подробнее

#PassKeys #FIDO2 #PasswordLess || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 HalluSquatting | Хакеры ловят ИИ на его же выдумках

Исследователи из Тель-Авивского университета и Техниона описали новый приём HalluSquatting: атакующие заранее занимают имена, которые ИИ-ассистенты любят выдумывать, и превращают доверчивых помощников в ботнет.

— Языковые модели на типовые команды вроде «склонируй репозиторий» или «поставь скилл» статистически часто выдумывают одни и те же несуществующие названия.

Под ударом все, кто доверяет ИИ-агенту установку зависимостей и репозиториев вслепую: не запускайте подтянутое ассистентом, не убедившись, что пакет или репозиторий реально существует и официальный.


⛓ Читать подробнее

#AIsecurity #SupplyChain #SlopsQuatting || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Проверь безопасность шифрования сайта одной командой

Testssl sh – свободный инструмент Дирка Веттера, который проверяет TLS/SSL-защиту любого сервиса на любом порту.

Это один bash-скрипт без установки и зависимостей, указываете адрес и получаете понятный отчёт, где зелёным и красным помечено, что с шифрованием хорошо, а что пора чинить.


— Под капотом прогон 359 шифров и проверка на классические уязвимости: Heartbleed, POODLE, FREAK, LOGJAM, DROWN, ROBOT, плюс оценка по методике SSL Labs и разбор заголовков безопасности.

⛓ Репозиторий на GitHub

#WebSecurity #Pentest #TLS || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🖥 Разбирает страшную команду по косточкам

Explainshell – веб-инструмент Идана Камары, который берёт любую консольную команду и раскладывает её на части, объясняя каждый флаг и аргумент.

— Вы вставляете страшный однострочник из Stack Overflow или GitHub, а сервис рисует схему: сверху сама команда, под каждым куском, что он делает, подтягивая текст прямо из man-страниц.

Он понимает пайпы и перенаправление, так что распутает даже длинную цепочку из нескольких утилит.


⛓ Шпаргалка

#CheatSheet #Linux #CLI || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🦠 Малварь ChocoPoC распространяется под видом фальшивых эксплоитов

Злоумышленники публикуют на GitHub фейковые PoC-эксплоиты для свежих уязвимостей, которые при запуске через цепочку зависимостей устанавливают RAT ChocoPoC, ворующий пароли, файлы и данные браузеров.

При этом сам вредоносный код активируется только при наличии других файлов репозитория и остаётся невидимым для песочниц.


— Кампания началась в конце 2025 года с пакетов slogsec и logcrypt.cryptography, насчитывает как минимум семь фейковых репозиториев, а пакет skytext был загружен около 2400 раз, преимущественно пользователями Linux.

⛓ Читать подробнее

#Malware #GitHub #SupplyChainAttack || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🦠 Малварь ChocoPoC распространяется под видом фальшивых эксплоитов

Злоумышленники публикуют на GitHub фейковые PoC-эксплоиты для свежих уязвимостей, которые при запуске через цепочку зависимостей устанавливают RAT ChocoPoC, ворующий пароли, файлы и данные браузеров.

При этом сам вредоносный код активируется только при наличии других файлов репозитория и остаётся невидимым для песочниц.


— Кампания началась в конце 2025 года с пакетов slogsec и logcrypt.cryptography, насчитывает как минимум семь фейковых репозиториев, а пакет skytext был загружен около 2400 раз, преимущественно пользователями Linux.

⛓ Читать подробнее

#Malware #GitHub #SupplyChainAttack || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
📂 Уязвимости, которые можно потрогать

Hacksplaining – бесплатный обучающий проект, который объясняет веб-уязвимости не сухой теорией, а интерактивно, вы сами «проводите» атаку в песочнице шаг за шагом и сразу видите, как её чинят.

— Разобраны все ходовые темы: от SQL-инъекций и XSS до CSRF, кликджекинга и небезопасной десериализации.

Больше 40 уроков в формате «сломай, потом почини», плюс чек-листы по защите под каждый класс багов.


⛓ Читать подробнее

#WebSecurity #Learning #AppSec || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🎩 SEO-poisoning | Первая строчка Google ведёт к инфостилеру

Разработчик сам запускает малварь – думая, что ставит официальный Gemini CLI или Claude Code.


Мошенники продвигают клонированные сайты выше официальных и подсовывают PowerShell-команду «для установки». Та тихо загружает fileless-инфостилер в память – без файла на диске и без алертов, пока параллельно честно ставится настоящий пакет.

— В данной статье мы разберем kill chain, IOC и Sigma-правила для детекта.

⛓ Читать подробнее

#SEOpoisoning #Infostealer #SupplyChain || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🗡️ Cканер уязвимостей на шаблонах от сообщества

Nuclei – быстрый сканер уязвимостей от ProjectDiscovery, который работает по YAML-шаблонам: каждый шаблон описывает конкретную проверку.

— Вместо громоздкого закрытого сканера – лёгкий Go-бинарник и 12 000+ шаблонов от сообщества, которые обновляются в день публичного раскрытия уязвимости.

Новый шаблон для критической CVE появляется в среднем за 5 часов, тогда как у legacy-сканеров это занимает 2–5 дней.


⛓ Репозиторий на GitHub

#Vulnerability #Scanner #BugBounty || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
😵‍💫 292 фейковых репозитория на GitHub | Инфостилер прятался за легальным апдейтером

Злоумышленники создали 292 поддельных GitHub-репозитория, имитирующих антивирусы, криптосервисы, утилиты для разработчиков и игровой софт.

— Стилер за один запуск собирал пароли и куки из 19 браузеров, ключи 32 криптокошельков, сессии Telegram, Discord и Steam, содержимое Windows Credential Manager и скриншоты: всё улетало на C2 в России.

Атакующие использовали GitHub как витрину доверия, README со ссылкой, страница с бейджами и кнопкой «Download Secure Content» всё под брендинг реальных продуктов.


⛓ Читать подробнее

#Infostealer #SupplyChain #GitHub || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
📷 Всё для брутфорса и фаззинга в одном репозитории

SecLists – главная коллекция словарей для пентеста: логины, пароли, пути, пейлоады для фаззинга, паттерны утечек, веб-шеллы и многое другое.

Ставится в одну команду на Kali и сразу доступна любому инструменту – от Burp до ffuf.


— В последнем релизе добавили словари для Kubernetes, Docker, Grafana и GitLab, топ паролей 2025 года и листы для тестирования SPA-приложений.

⛓ Репозиторий на GitHub

#Wordlists #Fuzzing #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Кража памяти ИИ | Как вредоносный сайт вытащил личные данные через Claude

ИИ-память содержит больше информации, чем менеджер паролей и до недавнего времени её можно было украсть, просто попросив Claude зайти на нужный сайт.


Исследователь Айуш Пол обнаружил, что вредоносный сайт может использовать web_fetch Claude для побуквенной эксфильтрации данных из памяти пользователя – имя, работодатель и родной город уходили на сервер атакующего, пока Claude в чате рассказывал про кофе.

— В статье разобраны три этапа атаки: обход ограничений web_fetch, манипуляция агентом через фальшивую Cloudflare-легенду и социнженерия пользователя.

⛓ Читать подробнее

#AIagents #PromptInjection #Privacy || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🌐 Узнай, что живёт за каждым хостом за секунды

Httpx от ProjectDiscovery
– это многофункциональный HTTP-инструмент для зондирования хостов, он принимает список доменов и за секунды возвращает статус-коды, заголовки, TLS-сертификаты, технологии, JARM-отпечатки и скриншоты, отсеивая мёртвые хосты.

— В пайплайне с Subfinder и Nuclei это средний этап разведки: нашли поддомены, проверили живые, передали на сканирование.

В отличие от curl в цикле, httpx работает в 50 потоков по умолчанию, умеет фильтровать по коду ответа, размеру тела и regex, а результат выгружает в JSON, CSV или напрямую в БД.


⛓ Репозиторий на GitHub

#Recon #BugBounty #OSINT || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🦠 Steam как витрина малвари | ФБР арестовало организатора схемы

8 000 заражённых компьютеров, 220 000 долларов украденной крипты – итог двухлетней схемы, в которой группа хакеров публиковала в Steam игры-стилеры, которые выглядели как настоящие игры, запускались, но параллельно воровали пароли и содержимое криптокошельков.

— ФБР вышло на 21-летнего организатора через цепочку: криптокошелёк, подарочные карты Uber Eats и аккаунт доставки еды на его домашний адрес. Реклама шла через Discord, LinkedIn и Telegram.

Steam не проверяет код игр перед публикацией, что делает платформу удобной витриной для малвари.


⛓ Читать подробнее

#Steam #Infostealer #Malware || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Шпаргалка по веб-атакам с готовыми curl-командами

Web Attack Cheat Sheet от riramar – живой справочник по веб-атакам с реальными командами для каждого этапа: разведка доменов и поддоменов, сканирование, перебор директорий, атаки на аутентификацию, SQL-инъекции, XSS, SSRF, поиск открытых ключей и токенов.

— Всё в виде готовых curl/bash-однострочников, которые можно скопировать и запустить.

Отличает от аналогов акцент на практику с реальными инструментами, собранными в сценарии, а не просто перечисление техник без примеров.


⛓ Репозиторий на GitHub

#WebSecurity #BugBounty #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 REALITY был «невидимым» пока не начали смотреть с другой стороны | Как ТСПУ перешёл на поведенческий анализ

Полгода назад автор уверенно заявил: REALITY не отличить от HTTPS, поэтому он держится. Прошло полгода и разом перестали работать тысячи конфигов.

В феврале-июне 2026 ТСПУ перестал смотреть внутрь пакетов и начал анализировать поведение: новая схема срабатывает при совпадении трёх сигналов – подозрительная подсеть сервера, TLS-fingerprint под браузер и более трёх параллельных TLS-соединений к одному хосту, что как раз типично для VLESS-туннеля.


— В разборе рассмотрим как работает каждый из трёх сигналов, почему смена fingerprint под нагрузкой продлевает бан до 600 секунд, чем xHTTP и Hysteria2 устойчивее и как измерить заморозку самому через Wireshark.

⛓ Читать подробнее

#DPI #TLSfingerprint #OPSEC || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔 Фреймворк, который достаёт URL-адреса сайта из архивов интернета

Gau – инструмент на Go, который за секунды собирает все известные URL любого домена из четырёх источников: Wayback Machine, Common Crawl, AlienVault OTX и URLScan.

Сайт мог удалить страницу год назад, но gau всё равно её найдёт и вернёт в список.


В пайплайне разведки это первый шаг после subfinder: нашли живые хосты – скормили gau, получили тысячи исторических URL с параметрами, старыми эндпоинтами и забытыми файлами.

⛓ Репозиторий на GitHub

#Recon #BugBounty #OSINT || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM