INFOSEC LIZARD
1.97K subscribers
444 photos
10 files
454 links
Обсуждаем безопасность в контексте кода: анализ уязвимостей, защита приложений и инструменты для пентестинга на Python.

Пригласить друга: https://t.me/+kTQlrPyyP3lmMjhi

Связаться: @andrewtender
Download Telegram
🤒 HalluSquatting | Хакеры ловят ИИ на его же выдумках

Исследователи из Тель-Авивского университета и Техниона описали новый приём HalluSquatting: атакующие заранее занимают имена, которые ИИ-ассистенты любят выдумывать, и превращают доверчивых помощников в ботнет.

— Языковые модели на типовые команды вроде «склонируй репозиторий» или «поставь скилл» статистически часто выдумывают одни и те же несуществующие названия.

Под ударом все, кто доверяет ИИ-агенту установку зависимостей и репозиториев вслепую: не запускайте подтянутое ассистентом, не убедившись, что пакет или репозиторий реально существует и официальный.


⛓ Читать подробнее

#AIsecurity #SupplyChain #SlopsQuatting || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Проверь безопасность шифрования сайта одной командой

Testssl sh – свободный инструмент Дирка Веттера, который проверяет TLS/SSL-защиту любого сервиса на любом порту.

Это один bash-скрипт без установки и зависимостей, указываете адрес и получаете понятный отчёт, где зелёным и красным помечено, что с шифрованием хорошо, а что пора чинить.


— Под капотом прогон 359 шифров и проверка на классические уязвимости: Heartbleed, POODLE, FREAK, LOGJAM, DROWN, ROBOT, плюс оценка по методике SSL Labs и разбор заголовков безопасности.

⛓ Репозиторий на GitHub

#WebSecurity #Pentest #TLS || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🖥 Разбирает страшную команду по косточкам

Explainshell – веб-инструмент Идана Камары, который берёт любую консольную команду и раскладывает её на части, объясняя каждый флаг и аргумент.

— Вы вставляете страшный однострочник из Stack Overflow или GitHub, а сервис рисует схему: сверху сама команда, под каждым куском, что он делает, подтягивая текст прямо из man-страниц.

Он понимает пайпы и перенаправление, так что распутает даже длинную цепочку из нескольких утилит.


⛓ Шпаргалка

#CheatSheet #Linux #CLI || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🦠 Малварь ChocoPoC распространяется под видом фальшивых эксплоитов

Злоумышленники публикуют на GitHub фейковые PoC-эксплоиты для свежих уязвимостей, которые при запуске через цепочку зависимостей устанавливают RAT ChocoPoC, ворующий пароли, файлы и данные браузеров.

При этом сам вредоносный код активируется только при наличии других файлов репозитория и остаётся невидимым для песочниц.


— Кампания началась в конце 2025 года с пакетов slogsec и logcrypt.cryptography, насчитывает как минимум семь фейковых репозиториев, а пакет skytext был загружен около 2400 раз, преимущественно пользователями Linux.

⛓ Читать подробнее

#Malware #GitHub #SupplyChainAttack || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🦠 Малварь ChocoPoC распространяется под видом фальшивых эксплоитов

Злоумышленники публикуют на GitHub фейковые PoC-эксплоиты для свежих уязвимостей, которые при запуске через цепочку зависимостей устанавливают RAT ChocoPoC, ворующий пароли, файлы и данные браузеров.

При этом сам вредоносный код активируется только при наличии других файлов репозитория и остаётся невидимым для песочниц.


— Кампания началась в конце 2025 года с пакетов slogsec и logcrypt.cryptography, насчитывает как минимум семь фейковых репозиториев, а пакет skytext был загружен около 2400 раз, преимущественно пользователями Linux.

⛓ Читать подробнее

#Malware #GitHub #SupplyChainAttack || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
📂 Уязвимости, которые можно потрогать

Hacksplaining – бесплатный обучающий проект, который объясняет веб-уязвимости не сухой теорией, а интерактивно, вы сами «проводите» атаку в песочнице шаг за шагом и сразу видите, как её чинят.

— Разобраны все ходовые темы: от SQL-инъекций и XSS до CSRF, кликджекинга и небезопасной десериализации.

Больше 40 уроков в формате «сломай, потом почини», плюс чек-листы по защите под каждый класс багов.


⛓ Читать подробнее

#WebSecurity #Learning #AppSec || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🎩 SEO-poisoning | Первая строчка Google ведёт к инфостилеру

Разработчик сам запускает малварь – думая, что ставит официальный Gemini CLI или Claude Code.


Мошенники продвигают клонированные сайты выше официальных и подсовывают PowerShell-команду «для установки». Та тихо загружает fileless-инфостилер в память – без файла на диске и без алертов, пока параллельно честно ставится настоящий пакет.

— В данной статье мы разберем kill chain, IOC и Sigma-правила для детекта.

⛓ Читать подробнее

#SEOpoisoning #Infostealer #SupplyChain || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🗡️ Cканер уязвимостей на шаблонах от сообщества

Nuclei – быстрый сканер уязвимостей от ProjectDiscovery, который работает по YAML-шаблонам: каждый шаблон описывает конкретную проверку.

— Вместо громоздкого закрытого сканера – лёгкий Go-бинарник и 12 000+ шаблонов от сообщества, которые обновляются в день публичного раскрытия уязвимости.

Новый шаблон для критической CVE появляется в среднем за 5 часов, тогда как у legacy-сканеров это занимает 2–5 дней.


⛓ Репозиторий на GitHub

#Vulnerability #Scanner #BugBounty || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
😵‍💫 292 фейковых репозитория на GitHub | Инфостилер прятался за легальным апдейтером

Злоумышленники создали 292 поддельных GitHub-репозитория, имитирующих антивирусы, криптосервисы, утилиты для разработчиков и игровой софт.

— Стилер за один запуск собирал пароли и куки из 19 браузеров, ключи 32 криптокошельков, сессии Telegram, Discord и Steam, содержимое Windows Credential Manager и скриншоты: всё улетало на C2 в России.

Атакующие использовали GitHub как витрину доверия, README со ссылкой, страница с бейджами и кнопкой «Download Secure Content» всё под брендинг реальных продуктов.


⛓ Читать подробнее

#Infostealer #SupplyChain #GitHub || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
📷 Всё для брутфорса и фаззинга в одном репозитории

SecLists – главная коллекция словарей для пентеста: логины, пароли, пути, пейлоады для фаззинга, паттерны утечек, веб-шеллы и многое другое.

Ставится в одну команду на Kali и сразу доступна любому инструменту – от Burp до ffuf.


— В последнем релизе добавили словари для Kubernetes, Docker, Grafana и GitLab, топ паролей 2025 года и листы для тестирования SPA-приложений.

⛓ Репозиторий на GitHub

#Wordlists #Fuzzing #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Кража памяти ИИ | Как вредоносный сайт вытащил личные данные через Claude

ИИ-память содержит больше информации, чем менеджер паролей и до недавнего времени её можно было украсть, просто попросив Claude зайти на нужный сайт.


Исследователь Айуш Пол обнаружил, что вредоносный сайт может использовать web_fetch Claude для побуквенной эксфильтрации данных из памяти пользователя – имя, работодатель и родной город уходили на сервер атакующего, пока Claude в чате рассказывал про кофе.

— В статье разобраны три этапа атаки: обход ограничений web_fetch, манипуляция агентом через фальшивую Cloudflare-легенду и социнженерия пользователя.

⛓ Читать подробнее

#AIagents #PromptInjection #Privacy || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🌐 Узнай, что живёт за каждым хостом за секунды

Httpx от ProjectDiscovery
– это многофункциональный HTTP-инструмент для зондирования хостов, он принимает список доменов и за секунды возвращает статус-коды, заголовки, TLS-сертификаты, технологии, JARM-отпечатки и скриншоты, отсеивая мёртвые хосты.

— В пайплайне с Subfinder и Nuclei это средний этап разведки: нашли поддомены, проверили живые, передали на сканирование.

В отличие от curl в цикле, httpx работает в 50 потоков по умолчанию, умеет фильтровать по коду ответа, размеру тела и regex, а результат выгружает в JSON, CSV или напрямую в БД.


⛓ Репозиторий на GitHub

#Recon #BugBounty #OSINT || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🦠 Steam как витрина малвари | ФБР арестовало организатора схемы

8 000 заражённых компьютеров, 220 000 долларов украденной крипты – итог двухлетней схемы, в которой группа хакеров публиковала в Steam игры-стилеры, которые выглядели как настоящие игры, запускались, но параллельно воровали пароли и содержимое криптокошельков.

— ФБР вышло на 21-летнего организатора через цепочку: криптокошелёк, подарочные карты Uber Eats и аккаунт доставки еды на его домашний адрес. Реклама шла через Discord, LinkedIn и Telegram.

Steam не проверяет код игр перед публикацией, что делает платформу удобной витриной для малвари.


⛓ Читать подробнее

#Steam #Infostealer #Malware || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Шпаргалка по веб-атакам с готовыми curl-командами

Web Attack Cheat Sheet от riramar – живой справочник по веб-атакам с реальными командами для каждого этапа: разведка доменов и поддоменов, сканирование, перебор директорий, атаки на аутентификацию, SQL-инъекции, XSS, SSRF, поиск открытых ключей и токенов.

— Всё в виде готовых curl/bash-однострочников, которые можно скопировать и запустить.

Отличает от аналогов акцент на практику с реальными инструментами, собранными в сценарии, а не просто перечисление техник без примеров.


⛓ Репозиторий на GitHub

#WebSecurity #BugBounty #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 REALITY был «невидимым» пока не начали смотреть с другой стороны | Как ТСПУ перешёл на поведенческий анализ

Полгода назад автор уверенно заявил: REALITY не отличить от HTTPS, поэтому он держится. Прошло полгода и разом перестали работать тысячи конфигов.

В феврале-июне 2026 ТСПУ перестал смотреть внутрь пакетов и начал анализировать поведение: новая схема срабатывает при совпадении трёх сигналов – подозрительная подсеть сервера, TLS-fingerprint под браузер и более трёх параллельных TLS-соединений к одному хосту, что как раз типично для VLESS-туннеля.


— В разборе рассмотрим как работает каждый из трёх сигналов, почему смена fingerprint под нагрузкой продлевает бан до 600 секунд, чем xHTTP и Hysteria2 устойчивее и как измерить заморозку самому через Wireshark.

⛓ Читать подробнее

#DPI #TLSfingerprint #OPSEC || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔 Фреймворк, который достаёт URL-адреса сайта из архивов интернета

Gau – инструмент на Go, который за секунды собирает все известные URL любого домена из четырёх источников: Wayback Machine, Common Crawl, AlienVault OTX и URLScan.

Сайт мог удалить страницу год назад, но gau всё равно её найдёт и вернёт в список.


В пайплайне разведки это первый шаг после subfinder: нашли живые хосты – скормили gau, получили тысячи исторических URL с параметрами, старыми эндпоинтами и забытыми файлами.

⛓ Репозиторий на GitHub

#Recon #BugBounty #OSINT || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🪟 Халявная Windows всё | Microsoft прикрывает главную лазейку при активации

Microsoft готовит изменение для Windows Server, которое потребует наличия TPM-модуля на KMS-сервере для подтверждения его подлинности перед обработкой запросов активации, чтобы блокировать поддельные и клонированные узлы.

Первые подготовительные изменения появятся в Windows Server 2025 в августе 2026 года, а обязательной проверка станет в следующем LTSC-релизе, точная дата которого пока не раскрыта.


— Изменение затронет только корпоративных пользователей с собственными KMS-серверами, домашние пользователи с цифровыми лицензиями не пострадают.

⛓ Читать подробнее

#WindowsServer #Licensing #HardwareSecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 На форумах Steam обнаружили приманки для ClickFix атак

Злоумышленники в Steam под видом решения технических проблем публикуют команды PowerShell, которые вместо исправления багов устанавливают на компьютер жертвы криптомайнер XMRig через технику ClickFix, маскируя вредонос под утилиту «msf utility \ PC Opt».

— Скрипт имитирует работу, отключает проверку TLS-сертификатов, добавляет папку C:\Windows\Background в исключения Microsoft Defender, загружает майнер с домена msfconfig[.]icu и создаёт задачу в планировщике для автозапуска с правами SYSTEM.

Пользователям, выполнявшим такие команды, рекомендуется проверить наличие папки C:\Windows\Background, исключений в Defender и задач планировщика с именем «XMRig-».


⛓ Читать подробнее

#Cryptominer #Malware #PowerShell || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
📎 Интерактивный справочник обхода WAF от PortSwigger

XSS Cheat Sheet
– сайтовая шпаргалка от PortSwigger Research, команды за Burp Suite, где собраны рабочие XSS-векторы для обхода фильтров и веб-файрволов.

— Вектор фильтруется по событию, тегу или браузеру, к каждому приложен готовый proof of concept и отметка, где именно он срабатывает, вплоть до экзотики вроде побега из песочницы AngularJS.

Издание 2026 года обновляется регулярно, последняя правка датирована маем, свежие обходы WAF добавляют по мере находок сообщества.


⛓ Читать подробнее

#XSS #WAFBypass #WebSecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
😵‍💫 Пять редких техник закрепления | там, куда не смотрит SOC

За первое полугодие специалисты собрали подборку нестандартных техник persistence на скомпрометированных хостах.


Один из приёмов: атакующий регистрирует собственный COM-объект и через штатный механизм совместимости перенаправляет на него вызовы доверенных системных компонентов, и вредонос стартует руками самой ОС. Такие методы не ловятся сигнатурами и переживают перезагрузку.

— В данной статье полный разбор всех пяти техник, их артефактов и того, как выявлять их в логах.

⛓ Читать подробнее

#Persistence #COMHijacking #ThreatHunting || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
❗️ Пивотинг во внутреннюю сеть без проксичейнов

Ligolo-ng – быстрый и лёгкий инструмент туннелирования от Николя Шатлена, поднимающий доступ во внутреннюю сеть цели через реверсивное TCP/TLS-соединение.

Вместо SOCKS-прокси и проксичейнов создаёт полноценный tun-интерфейс на userland-стеке Gvisor – сегмент за скомпрометированным хостом виден как обычная сеть, и по нему напрямую гоняется nmap без обёрток.

Около 4,6 тысячи звёзд на GitHub, автомаршрутизация под Windows, Linux, macOS и BSD и свежий мультиплеерный веб-интерфейс.


⛓ Репозиторий на GitHub

#Ligolo #Pivoting #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM