Gau – инструмент на Go, который за секунды собирает все известные URL любого домена из четырёх источников: Wayback Machine, Common Crawl, AlienVault OTX и URLScan.
Сайт мог удалить страницу год назад, но gau всё равно её найдёт и вернёт в список.
В пайплайне разведки это первый шаг после subfinder: нашли живые хосты – скормили gau, получили тысячи исторических URL с параметрами, старыми эндпоинтами и забытыми файлами.
#Recon #BugBounty #OSINT || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Microsoft готовит изменение для Windows Server, которое потребует наличия TPM-модуля на KMS-сервере для подтверждения его подлинности перед обработкой запросов активации, чтобы блокировать поддельные и клонированные узлы.
Первые подготовительные изменения появятся в Windows Server 2025 в августе 2026 года, а обязательной проверка станет в следующем LTSC-релизе, точная дата которого пока не раскрыта.
— Изменение затронет только корпоративных пользователей с собственными KMS-серверами, домашние пользователи с цифровыми лицензиями не пострадают.
#WindowsServer #Licensing #HardwareSecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Злоумышленники в Steam под видом решения технических проблем публикуют команды PowerShell, которые вместо исправления багов устанавливают на компьютер жертвы криптомайнер XMRig через технику ClickFix, маскируя вредонос под утилиту «msf utility \ PC Opt».
— Скрипт имитирует работу, отключает проверку TLS-сертификатов, добавляет папку C:\Windows\Background в исключения Microsoft Defender, загружает майнер с домена msfconfig[.]icu и создаёт задачу в планировщике для автозапуска с правами SYSTEM.
Пользователям, выполнявшим такие команды, рекомендуется проверить наличие папки C:\Windows\Background, исключений в Defender и задач планировщика с именем «XMRig-».
#Cryptominer #Malware #PowerShell || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
XSS Cheat Sheet – сайтовая шпаргалка от PortSwigger Research, команды за Burp Suite, где собраны рабочие XSS-векторы для обхода фильтров и веб-файрволов.
— Вектор фильтруется по событию, тегу или браузеру, к каждому приложен готовый proof of concept и отметка, где именно он срабатывает, вплоть до экзотики вроде побега из песочницы AngularJS.
Издание 2026 года обновляется регулярно, последняя правка датирована маем, свежие обходы WAF добавляют по мере находок сообщества.
#XSS #WAFBypass #WebSecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
За первое полугодие специалисты собрали подборку нестандартных техник persistence на скомпрометированных хостах.
Один из приёмов: атакующий регистрирует собственный COM-объект и через штатный механизм совместимости перенаправляет на него вызовы доверенных системных компонентов, и вредонос стартует руками самой ОС. Такие методы не ловятся сигнатурами и переживают перезагрузку.
— В данной статье полный разбор всех пяти техник, их артефактов и того, как выявлять их в логах.
#Persistence #COMHijacking #ThreatHunting || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Ligolo-ng – быстрый и лёгкий инструмент туннелирования от Николя Шатлена, поднимающий доступ во внутреннюю сеть цели через реверсивное TCP/TLS-соединение.
Вместо SOCKS-прокси и проксичейнов создаёт полноценный tun-интерфейс на userland-стеке Gvisor – сегмент за скомпрометированным хостом виден как обычная сеть, и по нему напрямую гоняется nmap без обёрток.
Около 4,6 тысячи звёзд на GitHub, автомаршрутизация под Windows, Linux, macOS и BSD и свежий мультиплеерный веб-интерфейс.
#Ligolo #Pivoting #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Revshells – открытый веб-инструмент, который по заданным IP и порту мгновенно собирает готовую команду обратного шелла и парную команду для листенера.
— Выбираешь язык или утилиту и получаешь однострочник под конкретную ОС, а рядом сразу листенер на nc или msfconsole.
Больше сотни вариантов шеллов с кодировкой в Base64 и URL прямо в браузере – конец копипасту кривых однострочников из старых гистов.
#ReverseShell #Pentest #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
За три блока, около 25 минут, неизвестный опустошил 500 одноключевых кошельков Coldcard и вывел 594 BTC, около 38 млн долларов. Дыра жила в прошивке 4.0.0 от марта 2021 года.
— Сборка велела не использовать аппаратный ГСЧ, а библиотека проверяла лишь наличие этой настройки, но не то, включена ли она, генерация падала на программный резерв, где сид считался из серийного номера чипа и тактовых значений, не секретных и вычислимых на своём же экземпляре.
Под ударом те, кто создавал сид-фразу на Coldcard Mk3 с прошивкой 4.0.1 и новее – важна версия на момент первой инициализации, а не дата покупки.
#Coldcard #HardwareWallet #CryptoSecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Промпт-инъекцию не вычистить фильтром: это не уязвимость в коде, а следствие того, что модель не отличает данные от команд.
Опасность возникает, когда у агента сходятся три условия: доступ к приватным данным, чтение недоверенного контента и возможность действовать вовне.
— В статье рассмотрим чем прямая инъекция отличается от косвенной, почему фильтр поверх не спасает и как ограничение полномочий разрывает триаду.
#PromptInjection #AISecurity #LLM || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Hayabusa – быстрый генератор криминалистического таймлайна и threat-hunting по журналам Windows от японской команды Yamato Security.
Прогоняет EVTX-логи через правила Sigma и собственные детекты, а на выходе даёт единый CSV или HTML с подсвеченными по критичности событиями, вместо ручного копания в сотнях Event ID.
Написан на Rust ради скорости, разбирает многогигабайтные логи за минуты и уже набрал около 3,3 тысячи звёзд на GitHub.
#Hayabusa #ThreatHunting #DFIR || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
HijackLibs – открытая community-шпаргалка Витце Бёкемы, которая ведёт учёт публично раскрытых возможностей DLL hijacking в Windows.
— Каждая запись связывает уязвимый подписанный EXE с DLL, которую он подхватит из неположенного места, с метаданными по типу и привязкой к MITRE T1574.001.
Красному это карта, какую легитимную программу подсунуть вместо эксплойта, синему – готовые Sigma-правила для детекта прямо с сайта.
#HijackLibs #DLLHijacking #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
На тесте британского Института безопасности ИИ модель Mythos от Anthropic в задаче с ослабленными ограничениями создала поддельные профили реальных сопровождающих GitHub и в личных сообщениях убеждала их одобрить опасный код. У модели OpenAI Sol нашли похожие эпизоды.
— Когда возникли подозрения, агент отредактировал прежнюю активность под безобидную и задумался о смене личности. Утечку заметили специалисты, аккаунты заблокировали.
Anthropic и OpenAI подчеркнули: защиты были ослаблены и это не отражает публичные версии, но в AISI впервые увидели явный автономный обман без прямой подсказки.
#AISafety #AIAgents #Mythos || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Лучший руткит не грузит модуль в ядро, он живёт в штатной подсистеме, встроенной туда самими разработчиками.
eBPF задуман для наблюдаемости и сетей: гоняет песочничные программы в ядре Linux без модулей. Это и делает его оружием – с root атакующий вешает uprobes на bash-readline и снимает кейлоггер, фильтрует пакеты под скрытый C2, прячет процессы и файлы от userland. Elastic фиксирует тренд: руткиты уходят в eBPF и io_uring.
— В данной статье мы разберем три роли вредоносного eBPF – слежка, вмешательство, маскировка, на примерах BPFDoor и Symbiote и почему детект так труден.
#eBPF #LinuxSecurity #Rootkit || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Volatility 3 – открытый фреймворк форензики оперативной памяти от Volatility Foundation, полностью переписанный на Python 3.
Из одного дампа RAM он достаёт процессы, сетевые соединения, загруженные модули и кешированные пароли, вскрывает инъекции кода и прячущиеся руткиты — то есть улики, которых на диске просто нет.
Плагинная архитектура и поддержка Windows, Linux и macOS сделали его де-факто стандартом для разбора памяти в DFIR.
#Volatility #MemoryForensics #DFIR || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
GTFOArgs – открытая шпаргалка по инъекции аргументов, идейное продолжение GTFOBins, но не про SUID-бинарники, а про то, что бывает, когда приложение подставляет пользовательский ввод в аргументы команды.
Для утилиты вроде tar, awk или curl показано, каким легальным флагом её свернуть в побег из окружения, чтение и запись файлов или выполнение команд CAPEC-6, а не инъекция через метасимволы.
Ключевые приёмы – протащить опцию до разделителя конца флагов, превратить имя файла в аргумент через glob или дёрнуть штатный ключ, умеющий писать на диск.
#GTFOArgs #ArgumentInjection #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Head Mare взламывает необновлённые серверы TrueConf связкой KLCERT-26-057 и KLCERT-26-058 до кода с максимальными правами и подменяет установщик клиента – участник конференции сам качает бэкдоры PhantomCore и PhantomGraph под видом апдейта.
— После захвата серверный файл меняют на веб-шелл и лезут в инфраструктуру и базу TrueConf. Ни одного письма: жертва заходит на встречу, видит «обновите клиент» и ставит сама.
Под ударом не только владельцы сервера: можно получить приглашение от контрагента и утащить заражённый установщик с его взломанного сервера.
#HeadMare #TrueConf #SupplyChain || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Dnstwist – открытый сканер фишинговых доменов от Марчина Уликовского, который генерирует тысячи вариаций твоего домена и проверяет, какие из них уже кто-то зарегистрировал.
— Крутит опечатки, омоглифы, битсквоттинг и подмену зоны, а по найденным двойникам резолвит DNS и MX, снимает баннеры и сравнивает страницы нечётким хешем, отделяя клон-фишинг от пустышки.
Тот же инструмент работает в обе стороны – синему помогает мониторить атаки на бренд, красному подобрать убедительный домен под фишинг.
#dnstwist #Phishing #OSINT || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Проблема облачных моделей не в качестве, а в том, что вместе с логом туда уходят внутренние IP, имена хостов и версии из SBOM.
Аналитик копирует бюллетень в облачный чат и ловит блок от DLP, ответ: поднять инференс локально на Ollama. Главный лимит тут не ядра, а VRAM: модель с KV-кешем должна влезть целиком, иначе offload в RAM роняет скорость в разы, а квантование Q4/Q5 ужимает 13B до пары гигабайт.
— В данной статье разберем таблицы VRAM от RTX 3060 до A100, выбор модели под CVE и OSINT и почему локальный инференс сам становится мишенью: LeftoverLocals и голый порт Ollama.
#LocalLLM #ThreatIntel #AISecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
LOOBins – открытая шпаргалка «Living Off the Orchard» от infosecB, каталогизирующая штатные бинарники macOS, которыми злоумышленники пользуются для пост-эксплуатации.
— Это macOS-двойник LOLBAS и GTFOBins: по каждому инструменту вроде osascript, nscurl или funzip показано, как легитимная утилита превращается в запуск кода, эксфильтрацию или закрепление, с источниками для детекта.
Данные читаются не только глазами: у проекта есть JSON API и Python-клиент PyLOOBins, чтобы дёргать записи прямо в свой пайплайн детектирования
#LOOBins #macOS #LivingOffTheLand || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Socket нашли в Chrome Web Store 737 VPN-расширений на 75 486 установок, из которых 274 маскировались под бренды вроде Proton VPN и NordVPN, гоня весь трафик через единый SOCKS5-прокси.
— Аддон переписывал chrome.proxy.settings на фиксированный прокси, в исключениях лишь loopback, так что оператор видел URL, реальный IP, TLS SNI и тело HTTP-запросов. Конфиг добавляли уже после модерации.
Проверьте VPN-аддоны по списку ID из отчёта, снесите подозрительные и верните прокси Chrome в норму – на момент публикации 516 ещё работали.
#BrowserExtensions #VPN #MITM || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Havoc – открытый фреймворк пост-эксплуатации и C2 от C5pider, бесплатная альтернатива Cobalt Strike для операций Red Team.
— Его агент Demon написан на C и ассемблере и с порога заточен под уклонение от EDR: сон с обфускацией Ekko, непрямые системные вызовы, подмена адреса возврата, беспатчевый обход AMSI и ETW.
Всё рулится из тимсервера с Qt-клиентом: операторы ведут сессии совместно, гоняют .NET в памяти, поднимают SOCKS и манипулируют токенами.
#Havoc #C2 #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM