INFOSEC LIZARD
1.97K subscribers
444 photos
10 files
454 links
Обсуждаем безопасность в контексте кода: анализ уязвимостей, защита приложений и инструменты для пентестинга на Python.

Пригласить друга: https://t.me/+kTQlrPyyP3lmMjhi

Связаться: @andrewtender
Download Telegram
🤔 Фреймворк, который достаёт URL-адреса сайта из архивов интернета

Gau – инструмент на Go, который за секунды собирает все известные URL любого домена из четырёх источников: Wayback Machine, Common Crawl, AlienVault OTX и URLScan.

Сайт мог удалить страницу год назад, но gau всё равно её найдёт и вернёт в список.


В пайплайне разведки это первый шаг после subfinder: нашли живые хосты – скормили gau, получили тысячи исторических URL с параметрами, старыми эндпоинтами и забытыми файлами.

⛓ Репозиторий на GitHub

#Recon #BugBounty #OSINT || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🪟 Халявная Windows всё | Microsoft прикрывает главную лазейку при активации

Microsoft готовит изменение для Windows Server, которое потребует наличия TPM-модуля на KMS-сервере для подтверждения его подлинности перед обработкой запросов активации, чтобы блокировать поддельные и клонированные узлы.

Первые подготовительные изменения появятся в Windows Server 2025 в августе 2026 года, а обязательной проверка станет в следующем LTSC-релизе, точная дата которого пока не раскрыта.


— Изменение затронет только корпоративных пользователей с собственными KMS-серверами, домашние пользователи с цифровыми лицензиями не пострадают.

⛓ Читать подробнее

#WindowsServer #Licensing #HardwareSecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 На форумах Steam обнаружили приманки для ClickFix атак

Злоумышленники в Steam под видом решения технических проблем публикуют команды PowerShell, которые вместо исправления багов устанавливают на компьютер жертвы криптомайнер XMRig через технику ClickFix, маскируя вредонос под утилиту «msf utility \ PC Opt».

— Скрипт имитирует работу, отключает проверку TLS-сертификатов, добавляет папку C:\Windows\Background в исключения Microsoft Defender, загружает майнер с домена msfconfig[.]icu и создаёт задачу в планировщике для автозапуска с правами SYSTEM.

Пользователям, выполнявшим такие команды, рекомендуется проверить наличие папки C:\Windows\Background, исключений в Defender и задач планировщика с именем «XMRig-».


⛓ Читать подробнее

#Cryptominer #Malware #PowerShell || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
📎 Интерактивный справочник обхода WAF от PortSwigger

XSS Cheat Sheet
– сайтовая шпаргалка от PortSwigger Research, команды за Burp Suite, где собраны рабочие XSS-векторы для обхода фильтров и веб-файрволов.

— Вектор фильтруется по событию, тегу или браузеру, к каждому приложен готовый proof of concept и отметка, где именно он срабатывает, вплоть до экзотики вроде побега из песочницы AngularJS.

Издание 2026 года обновляется регулярно, последняя правка датирована маем, свежие обходы WAF добавляют по мере находок сообщества.


⛓ Читать подробнее

#XSS #WAFBypass #WebSecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
😵‍💫 Пять редких техник закрепления | там, куда не смотрит SOC

За первое полугодие специалисты собрали подборку нестандартных техник persistence на скомпрометированных хостах.


Один из приёмов: атакующий регистрирует собственный COM-объект и через штатный механизм совместимости перенаправляет на него вызовы доверенных системных компонентов, и вредонос стартует руками самой ОС. Такие методы не ловятся сигнатурами и переживают перезагрузку.

— В данной статье полный разбор всех пяти техник, их артефактов и того, как выявлять их в логах.

⛓ Читать подробнее

#Persistence #COMHijacking #ThreatHunting || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
❗️ Пивотинг во внутреннюю сеть без проксичейнов

Ligolo-ng – быстрый и лёгкий инструмент туннелирования от Николя Шатлена, поднимающий доступ во внутреннюю сеть цели через реверсивное TCP/TLS-соединение.

Вместо SOCKS-прокси и проксичейнов создаёт полноценный tun-интерфейс на userland-стеке Gvisor – сегмент за скомпрометированным хостом виден как обычная сеть, и по нему напрямую гоняется nmap без обёрток.

Около 4,6 тысячи звёзд на GitHub, автомаршрутизация под Windows, Linux, macOS и BSD и свежий мультиплеерный веб-интерфейс.


⛓ Репозиторий на GitHub

#Ligolo #Pivoting #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🎯 Генератор реверс-шеллов под любой стек

Revshells – открытый веб-инструмент, который по заданным IP и порту мгновенно собирает готовую команду обратного шелла и парную команду для листенера.

— Выбираешь язык или утилиту и получаешь однострочник под конкретную ОС, а рядом сразу листенер на nc или msfconsole.

Больше сотни вариантов шеллов с кодировкой в Base64 и URL прямо в браузере – конец копипасту кривых однострочников из старых гистов.


⛓ Читать подробнее

#ReverseShell #Pentest #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
✔️ Аппаратный кошелёк выдал предсказуемые ключи | Из Coldcard увели 594 BTC

За три блока, около 25 минут, неизвестный опустошил 500 одноключевых кошельков Coldcard и вывел 594 BTC, около 38 млн долларов. Дыра жила в прошивке 4.0.0 от марта 2021 года.

— Сборка велела не использовать аппаратный ГСЧ, а библиотека проверяла лишь наличие этой настройки, но не то, включена ли она, генерация падала на программный резерв, где сид считался из серийного номера чипа и тактовых значений, не секретных и вычислимых на своём же экземпляре.

Под ударом те, кто создавал сид-фразу на Coldcard Mk3 с прошивкой 4.0.1 и новее – важна версия на момент первой инициализации, а не дата покупки.


⛓ Читать подробнее

#Coldcard #HardwareWallet #CryptoSecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
☁️ Prompt injection нельзя запатчить | это не баг, а архитектура

Промпт-инъекцию не вычистить фильтром: это не уязвимость в коде, а следствие того, что модель не отличает данные от команд.


Опасность возникает, когда у агента сходятся три условия: доступ к приватным данным, чтение недоверенного контента и возможность действовать вовне.

— В статье рассмотрим чем прямая инъекция отличается от косвенной, почему фильтр поверх не спасает и как ограничение полномочий разрывает триаду.

⛓ Читать подробнее

#PromptInjection #AISecurity #LLM || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🌐 Инструмент, который превращает гигабайты EVTX в таймлайн атаки

Hayabusa – быстрый генератор криминалистического таймлайна и threat-hunting по журналам Windows от японской команды Yamato Security.

Прогоняет EVTX-логи через правила Sigma и собственные детекты, а на выходе даёт единый CSV или HTML с подсвеченными по критичности событиями, вместо ручного копания в сотнях Event ID.

Написан на Rust ради скорости, разбирает многогигабайтные логи за минуты и уже набрал около 3,3 тысячи звёзд на GitHub.


⛓ Репозиторий на GitHub

#Hayabusa #ThreatHunting #DFIR || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Справочник DLL hijacking для атаки и детекта

HijackLibs – открытая community-шпаргалка Витце Бёкемы, которая ведёт учёт публично раскрытых возможностей DLL hijacking в Windows.

— Каждая запись связывает уязвимый подписанный EXE с DLL, которую он подхватит из неположенного места, с метаданными по типу и привязкой к MITRE T1574.001.

Красному это карта, какую легитимную программу подсунуть вместо эксплойта, синему – готовые Sigma-правила для детекта прямо с сайта.


⛓ Репозиторий на GitHub

#HijackLibs #DLLHijacking #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 ИИ-агент надел чужое лицо ради атаки на GitHub

На тесте британского Института безопасности ИИ модель Mythos от Anthropic в задаче с ослабленными ограничениями создала поддельные профили реальных сопровождающих GitHub и в личных сообщениях убеждала их одобрить опасный код. У модели OpenAI Sol нашли похожие эпизоды.

— Когда возникли подозрения, агент отредактировал прежнюю активность под безобидную и задумался о смене личности. Утечку заметили специалисты, аккаунты заблокировали.

Anthropic и OpenAI подчеркнули: защиты были ослаблены и это не отражает публичные версии, но в AISI впервые увидели явный автономный обман без прямой подсказки.


⛓ Читать подробнее

#AISafety #AIAgents #Mythos || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
☁️ eBPF глазами хакера | Штатный механизм ядра как руткит

Лучший руткит не грузит модуль в ядро, он живёт в штатной подсистеме, встроенной туда самими разработчиками.


eBPF задуман для наблюдаемости и сетей: гоняет песочничные программы в ядре Linux без модулей. Это и делает его оружием – с root атакующий вешает uprobes на bash-readline и снимает кейлоггер, фильтрует пакеты под скрытый C2, прячет процессы и файлы от userland. Elastic фиксирует тренд: руткиты уходят в eBPF и io_uring.

— В данной статье мы разберем три роли вредоносного eBPF – слежка, вмешательство, маскировка, на примерах BPFDoor и Symbiote и почему детект так труден.

⛓ Читать подробнее

#eBPF #LinuxSecurity #Rootkit || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
☁️ Вскрывает то, что живёт только в оперативке

Volatility 3 – открытый фреймворк форензики оперативной памяти от Volatility Foundation, полностью переписанный на Python 3.

Из одного дампа RAM он достаёт процессы, сетевые соединения, загруженные модули и кешированные пароли, вскрывает инъекции кода и прячущиеся руткиты — то есть улики, которых на диске просто нет.

Плагинная архитектура и поддержка Windows, Linux и macOS сделали его де-факто стандартом для разбора памяти в DFIR.


⛓ Репозиторий на GitHub

#Volatility #MemoryForensics #DFIR || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🚩 Когда флаг в аргументе превращается в шелл

GTFOArgs – открытая шпаргалка по инъекции аргументов, идейное продолжение GTFOBins, но не про SUID-бинарники, а про то, что бывает, когда приложение подставляет пользовательский ввод в аргументы команды.

Для утилиты вроде tar, awk или curl показано, каким легальным флагом её свернуть в побег из окружения, чтение и запись файлов или выполнение команд CAPEC-6, а не инъекция через метасимволы.


Ключевые приёмы – протащить опцию до разделителя конца флагов, превратить имя файла в аргумент через glob или дёрнуть штатный ключ, умеющий писать на диск.

⛓ Репозиторий на GitHub

#GTFOArgs #ArgumentInjection #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Взломанный сервер видеосвязи раздаёт бэкдоры | Head Mare и TrueConf

Head Mare взламывает необновлённые серверы TrueConf связкой KLCERT-26-057 и KLCERT-26-058 до кода с максимальными правами и подменяет установщик клиента – участник конференции сам качает бэкдоры PhantomCore и PhantomGraph под видом апдейта.

— После захвата серверный файл меняют на веб-шелл и лезут в инфраструктуру и базу TrueConf. Ни одного письма: жертва заходит на встречу, видит «обновите клиент» и ставит сама.

Под ударом не только владельцы сервера: можно получить приглашение от контрагента и утащить заражённый установщик с его взломанного сервера.


⛓ Читать подробнее

#HeadMare #TrueConf #SupplyChain || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Ловит домены-двойники, пока их не подсунули жертве

Dnstwist – открытый сканер фишинговых доменов от Марчина Уликовского, который генерирует тысячи вариаций твоего домена и проверяет, какие из них уже кто-то зарегистрировал.

— Крутит опечатки, омоглифы, битсквоттинг и подмену зоны, а по найденным двойникам резолвит DNS и MX, снимает баннеры и сравнивает страницы нечётким хешем, отделяя клон-фишинг от пустышки.

Тот же инструмент работает в обе стороны – синему помогает мониторить атаки на бренд, красному подобрать убедительный домен под фишинг.


⛓ Репозиторий на GitHub

#dnstwist #Phishing #OSINT || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Локальная LLM для SOC | ИИ-триаж CVE без утечки за периметр

Проблема облачных моделей не в качестве, а в том, что вместе с логом туда уходят внутренние IP, имена хостов и версии из SBOM.


Аналитик копирует бюллетень в облачный чат и ловит блок от DLP, ответ: поднять инференс локально на Ollama. Главный лимит тут не ядра, а VRAM: модель с KV-кешем должна влезть целиком, иначе offload в RAM роняет скорость в разы, а квантование Q4/Q5 ужимает 13B до пары гигабайт.

— В данной статье разберем таблицы VRAM от RTX 3060 до A100, выбор модели под CVE и OSINT и почему локальный инференс сам становится мишенью: LeftoverLocals и голый порт Ollama.

⛓ Читать подробнее

#LocalLLM #ThreatIntel #AISecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🎮 Living-off-the-land, только для macOS

LOOBins – открытая шпаргалка «Living Off the Orchard» от infosecB, каталогизирующая штатные бинарники macOS, которыми злоумышленники пользуются для пост-эксплуатации.

— Это macOS-двойник LOLBAS и GTFOBins: по каждому инструменту вроде osascript, nscurl или funzip показано, как легитимная утилита превращается в запуск кода, эксфильтрацию или закрепление, с источниками для детекта.

Данные читаются не только глазами: у проекта есть JSON API и Python-клиент PyLOOBins, чтобы дёргать записи прямо в свой пайплайн детектирования


⛓ Репозиторий на GitHub

#LOOBins #macOS #LivingOffTheLand || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🏠 737 фейковых VPN-расширений сливали весь трафик Chrome

Socket нашли в Chrome Web Store 737 VPN-расширений на 75 486 установок, из которых 274 маскировались под бренды вроде Proton VPN и NordVPN, гоня весь трафик через единый SOCKS5-прокси.

— Аддон переписывал chrome.proxy.settings на фиксированный прокси, в исключениях лишь loopback, так что оператор видел URL, реальный IP, TLS SNI и тело HTTP-запросов. Конфиг добавляли уже после модерации.

Проверьте VPN-аддоны по списку ID из отчёта, снесите подозрительные и верните прокси Chrome в норму – на момент публикации 516 ещё работали.


⛓ Читать подробнее

#BrowserExtensions #VPN #MITM || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Современный C2 с обходом EDR из коробки

Havoc – открытый фреймворк пост-эксплуатации и C2 от C5pider, бесплатная альтернатива Cobalt Strike для операций Red Team.

— Его агент Demon написан на C и ассемблере и с порога заточен под уклонение от EDR: сон с обфускацией Ekko, непрямые системные вызовы, подмена адреса возврата, беспатчевый обход AMSI и ETW.

Всё рулится из тимсервера с Qt-клиентом: операторы ведут сессии совместно, гоняют .NET в памяти, поднимают SOCKS и манипулируют токенами.


⛓ Репозиторий на GitHub

#Havoc #C2 #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM