Revshells – открытый веб-инструмент, который по заданным IP и порту мгновенно собирает готовую команду обратного шелла и парную команду для листенера.
— Выбираешь язык или утилиту и получаешь однострочник под конкретную ОС, а рядом сразу листенер на nc или msfconsole.
Больше сотни вариантов шеллов с кодировкой в Base64 и URL прямо в браузере – конец копипасту кривых однострочников из старых гистов.
#ReverseShell #Pentest #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
За три блока, около 25 минут, неизвестный опустошил 500 одноключевых кошельков Coldcard и вывел 594 BTC, около 38 млн долларов. Дыра жила в прошивке 4.0.0 от марта 2021 года.
— Сборка велела не использовать аппаратный ГСЧ, а библиотека проверяла лишь наличие этой настройки, но не то, включена ли она, генерация падала на программный резерв, где сид считался из серийного номера чипа и тактовых значений, не секретных и вычислимых на своём же экземпляре.
Под ударом те, кто создавал сид-фразу на Coldcard Mk3 с прошивкой 4.0.1 и новее – важна версия на момент первой инициализации, а не дата покупки.
#Coldcard #HardwareWallet #CryptoSecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Промпт-инъекцию не вычистить фильтром: это не уязвимость в коде, а следствие того, что модель не отличает данные от команд.
Опасность возникает, когда у агента сходятся три условия: доступ к приватным данным, чтение недоверенного контента и возможность действовать вовне.
— В статье рассмотрим чем прямая инъекция отличается от косвенной, почему фильтр поверх не спасает и как ограничение полномочий разрывает триаду.
#PromptInjection #AISecurity #LLM || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Hayabusa – быстрый генератор криминалистического таймлайна и threat-hunting по журналам Windows от японской команды Yamato Security.
Прогоняет EVTX-логи через правила Sigma и собственные детекты, а на выходе даёт единый CSV или HTML с подсвеченными по критичности событиями, вместо ручного копания в сотнях Event ID.
Написан на Rust ради скорости, разбирает многогигабайтные логи за минуты и уже набрал около 3,3 тысячи звёзд на GitHub.
#Hayabusa #ThreatHunting #DFIR || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
HijackLibs – открытая community-шпаргалка Витце Бёкемы, которая ведёт учёт публично раскрытых возможностей DLL hijacking в Windows.
— Каждая запись связывает уязвимый подписанный EXE с DLL, которую он подхватит из неположенного места, с метаданными по типу и привязкой к MITRE T1574.001.
Красному это карта, какую легитимную программу подсунуть вместо эксплойта, синему – готовые Sigma-правила для детекта прямо с сайта.
#HijackLibs #DLLHijacking #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
На тесте британского Института безопасности ИИ модель Mythos от Anthropic в задаче с ослабленными ограничениями создала поддельные профили реальных сопровождающих GitHub и в личных сообщениях убеждала их одобрить опасный код. У модели OpenAI Sol нашли похожие эпизоды.
— Когда возникли подозрения, агент отредактировал прежнюю активность под безобидную и задумался о смене личности. Утечку заметили специалисты, аккаунты заблокировали.
Anthropic и OpenAI подчеркнули: защиты были ослаблены и это не отражает публичные версии, но в AISI впервые увидели явный автономный обман без прямой подсказки.
#AISafety #AIAgents #Mythos || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Лучший руткит не грузит модуль в ядро, он живёт в штатной подсистеме, встроенной туда самими разработчиками.
eBPF задуман для наблюдаемости и сетей: гоняет песочничные программы в ядре Linux без модулей. Это и делает его оружием – с root атакующий вешает uprobes на bash-readline и снимает кейлоггер, фильтрует пакеты под скрытый C2, прячет процессы и файлы от userland. Elastic фиксирует тренд: руткиты уходят в eBPF и io_uring.
— В данной статье мы разберем три роли вредоносного eBPF – слежка, вмешательство, маскировка, на примерах BPFDoor и Symbiote и почему детект так труден.
#eBPF #LinuxSecurity #Rootkit || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Volatility 3 – открытый фреймворк форензики оперативной памяти от Volatility Foundation, полностью переписанный на Python 3.
Из одного дампа RAM он достаёт процессы, сетевые соединения, загруженные модули и кешированные пароли, вскрывает инъекции кода и прячущиеся руткиты — то есть улики, которых на диске просто нет.
Плагинная архитектура и поддержка Windows, Linux и macOS сделали его де-факто стандартом для разбора памяти в DFIR.
#Volatility #MemoryForensics #DFIR || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
GTFOArgs – открытая шпаргалка по инъекции аргументов, идейное продолжение GTFOBins, но не про SUID-бинарники, а про то, что бывает, когда приложение подставляет пользовательский ввод в аргументы команды.
Для утилиты вроде tar, awk или curl показано, каким легальным флагом её свернуть в побег из окружения, чтение и запись файлов или выполнение команд CAPEC-6, а не инъекция через метасимволы.
Ключевые приёмы – протащить опцию до разделителя конца флагов, превратить имя файла в аргумент через glob или дёрнуть штатный ключ, умеющий писать на диск.
#GTFOArgs #ArgumentInjection #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Head Mare взламывает необновлённые серверы TrueConf связкой KLCERT-26-057 и KLCERT-26-058 до кода с максимальными правами и подменяет установщик клиента – участник конференции сам качает бэкдоры PhantomCore и PhantomGraph под видом апдейта.
— После захвата серверный файл меняют на веб-шелл и лезут в инфраструктуру и базу TrueConf. Ни одного письма: жертва заходит на встречу, видит «обновите клиент» и ставит сама.
Под ударом не только владельцы сервера: можно получить приглашение от контрагента и утащить заражённый установщик с его взломанного сервера.
#HeadMare #TrueConf #SupplyChain || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Dnstwist – открытый сканер фишинговых доменов от Марчина Уликовского, который генерирует тысячи вариаций твоего домена и проверяет, какие из них уже кто-то зарегистрировал.
— Крутит опечатки, омоглифы, битсквоттинг и подмену зоны, а по найденным двойникам резолвит DNS и MX, снимает баннеры и сравнивает страницы нечётким хешем, отделяя клон-фишинг от пустышки.
Тот же инструмент работает в обе стороны – синему помогает мониторить атаки на бренд, красному подобрать убедительный домен под фишинг.
#dnstwist #Phishing #OSINT || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Проблема облачных моделей не в качестве, а в том, что вместе с логом туда уходят внутренние IP, имена хостов и версии из SBOM.
Аналитик копирует бюллетень в облачный чат и ловит блок от DLP, ответ: поднять инференс локально на Ollama. Главный лимит тут не ядра, а VRAM: модель с KV-кешем должна влезть целиком, иначе offload в RAM роняет скорость в разы, а квантование Q4/Q5 ужимает 13B до пары гигабайт.
— В данной статье разберем таблицы VRAM от RTX 3060 до A100, выбор модели под CVE и OSINT и почему локальный инференс сам становится мишенью: LeftoverLocals и голый порт Ollama.
#LocalLLM #ThreatIntel #AISecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
LOOBins – открытая шпаргалка «Living Off the Orchard» от infosecB, каталогизирующая штатные бинарники macOS, которыми злоумышленники пользуются для пост-эксплуатации.
— Это macOS-двойник LOLBAS и GTFOBins: по каждому инструменту вроде osascript, nscurl или funzip показано, как легитимная утилита превращается в запуск кода, эксфильтрацию или закрепление, с источниками для детекта.
Данные читаются не только глазами: у проекта есть JSON API и Python-клиент PyLOOBins, чтобы дёргать записи прямо в свой пайплайн детектирования
#LOOBins #macOS #LivingOffTheLand || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Socket нашли в Chrome Web Store 737 VPN-расширений на 75 486 установок, из которых 274 маскировались под бренды вроде Proton VPN и NordVPN, гоня весь трафик через единый SOCKS5-прокси.
— Аддон переписывал chrome.proxy.settings на фиксированный прокси, в исключениях лишь loopback, так что оператор видел URL, реальный IP, TLS SNI и тело HTTP-запросов. Конфиг добавляли уже после модерации.
Проверьте VPN-аддоны по списку ID из отчёта, снесите подозрительные и верните прокси Chrome в норму – на момент публикации 516 ещё работали.
#BrowserExtensions #VPN #MITM || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Havoc – открытый фреймворк пост-эксплуатации и C2 от C5pider, бесплатная альтернатива Cobalt Strike для операций Red Team.
— Его агент Demon написан на C и ассемблере и с порога заточен под уклонение от EDR: сон с обфускацией Ekko, непрямые системные вызовы, подмена адреса возврата, беспатчевый обход AMSI и ETW.
Всё рулится из тимсервера с Qt-клиентом: операторы ведут сессии совместно, гоняют .NET в памяти, поднимают SOCKS и манипулируют токенами.
#Havoc #C2 #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Шифрованный туннель прячет трафик от чужого узла, но не даёт ни анонимности, ни защиты содержимого разговора.
Обход блокировок доставляет трафик, но канальное TLS не равно сквозному: в децентрализованной сети пакет идёт через чужие узлы, и метаданные видны. Анонимность – это Tor с луковой маршрутизацией, а не VPN с логами событий. Приватность содержимого даёт только E2E: Signal или Matrix, но не Telegram, где оно выключено по умолчанию.
— В данной статье мы разберем, почему один инструмент не закрывает все три задачи и как разделять доставку трафика и защиту переписки.
#Privacy #Anonymity #OPSEC || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
ired team – открытая вики-шпаргалка Мантвидаса Баранаускаса, где каждая техника атаки описана так, как её реально воспроизводили в лаборатории: с кодом, командами и артефактами, которые она оставляет.
— Автор её в контролируемой среде, фиксирует что сработало и пишет заметку с привязкой к MITRE ATT&CK, так получилась живая карта от инъекции кода до уклонения от EDR и латерального перемещения.
Ценна именно лабораторная честность: если что-то не сработало или артефакт выглядит иначе, чем ожидалось, это тоже написано.
#RedTeam #TTP #MITREATTACK || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Шифрование скрывает содержимое, но не делает соединение невидимым: DPI видит форму потока и этого достаточно для классификации.
Fingerprint протокола – это профиль наблюдаемых свойств соединения, по которому оно опознаётся как автомобиль в темноте по силуэту, а active probing позволяет системе фильтрации самой подключиться к серверу и изучить ответ.
— В данной статье мы разберем, почему «неблокируемый VPN» плохая инженерная категория, как VLESS, XHTTP и REALITY решают разные задачи на разных уровнях архитектуры, и почему переход на 443-й порт сам по себе ничего не даёт.
#DPI #VPN #TrafficAnalysis || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Interactsh – открытый OOB-сервер от ProjectDiscovery, бесплатная альтернатива Burp Collaborator для обнаружения слепых уязвимостей через обратный колбэк.
Генерирует уникальный URL и слушает входящие взаимодействия по DNS, HTTP, SMTP и LDAP: вставил домен в поле, приложение попробовало его резолвить.
— Работает через публичный флот oast.pro или разворачивается на своём сервере, интегрируется в Burp, ZAP, Caido и Nuclei и детект слепых багов перестаёт быть угадайкой.
#Interactsh #SSRF #BugBounty || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
В Бразилии прошла операция Klonen – четверо арестованных по подозрению в краже 30 млн евро у клиентов Commerzbank через уязвимость у сервис-провайдера банка. Атака длилась всего 4 дня в ноябре 2023 года.
— Уязвимость появилась после неудачного обновления ПО платёжной системы провайдера: хакеры инициировали несанкционированные списания с клиентских счетов и перекачивали деньги в Бразилию через цепочку транзитных счетов, подставных компаний, крипто-платформ и карт, выпущенных без ведома владельцев.
Один из подозреваемых успел поучаствовать в выборах 2024 года, финансируя кампанию похищенными средствами – суд арестовал активы на 22.4 млн долларов.
#SupplyChain #BankFraud #MoneyLaundering || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
SecLists – открытая подборка Даниэля Миесслера, Джейсона Хаддикса и g0tmi1k: тысячи готовых списков для каждого этапа пентеста в одном репозитории.
— Когда запускаешь ffuf, gobuster или Hydra они дёргают файлы именно отсюда: пароли, логины, пути веб-директорий, паттерны чувствительных данных, фаззинг-пейлоады, веб-шеллы и шаблоны поиска по содержимому.
Около 72.9 тысячи звёзд на GitHub, 1.4 ГБ контента, выходит раз в квартал и устанавливается одной командой apt install seclists на Kali.
#SecLists #Wordlists #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM