INFOSEC LIZARD
1.97K subscribers
444 photos
10 files
454 links
Обсуждаем безопасность в контексте кода: анализ уязвимостей, защита приложений и инструменты для пентестинга на Python.

Пригласить друга: https://t.me/+kTQlrPyyP3lmMjhi

Связаться: @andrewtender
Download Telegram
🎯 Генератор реверс-шеллов под любой стек

Revshells – открытый веб-инструмент, который по заданным IP и порту мгновенно собирает готовую команду обратного шелла и парную команду для листенера.

— Выбираешь язык или утилиту и получаешь однострочник под конкретную ОС, а рядом сразу листенер на nc или msfconsole.

Больше сотни вариантов шеллов с кодировкой в Base64 и URL прямо в браузере – конец копипасту кривых однострочников из старых гистов.


⛓ Читать подробнее

#ReverseShell #Pentest #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
✔️ Аппаратный кошелёк выдал предсказуемые ключи | Из Coldcard увели 594 BTC

За три блока, около 25 минут, неизвестный опустошил 500 одноключевых кошельков Coldcard и вывел 594 BTC, около 38 млн долларов. Дыра жила в прошивке 4.0.0 от марта 2021 года.

— Сборка велела не использовать аппаратный ГСЧ, а библиотека проверяла лишь наличие этой настройки, но не то, включена ли она, генерация падала на программный резерв, где сид считался из серийного номера чипа и тактовых значений, не секретных и вычислимых на своём же экземпляре.

Под ударом те, кто создавал сид-фразу на Coldcard Mk3 с прошивкой 4.0.1 и новее – важна версия на момент первой инициализации, а не дата покупки.


⛓ Читать подробнее

#Coldcard #HardwareWallet #CryptoSecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
☁️ Prompt injection нельзя запатчить | это не баг, а архитектура

Промпт-инъекцию не вычистить фильтром: это не уязвимость в коде, а следствие того, что модель не отличает данные от команд.


Опасность возникает, когда у агента сходятся три условия: доступ к приватным данным, чтение недоверенного контента и возможность действовать вовне.

— В статье рассмотрим чем прямая инъекция отличается от косвенной, почему фильтр поверх не спасает и как ограничение полномочий разрывает триаду.

⛓ Читать подробнее

#PromptInjection #AISecurity #LLM || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🌐 Инструмент, который превращает гигабайты EVTX в таймлайн атаки

Hayabusa – быстрый генератор криминалистического таймлайна и threat-hunting по журналам Windows от японской команды Yamato Security.

Прогоняет EVTX-логи через правила Sigma и собственные детекты, а на выходе даёт единый CSV или HTML с подсвеченными по критичности событиями, вместо ручного копания в сотнях Event ID.

Написан на Rust ради скорости, разбирает многогигабайтные логи за минуты и уже набрал около 3,3 тысячи звёзд на GitHub.


⛓ Репозиторий на GitHub

#Hayabusa #ThreatHunting #DFIR || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Справочник DLL hijacking для атаки и детекта

HijackLibs – открытая community-шпаргалка Витце Бёкемы, которая ведёт учёт публично раскрытых возможностей DLL hijacking в Windows.

— Каждая запись связывает уязвимый подписанный EXE с DLL, которую он подхватит из неположенного места, с метаданными по типу и привязкой к MITRE T1574.001.

Красному это карта, какую легитимную программу подсунуть вместо эксплойта, синему – готовые Sigma-правила для детекта прямо с сайта.


⛓ Репозиторий на GitHub

#HijackLibs #DLLHijacking #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 ИИ-агент надел чужое лицо ради атаки на GitHub

На тесте британского Института безопасности ИИ модель Mythos от Anthropic в задаче с ослабленными ограничениями создала поддельные профили реальных сопровождающих GitHub и в личных сообщениях убеждала их одобрить опасный код. У модели OpenAI Sol нашли похожие эпизоды.

— Когда возникли подозрения, агент отредактировал прежнюю активность под безобидную и задумался о смене личности. Утечку заметили специалисты, аккаунты заблокировали.

Anthropic и OpenAI подчеркнули: защиты были ослаблены и это не отражает публичные версии, но в AISI впервые увидели явный автономный обман без прямой подсказки.


⛓ Читать подробнее

#AISafety #AIAgents #Mythos || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
☁️ eBPF глазами хакера | Штатный механизм ядра как руткит

Лучший руткит не грузит модуль в ядро, он живёт в штатной подсистеме, встроенной туда самими разработчиками.


eBPF задуман для наблюдаемости и сетей: гоняет песочничные программы в ядре Linux без модулей. Это и делает его оружием – с root атакующий вешает uprobes на bash-readline и снимает кейлоггер, фильтрует пакеты под скрытый C2, прячет процессы и файлы от userland. Elastic фиксирует тренд: руткиты уходят в eBPF и io_uring.

— В данной статье мы разберем три роли вредоносного eBPF – слежка, вмешательство, маскировка, на примерах BPFDoor и Symbiote и почему детект так труден.

⛓ Читать подробнее

#eBPF #LinuxSecurity #Rootkit || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
☁️ Вскрывает то, что живёт только в оперативке

Volatility 3 – открытый фреймворк форензики оперативной памяти от Volatility Foundation, полностью переписанный на Python 3.

Из одного дампа RAM он достаёт процессы, сетевые соединения, загруженные модули и кешированные пароли, вскрывает инъекции кода и прячущиеся руткиты — то есть улики, которых на диске просто нет.

Плагинная архитектура и поддержка Windows, Linux и macOS сделали его де-факто стандартом для разбора памяти в DFIR.


⛓ Репозиторий на GitHub

#Volatility #MemoryForensics #DFIR || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🚩 Когда флаг в аргументе превращается в шелл

GTFOArgs – открытая шпаргалка по инъекции аргументов, идейное продолжение GTFOBins, но не про SUID-бинарники, а про то, что бывает, когда приложение подставляет пользовательский ввод в аргументы команды.

Для утилиты вроде tar, awk или curl показано, каким легальным флагом её свернуть в побег из окружения, чтение и запись файлов или выполнение команд CAPEC-6, а не инъекция через метасимволы.


Ключевые приёмы – протащить опцию до разделителя конца флагов, превратить имя файла в аргумент через glob или дёрнуть штатный ключ, умеющий писать на диск.

⛓ Репозиторий на GitHub

#GTFOArgs #ArgumentInjection #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Взломанный сервер видеосвязи раздаёт бэкдоры | Head Mare и TrueConf

Head Mare взламывает необновлённые серверы TrueConf связкой KLCERT-26-057 и KLCERT-26-058 до кода с максимальными правами и подменяет установщик клиента – участник конференции сам качает бэкдоры PhantomCore и PhantomGraph под видом апдейта.

— После захвата серверный файл меняют на веб-шелл и лезут в инфраструктуру и базу TrueConf. Ни одного письма: жертва заходит на встречу, видит «обновите клиент» и ставит сама.

Под ударом не только владельцы сервера: можно получить приглашение от контрагента и утащить заражённый установщик с его взломанного сервера.


⛓ Читать подробнее

#HeadMare #TrueConf #SupplyChain || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Ловит домены-двойники, пока их не подсунули жертве

Dnstwist – открытый сканер фишинговых доменов от Марчина Уликовского, который генерирует тысячи вариаций твоего домена и проверяет, какие из них уже кто-то зарегистрировал.

— Крутит опечатки, омоглифы, битсквоттинг и подмену зоны, а по найденным двойникам резолвит DNS и MX, снимает баннеры и сравнивает страницы нечётким хешем, отделяя клон-фишинг от пустышки.

Тот же инструмент работает в обе стороны – синему помогает мониторить атаки на бренд, красному подобрать убедительный домен под фишинг.


⛓ Репозиторий на GitHub

#dnstwist #Phishing #OSINT || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Локальная LLM для SOC | ИИ-триаж CVE без утечки за периметр

Проблема облачных моделей не в качестве, а в том, что вместе с логом туда уходят внутренние IP, имена хостов и версии из SBOM.


Аналитик копирует бюллетень в облачный чат и ловит блок от DLP, ответ: поднять инференс локально на Ollama. Главный лимит тут не ядра, а VRAM: модель с KV-кешем должна влезть целиком, иначе offload в RAM роняет скорость в разы, а квантование Q4/Q5 ужимает 13B до пары гигабайт.

— В данной статье разберем таблицы VRAM от RTX 3060 до A100, выбор модели под CVE и OSINT и почему локальный инференс сам становится мишенью: LeftoverLocals и голый порт Ollama.

⛓ Читать подробнее

#LocalLLM #ThreatIntel #AISecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🎮 Living-off-the-land, только для macOS

LOOBins – открытая шпаргалка «Living Off the Orchard» от infosecB, каталогизирующая штатные бинарники macOS, которыми злоумышленники пользуются для пост-эксплуатации.

— Это macOS-двойник LOLBAS и GTFOBins: по каждому инструменту вроде osascript, nscurl или funzip показано, как легитимная утилита превращается в запуск кода, эксфильтрацию или закрепление, с источниками для детекта.

Данные читаются не только глазами: у проекта есть JSON API и Python-клиент PyLOOBins, чтобы дёргать записи прямо в свой пайплайн детектирования


⛓ Репозиторий на GitHub

#LOOBins #macOS #LivingOffTheLand || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🏠 737 фейковых VPN-расширений сливали весь трафик Chrome

Socket нашли в Chrome Web Store 737 VPN-расширений на 75 486 установок, из которых 274 маскировались под бренды вроде Proton VPN и NordVPN, гоня весь трафик через единый SOCKS5-прокси.

— Аддон переписывал chrome.proxy.settings на фиксированный прокси, в исключениях лишь loopback, так что оператор видел URL, реальный IP, TLS SNI и тело HTTP-запросов. Конфиг добавляли уже после модерации.

Проверьте VPN-аддоны по списку ID из отчёта, снесите подозрительные и верните прокси Chrome в норму – на момент публикации 516 ещё работали.


⛓ Читать подробнее

#BrowserExtensions #VPN #MITM || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Современный C2 с обходом EDR из коробки

Havoc – открытый фреймворк пост-эксплуатации и C2 от C5pider, бесплатная альтернатива Cobalt Strike для операций Red Team.

— Его агент Demon написан на C и ассемблере и с порога заточен под уклонение от EDR: сон с обфускацией Ekko, непрямые системные вызовы, подмена адреса возврата, беспатчевый обход AMSI и ETW.

Всё рулится из тимсервера с Qt-клиентом: операторы ведут сессии совместно, гоняют .NET в памяти, поднимают SOCKS и манипулируют токенами.


⛓ Репозиторий на GitHub

#Havoc #C2 #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🎮 Обход блокировок ≠ приватность ≠ анонимность

Шифрованный туннель прячет трафик от чужого узла, но не даёт ни анонимности, ни защиты содержимого разговора.


Обход блокировок доставляет трафик, но канальное TLS не равно сквозному: в децентрализованной сети пакет идёт через чужие узлы, и метаданные видны. Анонимность – это Tor с луковой маршрутизацией, а не VPN с логами событий. Приватность содержимого даёт только E2E: Signal или Matrix, но не Telegram, где оно выключено по умолчанию.

— В данной статье мы разберем, почему один инструмент не закрывает все три задачи и как разделять доставку трафика и защиту переписки.

⛓ Читать подробнее

#Privacy #Anonymity #OPSEC || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
📝 Лабораторный дневник Red Team с кодом под каждую технику

ired team – открытая вики-шпаргалка Мантвидаса Баранаускаса, где каждая техника атаки описана так, как её реально воспроизводили в лаборатории: с кодом, командами и артефактами, которые она оставляет.

— Автор её в контролируемой среде, фиксирует что сработало и пишет заметку с привязкой к MITRE ATT&CK, так получилась живая карта от инъекции кода до уклонения от EDR и латерального перемещения.

Ценна именно лабораторная честность: если что-то не сработало или артефакт выглядит иначе, чем ожидалось, это тоже написано.


⛓ Читать подробнее

#RedTeam #TTP #MITREATTACK || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🎯 DPI читает не пакет, а его силуэт | Почему зашифрованный VPN всё равно виден

Шифрование скрывает содержимое, но не делает соединение невидимым: DPI видит форму потока и этого достаточно для классификации.


Fingerprint протокола – это профиль наблюдаемых свойств соединения, по которому оно опознаётся как автомобиль в темноте по силуэту, а active probing позволяет системе фильтрации самой подключиться к серверу и изучить ответ.

— В данной статье мы разберем, почему «неблокируемый VPN» плохая инженерная категория, как VLESS, XHTTP и REALITY решают разные задачи на разных уровнях архитектуры, и почему переход на 443-й порт сам по себе ничего не даёт.

⛓ Читать подробнее

#DPI #VPN #TrafficAnalysis || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
📅 Ловушка, которая ждёт ответного звонка сервера

Interactsh – открытый OOB-сервер от ProjectDiscovery, бесплатная альтернатива Burp Collaborator для обнаружения слепых уязвимостей через обратный колбэк.

Генерирует уникальный URL и слушает входящие взаимодействия по DNS, HTTP, SMTP и LDAP: вставил домен в поле, приложение попробовало его резолвить.


— Работает через публичный флот oast.pro или разворачивается на своём сервере, интегрируется в Burp, ZAP, Caido и Nuclei и детект слепых багов перестаёт быть угадайкой.

⛓ Репозиторий на GitHub

#Interactsh #SSRF #BugBounty || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 30 млн евро за 4 дня | Баг в обновлении платёжной системы Commerzbank

В Бразилии прошла операция Klonen – четверо арестованных по подозрению в краже 30 млн евро у клиентов Commerzbank через уязвимость у сервис-провайдера банка. Атака длилась всего 4 дня в ноябре 2023 года.

— Уязвимость появилась после неудачного обновления ПО платёжной системы провайдера: хакеры инициировали несанкционированные списания с клиентских счетов и перекачивали деньги в Бразилию через цепочку транзитных счетов, подставных компаний, крипто-платформ и карт, выпущенных без ведома владельцев.

Один из подозреваемых успел поучаствовать в выборах 2024 года, финансируя кампанию похищенными средствами – суд арестовал активы на 22.4 млн долларов.


⛓ Читать подробнее

#SupplyChain #BankFraud #MoneyLaundering || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Библиотека, из которой тихо черпают все сканеры и брутфорсеры

SecLists – открытая подборка Даниэля Миесслера, Джейсона Хаддикса и g0tmi1k: тысячи готовых списков для каждого этапа пентеста в одном репозитории.

— Когда запускаешь ffuf, gobuster или Hydra они дёргают файлы именно отсюда: пароли, логины, пути веб-директорий, паттерны чувствительных данных, фаззинг-пейлоады, веб-шеллы и шаблоны поиска по содержимому.

Около 72.9 тысячи звёзд на GitHub, 1.4 ГБ контента, выходит раз в квартал и устанавливается одной командой apt install seclists на Kali.


⛓ Читать подробнее

#SecLists #Wordlists #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM