Volatility 3 – открытый фреймворк форензики оперативной памяти от Volatility Foundation, полностью переписанный на Python 3.
Из одного дампа RAM он достаёт процессы, сетевые соединения, загруженные модули и кешированные пароли, вскрывает инъекции кода и прячущиеся руткиты — то есть улики, которых на диске просто нет.
Плагинная архитектура и поддержка Windows, Linux и macOS сделали его де-факто стандартом для разбора памяти в DFIR.
#Volatility #MemoryForensics #DFIR || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
GTFOArgs – открытая шпаргалка по инъекции аргументов, идейное продолжение GTFOBins, но не про SUID-бинарники, а про то, что бывает, когда приложение подставляет пользовательский ввод в аргументы команды.
Для утилиты вроде tar, awk или curl показано, каким легальным флагом её свернуть в побег из окружения, чтение и запись файлов или выполнение команд CAPEC-6, а не инъекция через метасимволы.
Ключевые приёмы – протащить опцию до разделителя конца флагов, превратить имя файла в аргумент через glob или дёрнуть штатный ключ, умеющий писать на диск.
#GTFOArgs #ArgumentInjection #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Head Mare взламывает необновлённые серверы TrueConf связкой KLCERT-26-057 и KLCERT-26-058 до кода с максимальными правами и подменяет установщик клиента – участник конференции сам качает бэкдоры PhantomCore и PhantomGraph под видом апдейта.
— После захвата серверный файл меняют на веб-шелл и лезут в инфраструктуру и базу TrueConf. Ни одного письма: жертва заходит на встречу, видит «обновите клиент» и ставит сама.
Под ударом не только владельцы сервера: можно получить приглашение от контрагента и утащить заражённый установщик с его взломанного сервера.
#HeadMare #TrueConf #SupplyChain || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Dnstwist – открытый сканер фишинговых доменов от Марчина Уликовского, который генерирует тысячи вариаций твоего домена и проверяет, какие из них уже кто-то зарегистрировал.
— Крутит опечатки, омоглифы, битсквоттинг и подмену зоны, а по найденным двойникам резолвит DNS и MX, снимает баннеры и сравнивает страницы нечётким хешем, отделяя клон-фишинг от пустышки.
Тот же инструмент работает в обе стороны – синему помогает мониторить атаки на бренд, красному подобрать убедительный домен под фишинг.
#dnstwist #Phishing #OSINT || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Проблема облачных моделей не в качестве, а в том, что вместе с логом туда уходят внутренние IP, имена хостов и версии из SBOM.
Аналитик копирует бюллетень в облачный чат и ловит блок от DLP, ответ: поднять инференс локально на Ollama. Главный лимит тут не ядра, а VRAM: модель с KV-кешем должна влезть целиком, иначе offload в RAM роняет скорость в разы, а квантование Q4/Q5 ужимает 13B до пары гигабайт.
— В данной статье разберем таблицы VRAM от RTX 3060 до A100, выбор модели под CVE и OSINT и почему локальный инференс сам становится мишенью: LeftoverLocals и голый порт Ollama.
#LocalLLM #ThreatIntel #AISecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
LOOBins – открытая шпаргалка «Living Off the Orchard» от infosecB, каталогизирующая штатные бинарники macOS, которыми злоумышленники пользуются для пост-эксплуатации.
— Это macOS-двойник LOLBAS и GTFOBins: по каждому инструменту вроде osascript, nscurl или funzip показано, как легитимная утилита превращается в запуск кода, эксфильтрацию или закрепление, с источниками для детекта.
Данные читаются не только глазами: у проекта есть JSON API и Python-клиент PyLOOBins, чтобы дёргать записи прямо в свой пайплайн детектирования
#LOOBins #macOS #LivingOffTheLand || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Socket нашли в Chrome Web Store 737 VPN-расширений на 75 486 установок, из которых 274 маскировались под бренды вроде Proton VPN и NordVPN, гоня весь трафик через единый SOCKS5-прокси.
— Аддон переписывал chrome.proxy.settings на фиксированный прокси, в исключениях лишь loopback, так что оператор видел URL, реальный IP, TLS SNI и тело HTTP-запросов. Конфиг добавляли уже после модерации.
Проверьте VPN-аддоны по списку ID из отчёта, снесите подозрительные и верните прокси Chrome в норму – на момент публикации 516 ещё работали.
#BrowserExtensions #VPN #MITM || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Havoc – открытый фреймворк пост-эксплуатации и C2 от C5pider, бесплатная альтернатива Cobalt Strike для операций Red Team.
— Его агент Demon написан на C и ассемблере и с порога заточен под уклонение от EDR: сон с обфускацией Ekko, непрямые системные вызовы, подмена адреса возврата, беспатчевый обход AMSI и ETW.
Всё рулится из тимсервера с Qt-клиентом: операторы ведут сессии совместно, гоняют .NET в памяти, поднимают SOCKS и манипулируют токенами.
#Havoc #C2 #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Шифрованный туннель прячет трафик от чужого узла, но не даёт ни анонимности, ни защиты содержимого разговора.
Обход блокировок доставляет трафик, но канальное TLS не равно сквозному: в децентрализованной сети пакет идёт через чужие узлы, и метаданные видны. Анонимность – это Tor с луковой маршрутизацией, а не VPN с логами событий. Приватность содержимого даёт только E2E: Signal или Matrix, но не Telegram, где оно выключено по умолчанию.
— В данной статье мы разберем, почему один инструмент не закрывает все три задачи и как разделять доставку трафика и защиту переписки.
#Privacy #Anonymity #OPSEC || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
ired team – открытая вики-шпаргалка Мантвидаса Баранаускаса, где каждая техника атаки описана так, как её реально воспроизводили в лаборатории: с кодом, командами и артефактами, которые она оставляет.
— Автор её в контролируемой среде, фиксирует что сработало и пишет заметку с привязкой к MITRE ATT&CK, так получилась живая карта от инъекции кода до уклонения от EDR и латерального перемещения.
Ценна именно лабораторная честность: если что-то не сработало или артефакт выглядит иначе, чем ожидалось, это тоже написано.
#RedTeam #TTP #MITREATTACK || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Шифрование скрывает содержимое, но не делает соединение невидимым: DPI видит форму потока и этого достаточно для классификации.
Fingerprint протокола – это профиль наблюдаемых свойств соединения, по которому оно опознаётся как автомобиль в темноте по силуэту, а active probing позволяет системе фильтрации самой подключиться к серверу и изучить ответ.
— В данной статье мы разберем, почему «неблокируемый VPN» плохая инженерная категория, как VLESS, XHTTP и REALITY решают разные задачи на разных уровнях архитектуры, и почему переход на 443-й порт сам по себе ничего не даёт.
#DPI #VPN #TrafficAnalysis || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Interactsh – открытый OOB-сервер от ProjectDiscovery, бесплатная альтернатива Burp Collaborator для обнаружения слепых уязвимостей через обратный колбэк.
Генерирует уникальный URL и слушает входящие взаимодействия по DNS, HTTP, SMTP и LDAP: вставил домен в поле, приложение попробовало его резолвить.
— Работает через публичный флот oast.pro или разворачивается на своём сервере, интегрируется в Burp, ZAP, Caido и Nuclei и детект слепых багов перестаёт быть угадайкой.
#Interactsh #SSRF #BugBounty || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
В Бразилии прошла операция Klonen – четверо арестованных по подозрению в краже 30 млн евро у клиентов Commerzbank через уязвимость у сервис-провайдера банка. Атака длилась всего 4 дня в ноябре 2023 года.
— Уязвимость появилась после неудачного обновления ПО платёжной системы провайдера: хакеры инициировали несанкционированные списания с клиентских счетов и перекачивали деньги в Бразилию через цепочку транзитных счетов, подставных компаний, крипто-платформ и карт, выпущенных без ведома владельцев.
Один из подозреваемых успел поучаствовать в выборах 2024 года, финансируя кампанию похищенными средствами – суд арестовал активы на 22.4 млн долларов.
#SupplyChain #BankFraud #MoneyLaundering || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
SecLists – открытая подборка Даниэля Миесслера, Джейсона Хаддикса и g0tmi1k: тысячи готовых списков для каждого этапа пентеста в одном репозитории.
— Когда запускаешь ffuf, gobuster или Hydra они дёргают файлы именно отсюда: пароли, логины, пути веб-директорий, паттерны чувствительных данных, фаззинг-пейлоады, веб-шеллы и шаблоны поиска по содержимому.
Около 72.9 тысячи звёзд на GitHub, 1.4 ГБ контента, выходит раз в квартал и устанавливается одной командой apt install seclists на Kali.
#SecLists #Wordlists #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Вы нажали «Войти через Google», сервер вернул authorization code и он приземлился в Burp Collaborator атакующего раньше, чем попал к вам.
Кажется, OAuth надёжен – пользователь не передаёт пароль напрямую, но уязвимость в другом: redirect_uri на SaaS-платформе принимал path traversal, потому что валидация проверяла только начало строки.
Через 12 секунд после клика code ушёл на чужой Collaborator – полный захват аккаунта без единого брутфорса.
— В данной статье разберем redirect_uri bypass и path traversal, перехват authorization code, PKCE downgrade через legacy-эндпоинты и decision tree для тестировщика с маппингом на T1528 MITRE ATT&CK.
#OAuth #WebSecurity #AccountTakeover || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Pwncat-cs – пост-эксплуатационная платформа от Caleb Stewart, которая перехватывает обратный шелл и разворачивает его в удобное окружение с полноценным терминалом, вкладками и командным интерфейсом.
— Получил дырку и сразу получил загрузку файлов, выгрузку, перечисление путей повышения привилегий через GTFOBins и встроенный модульный движок без ручного копипаста.
Оригинал заморожен с 2021, но сообщество развивает активный форк pwncat-vl с поддержкой контейнеров без Python и свежими модулями на CVE-2025-32463.
#pwncat #PostExploitation #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Атакующие скомпрометировали аккаунт мейнтейнера и опубликовали вредоносные версии arrayref 0.3.10, internment и append-only-vec с фейковой зависимостью proc-macro1, которая имитировала популярный proc-macro2 и незаметно выполнялась прямо при cargo build.
— Малварь определяла ОС, скачивала подходящий пейлоад, закреплялась через Registry Run, LaunchAgent или systemd и шла в базы данных Chrome, Brave и Edge.
Wiz нашли сходство с атаками на Mastra и Axios, приписанными DPRK — под ударом любой, кто запускал cargo build в окне 86–107 минут до удаления пакета. Безопасная версия: 0.3.9 и ниже.
#SupplyChain #RustLang #Infostealer || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
BOLA – не баг с CVE-номером, то системная ошибка проектирования: приложение умеет аутентифицировать пользователя, но надеется что он не полезет в чужие данные.
Классическая механика одной строкой: GET /api/orders/1255 отдаёт заказ — замени на 1256 и получи чужой. Почему это работает: RBAC отвечает на вопрос «видят ли менеджеры инвойсы вообще», но не на вопрос «имеет ли ЭТОТ менеджер право на ЭТОТ инвойс».
— В данной статье мы разберем горизонтальную и вертикальную эскалацию через BOLA, schema traversal в GraphQL-резолверах, вложенные ресурсы и nested-микросервисы, где проверка доступа появилась «после первого инцидента».
#BOLA #IDOR #APISecuritiy || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Awesome-Hacking – мета-список, который не дублирует другие awesome-репозитории, а собирает ссылки на лучшие тематические подборки: пентест, веб-безопасность, анализ вредоносного кода, OSINT, форензика, CTF и десятки других направлений.
— Вместо того чтобы держать в закладках двадцать разных списков, ты заходишь сюда и переходишь к нужной категории, будь то exploit development, network security, reverse engineering или bug bounty.
#AwesomeHacking #Pentest #SecurityResources || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Исследователи случайно нашли две уязвимости в SharePoint, пока готовились к хакерскому соревнованию, и сложили их в одну цепочку: войти без пароля, а потом выполнить любую команду на сервере.
— Технические детали уже опубликованы, атаки уже идут, а Microsoft требует установить сразу два обновления, потому что одно без другого не помогает.
SharePoint стоит во многих корпоративных сетях – если ваша IT-команда ещё не обновила его дважды за лето, самое время напомнить.
#SharePoint #Microsoft #PatchNow || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
В мире кибербезопасности инструменты быстро устаревают, если они не умеют адаптироваться
Именно здесь на сцену выходит репозиторий zap-extensions — это не просто «набор плагинов», а целая экосистема, которая превращает базовый сканер ZAP в мощнейший комбайн для поиска дыр в безопасности
— Это официальный хаб, где сообщество и команда разработчиков ZAP собирают расширения
Здесь живут дополнительные правила сканирования, интеграции с другими сервисами и новые инструменты для анализа трафика
#Tools #ZAP || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM