INFOSEC LIZARD
1.97K subscribers
444 photos
10 files
454 links
Обсуждаем безопасность в контексте кода: анализ уязвимостей, защита приложений и инструменты для пентестинга на Python.

Пригласить друга: https://t.me/+kTQlrPyyP3lmMjhi

Связаться: @andrewtender
Download Telegram
📅 Ловушка, которая ждёт ответного звонка сервера

Interactsh – открытый OOB-сервер от ProjectDiscovery, бесплатная альтернатива Burp Collaborator для обнаружения слепых уязвимостей через обратный колбэк.

Генерирует уникальный URL и слушает входящие взаимодействия по DNS, HTTP, SMTP и LDAP: вставил домен в поле, приложение попробовало его резолвить.


— Работает через публичный флот oast.pro или разворачивается на своём сервере, интегрируется в Burp, ZAP, Caido и Nuclei и детект слепых багов перестаёт быть угадайкой.

⛓ Репозиторий на GitHub

#Interactsh #SSRF #BugBounty || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 30 млн евро за 4 дня | Баг в обновлении платёжной системы Commerzbank

В Бразилии прошла операция Klonen – четверо арестованных по подозрению в краже 30 млн евро у клиентов Commerzbank через уязвимость у сервис-провайдера банка. Атака длилась всего 4 дня в ноябре 2023 года.

— Уязвимость появилась после неудачного обновления ПО платёжной системы провайдера: хакеры инициировали несанкционированные списания с клиентских счетов и перекачивали деньги в Бразилию через цепочку транзитных счетов, подставных компаний, крипто-платформ и карт, выпущенных без ведома владельцев.

Один из подозреваемых успел поучаствовать в выборах 2024 года, финансируя кампанию похищенными средствами – суд арестовал активы на 22.4 млн долларов.


⛓ Читать подробнее

#SupplyChain #BankFraud #MoneyLaundering || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Библиотека, из которой тихо черпают все сканеры и брутфорсеры

SecLists – открытая подборка Даниэля Миесслера, Джейсона Хаддикса и g0tmi1k: тысячи готовых списков для каждого этапа пентеста в одном репозитории.

— Когда запускаешь ffuf, gobuster или Hydra они дёргают файлы именно отсюда: пароли, логины, пути веб-директорий, паттерны чувствительных данных, фаззинг-пейлоады, веб-шеллы и шаблоны поиска по содержимому.

Около 72.9 тысячи звёзд на GitHub, 1.4 ГБ контента, выходит раз в квартал и устанавливается одной командой apt install seclists на Kali.


⛓ Читать подробнее

#SecLists #Wordlists #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 OAuth 2.0 взламывают не пароль | redirect_uri путаница за 12 секунд до захвата аккаунта

Вы нажали «Войти через Google», сервер вернул authorization code и он приземлился в Burp Collaborator атакующего раньше, чем попал к вам.


Кажется, OAuth надёжен – пользователь не передаёт пароль напрямую, но уязвимость в другом: redirect_uri на SaaS-платформе принимал path traversal, потому что валидация проверяла только начало строки.

Через 12 секунд после клика code ушёл на чужой Collaborator – полный захват аккаунта без единого брутфорса.


— В данной статье разберем redirect_uri bypass и path traversal, перехват authorization code, PKCE downgrade через legacy-эндпоинты и decision tree для тестировщика с маппингом на T1528 MITRE ATT&CK.

⛓ Читать подробнее

#OAuth #WebSecurity #AccountTakeover || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Примитивный шелл превращается в полноценную сессию

Pwncat-cs – пост-эксплуатационная платформа от Caleb Stewart, которая перехватывает обратный шелл и разворачивает его в удобное окружение с полноценным терминалом, вкладками и командным интерфейсом.

— Получил дырку и сразу получил загрузку файлов, выгрузку, перечисление путей повышения привилегий через GTFOBins и встроенный модульный движок без ручного копипаста.

Оригинал заморожен с 2021, но сообщество развивает активный форк pwncat-vl с поддержкой контейнеров без Python и свежими модулями на CVE-2025-32463.


⛓ Читать подробнее

#pwncat #PostExploitation #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
📝 245 млн скачиваний под угрозой | arrayref в Crates io заразили инфостилером во время сборки

Атакующие скомпрометировали аккаунт мейнтейнера и опубликовали вредоносные версии arrayref 0.3.10, internment и append-only-vec с фейковой зависимостью proc-macro1, которая имитировала популярный proc-macro2 и незаметно выполнялась прямо при cargo build.

— Малварь определяла ОС, скачивала подходящий пейлоад, закреплялась через Registry Run, LaunchAgent или systemd и шла в базы данных Chrome, Brave и Edge.

Wiz нашли сходство с атаками на Mastra и Axios, приписанными DPRK — под ударом любой, кто запускал cargo build в окне 86–107 минут до удаления пакета. Безопасная версия: 0.3.9 и ниже.


⛓ Читать подробнее

#SupplyChain #RustLang #Infostealer || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
❗️ Ваш сервер знает кто вы, но не проверяет ваш доступ к конкретному заказу

BOLA – не баг с CVE-номером, то системная ошибка проектирования: приложение умеет аутентифицировать пользователя, но надеется что он не полезет в чужие данные.

Классическая механика одной строкой: GET /api/orders/1255 отдаёт заказ — замени на 1256 и получи чужой. Почему это работает: RBAC отвечает на вопрос «видят ли менеджеры инвойсы вообще», но не на вопрос «имеет ли ЭТОТ менеджер право на ЭТОТ инвойс».


— В данной статье мы разберем горизонтальную и вертикальную эскалацию через BOLA, schema traversal в GraphQL-резолверах, вложенные ресурсы и nested-микросервисы, где проверка доступа появилась «после первого инцидента».

⛓ Читать подробнее

#BOLA #IDOR #APISecuritiy || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔 Один репозиторий с дорогой ко всем подборкам по безопасности

Awesome-Hacking – мета-список, который не дублирует другие awesome-репозитории, а собирает ссылки на лучшие тематические подборки: пентест, веб-безопасность, анализ вредоносного кода, OSINT, форензика, CTF и десятки других направлений.

— Вместо того чтобы держать в закладках двадцать разных списков, ты заходишь сюда и переходишь к нужной категории, будь то exploit development, network security, reverse engineering или bug bounty.

⛓ Репозиторий на GitHub

#AwesomeHacking #Pentest #SecurityResources || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
😵‍💫 Хакеры готовили взлом для конкурса | Tеперь под угрозой 8500 серверов SharePoint

Исследователи случайно нашли две уязвимости в SharePoint, пока готовились к хакерскому соревнованию, и сложили их в одну цепочку: войти без пароля, а потом выполнить любую команду на сервере.

— Технические детали уже опубликованы, атаки уже идут, а Microsoft требует установить сразу два обновления, потому что одно без другого не помогает.

SharePoint стоит во многих корпоративных сетях – если ваша IT-команда ещё не обновила его дважды за лето, самое время напомнить.


⛓ Читать подробнее

#SharePoint #Microsoft #PatchNow || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Как превратить сканер безопасности в швейцарский нож для пентеста

В мире кибербезопасности инструменты быстро устаревают, если они не умеют адаптироваться

Именно здесь на сцену выходит репозиторий zap-extensions — это не просто «набор плагинов», а целая экосистема, которая превращает базовый сканер ZAP в мощнейший комбайн для поиска дыр в безопасности

— Это официальный хаб, где сообщество и команда разработчиков ZAP собирают расширения

Здесь живут дополнительные правила сканирования, интеграции с другими сервисами и новые инструменты для анализа трафика


⛓ Читать подробнее

#Tools #ZAP || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🟦 Race Condition | 10 параллельных запросов и купон сработал 10 раз

У тебя 100 бонусных баллов. Сервер проверяет баланс и видит «хватает», но пока он это пишет в базу, ещё 9 копий твоего запроса уже прочитали те же 100 баллов и тоже получили «хватает».


Race Condition живёт в зазоре между проверкой и записью и находится везде, где сервер читает состояние перед тем, как изменить его: купоны, лимиты на вывод, активация подписок. Через Burp «Send group in parallel» исследователь отправил 10 запросов на одни баллы — и получил 10 заказов.

— В данной статье мы разберем три типа: limit overrun для купонов, double spending в платёжных системах, time-of-check с захватом аккаунта через гонку токенов сброса пароля и почему single-packet attack сделала баги воспроизводимыми с первой попытки.

⛓ Читать подробнее

#RaceCondition #TOCTOU #BugBounty || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🦠 Малварь ToxicPanda злоупотребляет VPN-механизмом Android, чтобы блокировать доступ к Google Play

Обновлённый Android-троян ToxicPanda 2.0 поддерживает 167 удалённых команд и атакует 349 банковских и криптовалютных приложений в 16 странах.

— Вредонос блокирует доступ к Google Play через VPNService, затем с помощью Accessibility включает Wireless ADB и получает шелл-доступ с повышенными привилегиями, обходя стандартные разрешения.

Кроме того, малварь перехватывает PIN-коды, подменяет экран блокировки и обходит механизмы энергосбережения Xiaomi, OPPO, Samsung и других, чтобы закрепиться в системе.


⛓ Читать подробнее

#ToxicPanda #Android #GooglePlay || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Бросаешь словарь в любое место HTTP-запроса – получаешь карту невидимого

Ffuf – быстрый веб-фаззер на Go, где точку подстановки отмечаешь ключевым словом FUZZ прямо в запросе: URL, заголовок, Cookie, тело POST.

Нашёл pixi директорию и хочешь проверить параметры в ней? Меняешь FUZZ в нужном месте и гонишь снова, пока поверхность атаки не станет видимой.

Скорость на уровне Go: тысячи запросов в секунду, фильтрация по коду ответа, размеру и словам – только живые результаты.


⛓ Репозиторий на GitHub

#ffuf #WebFuzzing #BugBounty || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🌐 С чего начинается каждый Security Review любого API

API-Security-Checklist – открытый контрольный список контрмер безопасности, разбитый по фазам: проектирование, тестирование и релиз, с конкретными пунктами а не расплывчатыми советами.

Не «используйте аутентификацию», а «не доверяй алгоритму из JWT-заголовка, форсируй на бэкенде HS256 или RS256, сделай TTL минимальным, не храни чувствительное в payload». Каждый раздел – это готовый список пунктов для code review или пентеста.

Переведена на 13 языков, потому что это один из тех чеклистов, которые разработчики ищут накануне аудита и сохраняют навсегда.


⛓ Репозиторий на GitHub

#APISecurity #Checklist #WebSecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🦠 CVSS 10.0 из трёх архитектурных просчётов | MindsDB и ИИ-агент без замка | Четыре минуты до root

Не одна уязвимость с баллом 10.0, а три обычных недосмотра, которые вместе дали полный доступ к серверу без единого пароля прямо из браузера.


В MindsDB Cowork жил ИИ-агент Anton, который принимал задания через API. Разработчики забыли поставить проверку «а кто это вообще просит?». Агент запускал команды без каких-либо ограничений, а CORS был настроен так, что атаковать можно было прямо из вкладки браузера.

— Через четыре минуты после первого запроса исследователи уже читали системные файлы сервера. Разбирают: как каждый из трёх просчётов выглядит безобидно в отдельности и почему вместе они дают CVSS 10.0.

⛓ Читать подробнее

#MindsDB #UnauthRCE #AIExploitation || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
8 схем одного лета — в новом «Фрод-дайджесте» F6

ИИ внутри Android-трояна, ретрансляция NFC-сигналов, фейковые инвестиционные платформы и атаки на сотрудников компаний — мошеннические сценарии становятся сложнее и затрагивают разные этапы пользовательского пути.

Эксперты F6 собрали в одном выпуске 8 актуальных разборов. Среди ключевых фактов:

• Ущерб от схемы Mamont превысил 1 млрд рублей;
• Число заражений Falcon выросло на 33% за 2 недели;
• С начала 2026 года выявлено более 3 000 зараженных NFCGate устройств;
• PromptSpy использует генеративный ИИ для анализа интерфейса Android-устройства и закрепления в списке недавних.

В дайджесте — механика атак, риски для пользователей и бизнеса, признаки мошенничества и подходы к защите.

Материал подготовлен на основе экспертизы F6 и базы знаний Fraud Matrix.

[Скачать «Фрод-дайджест: анатомия мошенничества в онлайн-бизнесе — лето 2026» →]
#реклама
О рекламодателе
🤒 HTTP Request Smuggling | Один запрос, а два сервера видят его по-разному

Фронтенд и бэкенд читают одно соединение по-разному и «хвост» твоего запроса приклеивается к запросу следующего пользователя, позволяя угнать чужую сессию.


Всё держится на споре двух заголовков: Content-Length говорит, сколько байт в теле, а Transfer-Encoding: chunked – что тело идёт кусками.

Если фронтенд верит одному, а бэкенд другому, граница между запросами «поедет»: в схеме CL.TE фронт считает по длине, бэк по чанкам, в TE.CL наоборот, и в этот зазор прячут контрабандный запрос.


— В статье мы разберем механику CL.TE и TE.CL, какие связки серверов уязвимы, к чему это ведёт, от угона сессий до отравления кеша, и почему Burp иногда молча ломает пейлоад.

⛓ Читать подробнее

#WebSecurity #RequestSmuggling #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM