Небезопасная десериализация – недооценённый класс уязвимостей: снаружи это выглядит безобидно, приложение просто восстанавливает объект из строки или base64 в куке.
Но если данные пришли от пользователя без валидации, атакующий подсовывает «правильный мусор», и сервер сам, шаг за шагом, вызывает нужные методы — как машина Голдберга, собранная из легитимных классов приложения.
— В данной статье мы разберем как строится gadget chain, чем ysoserial выручает в Java, а phpggc в PHP, почему без исходников поиск гаджетов труден и где граница между тестом и реальным взломом.
#Deserialization #RCE #Appsec / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
В Docker-образах Gitea до 1.26.2 нашли критическую ошибку конфигурации CVE с рейтингом 9.8: доверенным прокси по умолчанию стоит вайлдкард, и сервер верит заголовкам от кого угодно.
— Механика обидно проста: раз прокси «доверяет всем», атакующий сам проставляет в HTTP-заголовке нужный внутренний IP и выдаёт себя за легитимного пользователя, поднимаясь до администратора без единого пароля. Звёздочка в настройке работает как универсальный пропуск, отпирающий любую дверь.
Sysdig зафиксировала первые попытки эксплуатации через 13 дней после раскрытия бага, причём с адреса сервиса анонимизации, пока это похоже на разведку, но окно для патча закрывается.
#Gitea #Misconfig #Privesc / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍1
GraphRunner – набор инструментов на PowerShell от Бо Буллока из Black Hills для пост-эксплуатации Microsoft Entra ID и M365 через Graph API.
Graph – это невидимый API, на котором держатся Outlook, SharePoint, Teams и вся облачная идентичность.
— Получив один пользовательский токен, атакующий превращает его в отмычку ко всему тенанту и прочёсывает почту, файлы и чаты в поисках секретов. Большинству модулей даже не нужны права администратора.
#СloudSecurity #AzureAD #Pentest / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤1
LOLBAS – открытый справочник Оддвара Моэ и сообщества, каталогизирующий подписанные Microsoft бинари, скрипты и библиотеки Windows с «незапланированной» функциональностью.
— Зачем тащить свой малварь и палиться перед EDR, если нужное умеют штатные доверенные утилиты вроде certutil, bitsadmin, regsvr32 и mshta. Именно поэтому такие приёмы сливаются с обычной работой админа и почти не поднимают тревогу.
Что можно найти по каждому бинарю:
— Скачивание и запуск чужого кода;
— Обход UAC и белых списков приложений;
— Кража учёток и дамп памяти процессов;
— Закрепление и скрытие данных в потоках NTFS;
— Привязка к MITRE ATT&CK и правила детекта.
#LOLBins #Windows #RedTeam / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤1
SSTI – недооценённый класс уязвимостей, который легко спутать с безобидной XSS: и там, и там пользовательский ввод попадает на страницу.
Точкой входа является любое место, где ввод попадает в шаблон: поля форм, wiki-разметка, письма, CMS.
— В данной статье мы разберем как найти инъекцию, по реакции сервера определить движок, дойти через его внутренние объекты до чтения файлов и выполнения команд, чем автоматизировать вроде Tplmap и где грань дозволенного при тестировании.
#WebSecurity #SSTI #RCE / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2
В книге рассматриваются практические аспекты fullstack-разработки на JavaScript, выходящие за рамки базовых туториалов: от архитектуры клиент-серверного взаимодействия и управления состоянием до продвинутых паттернов проектирования, работы с асинхронностью, оптимизации производительности и безопасности.
— Автор делает акцент на том, что действительно важно для разработчика среднего уровня: как принимать архитектурные решения, отлаживать сложные сценарии, работать с легаси-кодом, настраивать CI/CD и эффективно использовать экосистему.
Книга также затрагивает неочевидные «секреты»: типичные ошибки, подводные камни и подходы, которые помогают перейти от простого написания кода к осознанному проектированию надёжных и масштабируемых систем.
#FullStack #JavaScript #CleanCode / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1🔥1
В OpenClaw обнаружены три критические уязвимости, позволявшие красть SSH-ключи, токены и GPG-секреты, а также выполнять произвольный код через обход фильтрации команд и песочницы.
— Атака могла запускаться через внешние сообщения, например, WhatsApp, без предварительного доступа к системе.
Разработчики закрыли дыры в версии 2026.6.6 – пользователям настоятельно рекомендуется срочно обновиться и усилить ограничения песочницы и инструментов.
#Vulnerability #PrivilegeEscalation #Exploit / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1🔥1
Gowitness – утилита на Go от Леона Джейкобса из SensePost, которая через headless-Chrome массово снимает скриншоты веб-интерфейсов.
— Вместо того чтобы вручную открывать сотни хостов из скоупа, вы одним прогоном фотографируете их все и глазами выцепляете забытые админки, дефолтные страницы и старые панели, с которых удобно начинать.
Что умеет:
— Скринить одиночный URL, целые подсети CIDR или список из файла и stdin;
— Жевать результаты Nmap и Nessus как источник целей;
— Попутно снимать заголовки, куки, TLS-сертификаты и определять технологии;
— Складывать всё в SQLite и показывать в веб-отчёте с галереей и API.
#Recon #WebPentest #OSINT / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1
Книга Марчелло Ла Рокки про то, что начинается за пределами базового курса: не «что такое массив», а какие структуры выбирать, когда данных много, а требования к скорости и памяти жёсткие.
Для пентестера и разработчика инструментов это недооценённый скилл – понимать, почему одна структура даёт, а другая кладёт вашу тулзу на реальном объёме данных.
— Разбираются продвинутые деревья и кучи, префиксные деревья и структуры для строк, фильтры Блума, дисджойнт-сеты, пространственные индексы вроде k-d деревьев для поиска ближайших соседей, кластеризация и графовые алгоритмы.
#Algorithms #DataStructures #DevTools / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥3👍2
PayloadsAllTheThings – открытая коллекция полезных пейлоадов и байпасов для тестирования безопасности веб-приложений от swisskyrepo, которую ведут уже восемь лет.
— Это не список «что попробовать первым», а структурированная энциклопедия для каждого класса уязвимостей: описание механики, готовые пейлоады под разные стеки и наборы файлов для Burp Intruder.
Oт классики вроде SQL-инъекций, XSS, SSRF и SSTI до экзотики: DNS Rebinding, ORM Leak, Prototype Pollution, JWT-атаки, LaTeX-инъекции и даже Prompt Injection против LLM.
#WebSecurity #Payloads #BugBounty / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1🔥1
BYOVD – техника, при которой атакующий загружает на машину жертвы легитимный подписанный, но уязвимый драйвер и через него выполняет произвольный код в Ring 0, убивая EDR до того, как тот успевает что-либо сделать.
Capcom.sys от японской игровой компании: by-design содержит механизм выполнения шеллкода в kernel context, временно отключая SMEP. Lazarus применял аналогичный подход с FudModule-рутктом, а когда блоклист прижал BYOVD – перешёл на zero-day CVE-2024-21338 в appid.sys.
— В данной статье разберем как BYOVD-драйвер нокаутирует kernel callbacks EDR, kill chain от admin-прав до полного контроля ядра, актуальная база LOLDrivers и детектирование по Sysmon Event ID 6.
#BYOVD #EDRevasion #KernelExploit / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍2
Coercer – Python-инструмент Реми Гаску, представленный на BlackHat Europe 2022.
— Вместо того чтобы ломиться в дверь самому, ты дёргаешь за нужный RPC-метод и хост сам несёт NTLM-хеш прямо в Responder или ntlmrelayx, откуда рукой подать до захвата аккаунта или движения по домену.
Три режима: scan — перечислить уязвимые RPC без эксплуатации; coerce — принудить аутентификацию через PetitPotam, PrinterBug, DFSCoerce, ShadowCoerce и ещё восемь методов; fuzz — искать новые векторы.
#NTLMrelay #ActiveDirectory #Coercion / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2
Специалисты обнаружили кибершпионскую кампанию HelloNet, атакующую российские госструктуры, промышленность и транспорт через подмену библиотеки wtsapi32.dll в каталоге обновлений ViPNet, что позволяет злоумышленникам закрепиться в системе.
— Вредонос включает загрузчик HelloInjector, прокси HelloProxy, исполнитель HelloExecutor, очиститель HelloCleaner и бэкдор HelloBackdoor на Rust, а также использует обратный SSH-туннель через переименованный PuTTY.
Связь с китайской APT предположительна, эксперты советуют мониторить порты 443, 5003, 5060 и появление wtsapi32.dll в папке ViPNet.
#APT #DLLsideloading #ViPNet / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
DefaultCreds Cheat Sheet – единый CSV-справочник Ихеба Сики с заводскими учётными данными для роутеров, камер, SCADA, веб-консолей и другого оборудования, собранный из RouteSploit, Changeme и SecLists в одном месте.
Работает как CLI, creds search tomcat – и на экране таблица с логинами и паролями для всего, что когда-либо называлось Tomcat.
Это то, что ищешь рукой по вкладкам в начале каждого пентеста.
#Defaultcreds #Pentest #Recon / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1
«Хакер» №293 – один из самых технически плотных выпусков: тема номера про атаки на сетевое оборудование MikroTik соседствует с разбором техник обхода EDR, ставших стандартом красных команд в 2023 году.
— Hell's Gate, анхукинг NTDLL.DLL, пивотинг через Netlogon, дизассемблирование Ursnif и топ техник ATT&CK по частоте применения в реальных атаках.
Финал номера – Scan2Ban для защиты периметра от сканеров и ботов: от атаки до защиты в одном выпуске.
#RedTeam #EDRevasion #MikroTik / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👎2
DNS – пассивная разведка в подарок противнику: каждый запрос уходит открытым текстом к резолверу провайдера, строя точный журнал активности оператора.
ECH закрывает SNI ровно до тех пор, пока сам не становится сигнатурой для фильтра: в ноябре 2024 Cloudflare ECH положили на уровне ТСПУ, а с июня 2025 фильтрация стала массовой.
— В статье разберем три сценария, где VPN сливает DNS мимо туннеля: split tunneling, браузерный DoH поверх VPN и обрыв без Kill Switch.
#DNS #OPSEC #NetworkPrivacy / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3❤1
Group-IB описали стилер ClickLock: LaunchAgent каждые 210 мс закрывает все приложения и возвращает окно ввода пароля – уйти невозможно, пароль проверяется через локальную службу каталогов и уходит операторам.
Начинается с ClickFix – поддельная Cloudflare-проверка просит вставить команду в Терминал. Добыча: восемь браузеров, 31 криптокошелёк, семь менеджеров паролей, Keychain.
В системе остаётся бэкдор GSocket, модули самоудаляются и подделывают временные метки.
#MacOS #Infostealer #ClickFix / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1🔥1
InternalAllTheThings от swisskyrepo – живая вики по атакам на внутренние сети и Active Directory, сестра PayloadsAllTheThings.
— Всё разложено по этапам: перечисление домена, атаки на аутентификацию, эскалация привилегий, движение по сети, атаки на AD CS, облачный пентест Azure и AWS с готовыми командами под BloodHound, Impacket, Certipy, NetExec и другие инструменты.
Удобнее всего смотреть через веб-версию на swisskyrepo.github.io/InternalAllTheThings, всё то же самое, но с поиском и навигацией по разделам, не надо листать markdown вручную.
#InternalPentest #ActiveDirectory #ADAttacks / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
«Инфраструктура как код» Р. Ванга – практическое руководство по Terraform и Python для управления облачной инфраструктурой.
Для red team это недооценённый угол, IaC-репозитории хранят IP-адреса, переменные окружения, роли IAM и порой секреты в открытом виде, а мисконфигурация Terraform State превращает S3-бакет в готовый инвентарь всей инфраструктуры жертвы.
— В книге разбираются декларативное описание инфраструктуры через HCL, модули и провайдеры Terraform, Python-автоматизация через boto3 и Ansible, управление состоянием и секретами, а также построение безопасных CI/CD-пайплайнов с drift detection и политиками через OPA.
#IaC #Terraform #CloudSecurity / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2
DonPAPI от Login Sécurité – автоматизированный сбор секретов, защищённых DPAPI, на всех хостах домена одновременно.
— Одной командой с доменными учётками он пробегает по сети и вытаскивает пароли Chrome, Edge и Firefox, куки, Wi-Fi, RDP Manager, MobaXterm, VNC, сертификаты и Cloud Refresh Token, всё то, что пользователи годами складывали в «безопасное» хранилище Windows.
Если достать Domain Backup Key с контроллера домена через fetch-pvk, можно расшифровать мастер-ключи всех пользователей домена и получить весь DPAPI-лут без знания их паролей.
#DPAPI #CredentialAccess #ActiveDirectory / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥1
Root-права открывают перед пользователем Android безграничные возможности: от удаления предустановленного «мусорного» ПО до тонкой настройки тактовой частоты процессора.
Однако роль суперпользователя превращает защищенную «песочницу» системы в открытую книгу не только для владельца, но и для потенциальных угроз.
— В данной статье мы разберем, как устроены root-права на уровне архитектуры, актуальные методы их получения, а также частые проблемы и сценарии восстановления устройства в случае сбоя.
#Android #Root #Magisk #MobileSecurity / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1🔥1