DefaultCreds Cheat Sheet – единый CSV-справочник Ихеба Сики с заводскими учётными данными для роутеров, камер, SCADA, веб-консолей и другого оборудования, собранный из RouteSploit, Changeme и SecLists в одном месте.
Работает как CLI, creds search tomcat – и на экране таблица с логинами и паролями для всего, что когда-либо называлось Tomcat.
Это то, что ищешь рукой по вкладкам в начале каждого пентеста.
#Defaultcreds #Pentest #Recon / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1
«Хакер» №293 – один из самых технически плотных выпусков: тема номера про атаки на сетевое оборудование MikroTik соседствует с разбором техник обхода EDR, ставших стандартом красных команд в 2023 году.
— Hell's Gate, анхукинг NTDLL.DLL, пивотинг через Netlogon, дизассемблирование Ursnif и топ техник ATT&CK по частоте применения в реальных атаках.
Финал номера – Scan2Ban для защиты периметра от сканеров и ботов: от атаки до защиты в одном выпуске.
#RedTeam #EDRevasion #MikroTik / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👎2
DNS – пассивная разведка в подарок противнику: каждый запрос уходит открытым текстом к резолверу провайдера, строя точный журнал активности оператора.
ECH закрывает SNI ровно до тех пор, пока сам не становится сигнатурой для фильтра: в ноябре 2024 Cloudflare ECH положили на уровне ТСПУ, а с июня 2025 фильтрация стала массовой.
— В статье разберем три сценария, где VPN сливает DNS мимо туннеля: split tunneling, браузерный DoH поверх VPN и обрыв без Kill Switch.
#DNS #OPSEC #NetworkPrivacy / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3❤1
Group-IB описали стилер ClickLock: LaunchAgent каждые 210 мс закрывает все приложения и возвращает окно ввода пароля – уйти невозможно, пароль проверяется через локальную службу каталогов и уходит операторам.
Начинается с ClickFix – поддельная Cloudflare-проверка просит вставить команду в Терминал. Добыча: восемь браузеров, 31 криптокошелёк, семь менеджеров паролей, Keychain.
В системе остаётся бэкдор GSocket, модули самоудаляются и подделывают временные метки.
#MacOS #Infostealer #ClickFix / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1🔥1
InternalAllTheThings от swisskyrepo – живая вики по атакам на внутренние сети и Active Directory, сестра PayloadsAllTheThings.
— Всё разложено по этапам: перечисление домена, атаки на аутентификацию, эскалация привилегий, движение по сети, атаки на AD CS, облачный пентест Azure и AWS с готовыми командами под BloodHound, Impacket, Certipy, NetExec и другие инструменты.
Удобнее всего смотреть через веб-версию на swisskyrepo.github.io/InternalAllTheThings, всё то же самое, но с поиском и навигацией по разделам, не надо листать markdown вручную.
#InternalPentest #ActiveDirectory #ADAttacks / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
«Инфраструктура как код» Р. Ванга – практическое руководство по Terraform и Python для управления облачной инфраструктурой.
Для red team это недооценённый угол, IaC-репозитории хранят IP-адреса, переменные окружения, роли IAM и порой секреты в открытом виде, а мисконфигурация Terraform State превращает S3-бакет в готовый инвентарь всей инфраструктуры жертвы.
— В книге разбираются декларативное описание инфраструктуры через HCL, модули и провайдеры Terraform, Python-автоматизация через boto3 и Ansible, управление состоянием и секретами, а также построение безопасных CI/CD-пайплайнов с drift detection и политиками через OPA.
#IaC #Terraform #CloudSecurity / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2
DonPAPI от Login Sécurité – автоматизированный сбор секретов, защищённых DPAPI, на всех хостах домена одновременно.
— Одной командой с доменными учётками он пробегает по сети и вытаскивает пароли Chrome, Edge и Firefox, куки, Wi-Fi, RDP Manager, MobaXterm, VNC, сертификаты и Cloud Refresh Token, всё то, что пользователи годами складывали в «безопасное» хранилище Windows.
Если достать Domain Backup Key с контроллера домена через fetch-pvk, можно расшифровать мастер-ключи всех пользователей домена и получить весь DPAPI-лут без знания их паролей.
#DPAPI #CredentialAccess #ActiveDirectory / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥1
Root-права открывают перед пользователем Android безграничные возможности: от удаления предустановленного «мусорного» ПО до тонкой настройки тактовой частоты процессора.
Однако роль суперпользователя превращает защищенную «песочницу» системы в открытую книгу не только для владельца, но и для потенциальных угроз.
— В данной статье мы разберем, как устроены root-права на уровне архитектуры, актуальные методы их получения, а также частые проблемы и сценарии восстановления устройства в случае сбоя.
#Android #Root #Magisk #MobileSecurity / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1🔥1
Германия и США снесли инфраструктуру Kratos, одного из самых популярных PhaaS-сервисов: 200+ серверов изъяты, разработчик арестован в Индонезии, 1800 клиентов вели около 15 000 кампаний в месяц против аккаунтов Microsoft 365 в 30+ странах.
— Технически Kratos работал в двух режимах: PHP-страница для банального сбора логинов и Node.js-реверс-прокси для AiTM, злоумышленник стоял между жертвой и Microsoft в реальном времени, перехватывал сессионный cookie после успешного входа с MFA и заходил в аккаунт уже без всякой двухфакторки.
Типичный вектор: письмо с налоговой тематикой, поддельная страница авторизации Microsoft, полный перехват сессии, всё это как сервис за криптовалюту через Telegram-бота.
#PhaaS #AiTM #Microsoft365 / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤1
«Spring Security в действии» Лауренциу Спилкэ – практическое руководство по реализации аутентификации и авторизации в Spring.
Для red team ценность в другом: понять архитектуру фреймворка изнутри значит точно знать, где разработчики чаще всего ошибаются — отключают CSRF, ставят permissive CORS или неправильно цепочат фильтры безопасности.
— В книге разбираются Security Filter Chain, кастомные UserDetailsService, OAuth2 и JWT, защита REST API, метод-левел авторизация через PreAuthorize и типичные ошибки конфигурации.
#Appsec #Java #SpringSecurity / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2🔥1
The Hacker Recipes – открытый сборник технических гайдов по пентесту от Чарли Бромберга. Большинство шпаргалок или перегружают командами без объяснений, или не дают контекста – здесь другой подход: каждая техника разобрана с объяснением механики, примерами команд и ссылками на инструменты.
Самые проработанные разделы – Active Directory и веб-сервисы. Почти все упомянутые инструменты есть в Exegol – авторском дистрибутиве для пентеста.
#ActiveDirectory #RedTeam #Pentest / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤1🔥1
ROADtools – фреймворк Дирка-Яна Молемы для разведки и работы с Entra ID/Azure AD: библиотека аутентификации, ROADrecon для полного дампа тенанта в SQLite с веб-интерфейсом и roadtx для обмена и эксплуатации токенов включая PRT, Primary Refresh Token.
— ROADrecon одной командой собирает всех пользователей, группы, приложения, сервисные аккаунты, политики условного доступа и RBAC-роли тенанта в офлайн-базу, дальше можно строить граф привилегий без онлайн-запросов, как в BloodHound.
Roadtx закрывает токен-механику: device code flow, MFA bypass через stolen PRT, eToken и cookie для lateral movement внутри облака.
#AzureAD #EntraID #CloudSecurity / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1🔥1
Credential stuffing – самый недооценённый вектор: атакующий ничего не ломает, а переливает пары логин-пароль из старых утечек на свежие сервисы, и один повторённый пароль становится единой точкой отказа.
Три кита компрометации: credential stuffing по T1110.004, инфостилеры Lumma и StealC с кражей session-cookie по T1539, AiTM-фишкиты Evilginx2 и EvilProxy, перехватывающие токен в реальном времени.
— В данной статье разберем реальные механизмы компрометации учётных записей в 2026 году, проанализируем масштабные утечки данных и их последствия, а также рассмотрим пошаговый план защиты.
#CredentialStuffing #Evilginx #FIDO2 / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1🔥1
Coca-Cola подтвердила кражу данных при атаке шифровальщика на молочный бренд Fairlife. Ответственность взяла группировка Anubis, зашифровавшая инфраструктуру Nutanix и вынесшая около 1 ТБ файлов.
— Классическая double extortion: шифрование продакшн-систем плюс эксфильтрация, из-за чего производство на всех четырёх заводах Fairlife в США временно встало.
Отказ платить не спасает от утечки: данные жертва уже потеряла, вопрос лишь в том, увидит ли их весь интернет.
#Ransomware #Anubis #DoubleExtortion / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1🔥1