C2 Matrix – открытый проект Хорхе Орчильеса при поддержке SANS, сравнивающий все публично доступные C2-фреймворки в единой таблице по десяткам параметров.
— Решает конкретный вопрос «что взять под эту операцию»: не Sliver против Havoc абстрактно, а фильтрация по тому, нужен ли DNS-транспорт, domain fronting, поддержка macOS и работа без агента, — и получаешь список подходящих инструментов под конкретные требования.
Есть и wizard-интерфейс – отвечаешь на вопросы об операции, получаешь рекомендацию без ручной фильтрации колонок.
#C2 #RedTeam #AdversaryEmulation / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1🔥1
Группировка GOFFEE встроила бэкдор WFS.exe в три корпоративных ISO-образа Windows через SetupComplete.cmd – вредонос стартовал сервисом до первого входа пользователя и до установки EDR, накрывая свежеразвёрнутые контроллеры домена и серверы резервного копирования.
— Параллельно в корпоративном хранилище подменили 7-Zip и Git на троянизированные копии, персистентность держали через нераспространённые ключи реестра AutodialDLL и Print\Monitors, NTDS.dit копировали регулярно, вывод шёл через rclone в Mega.
Арсенал – lonelymine, ElfDoor, BindSycler, Mythic, Neo-reGeorg, каждый с отдельным C2; группировка активна с 2022 года и успела глубоко укорениться до обнаружения.
#GOFFEE #SupplyChain #APT / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1🔥1
Компьютерные сети Виктора и Натальи Олифер – учебник, который переиздаётся 25 лет и обновляется на 25–30% с каждым выпуском, добавив в седьмом издании глубокий разбор Wi-Fi, LTE/5G и SDN.
Пентестер, который не понимает, как TCP держит состояние, почему ARP не аутентифицирует, как работает BGP-hijacking или чем TLS 1.3 отличается от 1.2, атакует протоколы наощупь – книга именно об этом фундаменте.
— Охватывает физику передачи данных, технологии локальных и глобальных сетей, маршрутизацию, транспортный уровень, беспроводные сети и главу по сетевой безопасности: от базовых угроз до криптографических механизмов.
#Networking #TCP #Protocols / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥1
Расследование ransomware – обратный kill chain, где DFIR-аналитик восстанавливает путь от момента шифрования до точки входа, а каждый артефакт таймлайна становится потенциальным доказательством в суде.
По данным Mandiant M-Trends 2025, 23% DFIR-кейсов – это вымогатель: Operation Cronos вскрыла LockBit через контроль серверов, Hive слили изнутри инфраструктуры, REvil поймали через кластеризацию крипто-кошельков до KYC-обменников.
— В данной статье разберем полный цикл деанонимизации через timing-атаки на Tor, блокчейн-кластеризацию и OSINT, и главный вывод: большинство арестов – не взлом Tor, а домашний IP в логах или переиспользованный ник с форума.
#Ransomware #DFIR #ThreatIntel / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1🔥1
PEASS-ng – открытый набор скриптов Карлоса Полопа для постэксплуатационного перечисления путей повышения привилегий: WinPEAS для Windows и LinPEAS для Linux/macOS, первое, что запускают после получения шелла.
— В терминале рисует цветовую карту уязвимостей: красно-жёлтый означает 99% вероятность рабочего вектора: SUID-биты, слабые sudo-правила, открытые хэши, незащищённые сервисы, токены в переменных среды, credentials в конфигах и десятки других мисконфигураций за ~4 минуты.
Он ищет неправильные ACL на файлы и папки, уязвимые версии ядра с публичными эксплойтами, writeable PATH и cron-задачи, LOLBAS-бинарники, credential в файлах, слабые токены и сессии.
#PEASS #PrivEsc #PostExploitation / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2🔥1
По данным специалистов ИИ-агенты уже ведут атаки почти без оператора: человек задаёт цель, система сама ищет слабые места и развивает проникновение круглосуточно, тестируя сразу тысячи организаций.
— Стратегия «мы слишком малы, чтобы нас ломали» официально устарела: 100 автоматизированных ИИ-операторов бесконечно ротируют таргеты, и вопрос лишь в качестве защиты жертвы.
Параллельно до 72% организаций уже используют ИИ-агентов с доступом к репозиториям, облакам и внутренним API – компрометация такого агента даёт пропуск сразу в несколько систем.
Это NHI-вектор в чистом виде: привилегированная нечеловеческая учётная запись агента опаснее человеческой, потому что она активна постоянно, обращается к сотням ресурсов и редко мониторируется как полноценный identity.
#AIAgents #NHI #ThreatIntel / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
Offensive AI-агент – недооценённый вектор именно потому, что его сложно засечь: он не сканирует одним IP, не спамит запросами и сам решает, когда остановиться, Unit 42 восстановили сессию мая 2026 года, где хакер скинул одну задачу в Telegram и больше не появлялся.
Агент работал в режиме «Yolo» – без подтверждений от оператора: самостоятельно выбирал инструмент, скачивал PoC с GitHub, оценивал масштаб атаки через FOFA и уходил, если конфигурация жертвы не подходила.
— В данной статье рассмотрим, как строится такой агентный пайплайн: задача через Telegram, FOFA как разведчик, CVE-база как выбор оружия, автономное решение о ROI цели; и что его всё же остановило, не защита жертв, а собственная ошибка оператора с открытым файловым сервером, по слепку которого Unit 42 и восстановили всю операцию.
#OffensiveAI #AIAgent #RedTeam / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🔥2
Rubeus – открытый инструментарий GhostPack от harmj0y для прямого взаимодействия с протоколом Kerberos, написанный на C# для работы без зависимостей прямо из памяти через execute-assembly.
Там, где NetExec даёт швейцарский нож на всё, Rubeus заточен исключительно под Kerberos: покрывает полный цикл от первоначального доступа до глубокой постэксплуатации с пониманием каждой фазы протокола.
— Kerberoasting и AS-REP Roasting для офлайн-крека, запрос и импорт тикетов, Pass-the-Ticket, S4U2Self и S4U2Proxy для делегирования, Overpass-the-Hash, Golden и Silver Ticket, мониторинг TGT в реальном времени.
#Rubeus #Kerberos #ActiveDirectory / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1
ShinyHunters позвонили в ReliaQuest, представились внутренней командой безопасности и увели сотрудника на фейковую SSO-страницу reliaquest[.]claims – тот же шаблон company[.]claims, который сами исследователи ReliaQuest разоблачили за три дня до атаки.
— Сотрудник ввёл учётные данные и подтвердил MFA push. Дальше device trust в Okta остановил движение к приложениям.
ShinyHunters прикрепили скриншот скомпрометированного Okta к тому самому предупредительному посту: «And who's hunting who?».
#ShinyHunters #Vishing #OktaDeviceTrust / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4
The Hacker Recipes – открытая база техник наступательной безопасности, где за каждой командой стоит объяснение механики: почему работает, что происходит под капотом, а не просто «запусти это и получи шелл».
Самый сильный раздел Active Directory: принуждение к аутентификации, абьюз ACL, атаки Kerberos и цепочки делегирования, каждый вектор разобран с контекстом, не скопирован с форума.
Рядом с каждым гайдом – ссылки на инструменты, проверенные команды и пометки, где что-то ещё в разработке: авторы пишут медленно, но честно.
#TheHackerRecipes #ActiveDirectory #OffensiveSecurity / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1🔥1
Пассивная разведка недооценена именно как первая фаза атаки: до того как атакующий коснётся инфраструктуры, четыре методологических шага дают ему либо утёкший API-ключ, либо уязвимый забытый хост, либо убедительный вектор социальной инженерии против конкретного сотрудника.
CT-логи, DNS-перечисление, GitHub-история коммитов, данные из вакансий, ни один из этих источников не требует авторизации и не оставляет следов в логах жертвы, но вместе они дают полную карту внешней атакуемой поверхности.
— Мы пройдем все четыре фазы на реальном проекте: какие инструменты и в какой последовательности, где обычно лежат «забытые» точки входа, и отдельно как та же последовательность работает в обратную сторону: синяя команда смотрит на свой домен глазами атакующего.
#OSINT #Recon #ExternalAttackSurface / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2🔥1
Nvidia договорилась о покупке Hugging Face за $12,9 млрд, получив контроль над ключевой платформой распространения открытых ИИ-моделей и инструментов.
Это позволит Nvidia встроиться в технологическую цепочку ИИ глубже – от GPU до площадки разработчиков, усиливая спрос на свои ускорители на фоне попыток конкурентов создать собственные решения.
— Одновременно сделка ставит вопросы о независимости Hugging Face и безопасности распространяемых через неё моделей, хотя платформа уже внедряет автоматическую проверку файлов и кода.
#Nvidia #HuggingFace #AI / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍2🔥1
Evilginx – AiTM-фреймворк на Go, который встаёт прозрачным прокси между жертвой и настоящим сайтом и перехватывает сессионный токен в тот момент, когда пользователь уже прошёл аутентификацию.
— Пока жертва вводит OTP на фишинговой странице, которая выглядит и работает как настоящая, прокси пересылает все запросы и ответы, читает авторизованную сессию и сохраняет session cookie на стороне атакующего, двухфакторка сработала, просто не для того, для кого надо.
Используется для перехвата cookie и credential одновременно, готовые phishlet-конфиги для O365, GitHub, Slack, система токен-захвата через DNS + HTTPS, интеграция с GoPhish для массовых кампаний.
#Evilginx #AiTM #MFABypass / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1🔥1
Socket раскрыли кампанию Superior – 19 расширений Chrome и Edge скупались у легитимных разработчиков с аудиторией, сохраняли заявленный функционал, а затем через обычное обновление доставляли вредонос – Enable Right Click & Copy перед скомпрометированным апдейтом использовали ~80 000 человек.
— Расширение после обновления подключалось к C2 через WebSocket, загружало JS-модули, убирало Content Security Policy на всех сайтах и инжектировало код: подмена кнопок подключения кошельков, перехват seed-фраз Ledger и Trezor, угон сессий Binance, Coinbase, Kraken, MetaMask и параллельный кейлоггер форм ввода.
Сам механизм auto-update Chrome, который проверяет обновления при запуске и каждые несколько часов: пользователь устанавливал чистую версию, а малварь приезжала позже без его ведома.
#BrowserExtensions #WalletDrainer #SupplyChain / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2
Небезопасная десериализация недооценена потому, что атакующий не пишет эксплойт сам – он выбирает готовый «гаджет» из библиотек, уже загруженных в приложение, и при чтении специально собранного файла сервер сам выполняет нужный код.
Представь конструктор Lego: каждая библиотека Java или PHP это набор деталей, которые при определённой сборке срабатывают как цепная реакция. ysoserial и phpggc, каталоги таких сборок под Commons Collections, Spring, Laravel, Symfony.
— Разберем как найти точку входа – вызов десериализации в коде, как подобрать гаджет под конкретный стек через ysoserial list, почему уязвимость живёт не в самой функции а в транзитивных зависимостях, и как построить PoC не ломая прод.
#Deserialization #GadgetChain #JavaSecurity / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2