White Hat
11.9K subscribers
1.26K photos
53 videos
17 files
1.35K links
Пишем про информационную безопасность и белый хакинг.

Сотрудничество: @workhouse_price

Канал на бирже: https://telega.in/c/kind_hack

Канал в реестре РКН: https://clck.ru/3FtTnR
Download Telegram
🤒 WMI-персистентность | Windows сама запускает чужой код и стандартный аудит это не увидит

WMI-подписки – это когда атакующий говорит Windows: «Когда произойдёт событие X запусти вот этот код»: вход пользователя, запуск системы, изменение файла и Windows честно выполняет обещание, даже если автор этой подписки давно ушёл из сети.

Никакого файла в автозапуске, никакой записи в реестре Run-ключей всё хранится в собственной базе данных WMI, куда стандартные антивирусы и аудиторы просто не смотрят. Именно поэтому WMI-закрепление используют APT-группы: оно переживает перезагрузку, смену пользователя и даже часть защитных инструментов.

Детект строится не на сигнатурах, а на мониторинге самого WMI: Sysmon Event ID 19, 20, 21 фиксируют создание фильтров, потребителей и привязок – именно эта тройка и есть признак вредоносной подписки.


🎤 Чтиво

#WMIPersistence #RedTeam #ThreatHunting / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
🤒 Бесплатная замена Cobalt Strike, которой рулят взломанными машинами

Sliver – открытый C2-фреймворк: сервер, через который оператор управляет всеми скомпрометированными машинами в одном месте, раздаёт команды и держит связь по нескольким каналам, бесплатная альтернатива Cobalt Strike за тысячи долларов.

Связь по mTLS, HTTPS, DNS и WireGuard, миграция между процессами, инъекция в чужой процесс, кража токенов, проброс портов внутрь сети, менеджер расширений с Rubeus и Seatbelt на борту.


— Суть простая: на целевой машине запускается имплант, маленькая программа, которая стучится обратно на сервер и ждёт команд. Sliver прячет эту связь под обычный HTTPS или DNS, поэтому даже когда синяя команда блокирует домены, канал живёт, а каждый имплант собирается со своими ключами шифрования, из-за чего его сложно поймать по сигнатуре.

🎤 Репозиторий

#Sliver #C2 #RedTeam / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2
🎮 Android научился переносить passkeys между менеджерами и убил любимый артефакт форензики

Google встроила в Android 8+ прямой перенос паролей и ключей доступа между кредент-менеджерами, впервые распространив миграцию на passkeys, которые раньше нельзя было экспортировать в принципе.

— Обмен идёт напрямую между приложениями за секунды, без промежуточного файла на диске; на старте схему поддерживают Google Password Manager, 1Password, Bitwarden и Dashlane.

Раньше смена менеджера означала дамп всей парольной базы в открытый текст – идеальная добыча для любого, кто дорвался до устройства или его бэкапа.


🎤 Чтиво

#Passkeys #Android #CredentialTheft / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2
🤒 Как стать root без единого эксплойта | Living off the land по-юниксовски

GTFOBins – каталог, превращающий обычные find, vim или tar в оружие, потому что дыра часто не в софте, а в одной строчке sudoers, которую админ выдал «на минуту».

Привязка к контекстам SUID, sudo и capabilities: для каждого бинаря готовая команда, которая из «у меня есть чужой find» делает «у меня есть root».


— Внутри техники под побег из ограниченной оболочки, чтение и запись любых файлов, спавн reverse и bind шеллов, передачу файлов и закрепление, а рядом LOLBAS под Windows и LOOBins под macOS, чтобы закрыть все три платформы.

Тот же список читает и синяя команда, каждый SUID-бинарь и правило sudo стоит сверять с ним до инцидента, а не после.


🎤 Чтиво

#PrivEsc #LivingOffTheLand #RedTeam / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1🔥1
🖥 3 октября – RWB Infra x Security Meetup

Прожекторы направят на инфраструктуру и информационную безопасность – туда, где за привычными решениями скрываются сложные инженерные задачи, компромиссы и неочевидные риски.

Будут разбирать реальные кейсы, искать узкие места и показывать решения, которые помогают инфраструктуре и безопасности выдерживать рост.

Infra:
⏺Тюнинг GitLab CE как реакция на быстрый рост нагрузки
⏺Путь баланса и компромиссов в DCIM
⏺Единая инфраструктура доверия: PKI на базе Vault
⏺Kubernetes vs Bare Metal: что может пойти не так


Security:
⏺DevSecOps: от сканирования в пайплайне к платформе — и обратно
⏺Почти эффективный VM: как боролись с хаосом в инфраструктуре и сократили время обработки уязвимостей
⏺Как защищать данные, когда единого периметра больше нет
⏺От заявки до доступа за 90 секунд: как шесть инженеров управляют доступом в тысяче систем


3 октября, 13:00. Москва + онлайн

Регистрация уже открыта, количество мест ограничено.

🎤 Регистрация

#ИБ #Infrastructure #DevSecOps #Security / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍3
🤒 Как одна «мелочь» в настройках домена превращает обычного сотрудника в главного админа

AD CS – это встроенная в Windows-сеть служба, которая выдаёт компаниям электронные «пропуска», сертификаты, подтверждающие, кто есть кто.

Звучит скучно и безобидно, но именно через неё взломщики часто быстрее всего дорываются до полного контроля над сетью.


Достаточно одной неверной галочки в настройке, и рядовой сотрудник может выписать себе «пропуск» с именем главного администратора. Хуже того: такой пропуск продолжает работать, даже если потом сменить пароль.

— В данной статье мы разберем на пальцах, как проверяющий находит эту дыру и пользуется ей, а заодно узнаем, что настроить, чтобы её закрыть.

🎤 Чтиво

#ActiveDirectory #ADCS #Security / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1
🖥 Находит забытые пароли на общих дисках компании

Snaffler – инструмент для пентестеров, который автоматически прочёсывает все сетевые папки в домене Windows и вытаскивает файлы, где лежит что-то ценное.

— Представьте металлоискатель, который вместо монет пищит на пароли: Snaffler сам находит все машины через Active Directory, заходит в доступные папки и просматривает файлы, отбирая их по имени, расширению и по самому содержимому: скрипты с вписанными паролями, конфиги, бэкапы, ключи и сертификаты с приватными частями.

Что достаёт:
— Пароли, зашитые в .ps1, .bat и .config;
— Файлы с ключами и приватными сертификатами;
— Бэкапы и выгрузки баз, забытые в общем доступе;
— Всё это с приоритетом по «вкусности», чтобы не тонуть в мусоре.


🎤 Репозиторий

#RedTeam #ActiveDirectory #CredentialAccess / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4
☁️ Сотни ИИ-агентов взломали 440 серверов PaperCut

Неизвестный хакер натравил на серверы печати PaperCut сотни ИИ-агентов на базе OpenAI Codex и DeepSeek, они сами писали и отлаживали эксплойты, искали жертв и повторяли неудачные попытки, скомпрометировав 440 систем в 395 организациях из 48 стран.

— Агенты цеплялись за две свежие дыры, дающие вход без пароля и запуск своего кода, а затем вытаскивали пароли из памяти Windows, повышались до администратора домена и выгружали всю базу учёток Active Directory.

Любопытная деталь: хакер запретил агентам трогать 28 стран, включая Россию и Китай, но ИИ слушался не всегда. Конечная цель пока неизвестна – возможно, доступы собирали на перепродажу или под будущую атаку с шифровальщиком.


🎤 Чтиво

#AIThreats #ActiveDirectory #PaperCut / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
⚔️ Шпаргалка, которая сама подсказывает команду для Windows | Ввёл, что уже добыл – получил готовую строку

WADComs – интерактивная шпаргалка команд для сетей Windows, которая избавляет от вечного гугления «а какой командой это сделать» прямо посреди работы.

Отмечаешь, что у тебя уже есть и сайт показывает, какими инструментами это раскрутить дальше, с готовым шаблоном команды под копипаст.


— Внутри собраны проверенные команды популярных тулз под разные ситуации в домене: разведку, добычу учёток, боковое перемещение и повышение привилегий, с пометкой, на какой ОС и против чего они работают.

🎤 Шпаргалка

#ActiveDirectory #RedTeam #Windows / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
🎮 Пароль удалили из Git, но он всё ещё там | Главные ошибки безопасности CI/CD

Чтобы скомпрометировать приложение, не всегда нужно искать хитрую ошибку в коде, иногда достаточно токена, который разработчик оставил в конфигурации, старой библиотеки внутри контейнера или облачной роли, которой разрешили слишком много.

Сборка проходит, тесты довольны, инфраструктура исправно применяет опасные настройки. Автоматизация работает ровно так, как попросили.


— В данной статье мы рассмотрим основные ошибки безопасности в CI/CD-конвейере: как секреты остаются в истории Git даже после удаления, почему переменные окружения не делают токены защищёнными, как секреты попадают в слои контейнеров, какие риски создаёт избыточные права в Terraform и Kubernetes.

🎤 Чтиво

#Secrets #Scanning #Containers / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1🔥1
🤒 Встаёт посередине сети, притворяясь чужим компьютером

Pretender – инструмент от RedTeam Pentesting на Go для перехвата трафика в сети Windows через подмену «кто есть кто».

— Представьте, что в комнате кто-то громко спрашивает «где бухгалтерия?», а мошенник первым кричит «идите ко мне»: Pretender так же отвечает на сетевые запросы имён вместо настоящих серверов и заставляет чужие машины подключаться к атакующему, отдавая логины и хеши паролей.

Что делает:
— Отвечает на запросы имён mDNS, LLMNR и NetBIOS вместо легитимных хостов;
— Проворачивает захват DNS через DHCPv6 в IPv6-сетях;
— Бьёт точечно по нужным хостам, не трогая остальных;
— Работает в связке с ntlmrelayx для релея и сбора учёток.


🎤 Репозиторий

#RedTeam #ActiveDirectory #MITM / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1🔥1
📅 Gemini сбежал из песочницы и взломал три реальные компании

Во время учебного Capture the Flag от компании Irregular ИИ Google Gemini должен был ковыряться в вымышленной фирме внутри закрытого стенда, но стенд по ошибке получил выход в интернет, а имя «вымышленной» компании совпало с настоящей и модель ушла ломать реальные системы.

— Сначала Gemini просто перебирал пароли, пока не вошёл в защищённый сервис живой организации, а ещё в двух случаях нашёл в публичных репозиториях рабочие учётки и залогинился под ними.

Google говорит, что ИИ сам остановился, поняв, что перед ним боевые системы, но до того уже сделал ровно то, что делает злоумышленник.


🎤 Чтиво

#AIThreats #RedTeam #CredentialAccess / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍3
🤒 Словари, без которых не обходится ни один пентест | Логины, пароли, пейлоады и фаззинг в одном месте

SecLists – это огромная коллекция готовых списков для тестов на проникновение: типовые логины и пароли, пути к скрытым файлам, полезные нагрузки и словари для фаззинга.

К этим спискам обращается почти каждый инструмент разведки и подбора: fuzzer перебирает по ним страницы и параметры, брутфорсер – учётки, а просто указываешь нужный файл вместо того, чтобы собирать словарь вручную.


— Внутри разделы под перебор паролей, поиск скрытых директорий и поддоменов, пейлоады под SQL-инъекции и XSS, шаблоны чувствительных данных и веб-шеллы.

🎤 Шпаргалка

#Pentest #Fuzzing #BugBounty / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1
✔️ Атака на CI/CD | Чужой pull request заставляет конвейер выдать все ключи

Poisoned Pipeline Execution – недооценённый класс атак, при котором взломщику не нужен доступ к серверу: он подсовывает вредоносный код в сам процесс сборки, а тот запускается с правами и секретами твоего проекта.

Если конвейер выполняет присланный код с доступом к секретам, атакующий вытаскивает токены облаков и ключи публикации, а через собственный раннер ещё и закрепляется на узле.


— В данной статье разберем три типа PPE, чем опасны сборки из форков и общие раннеры, как утекают секреты и почему помогает урезание прав встроенного токена, изоляция раннеров и ручное подтверждение форк-конвейеров.

🎤 Чтиво

#CICD #GitHubActions #SupplyChain / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥2👍1
🔒 Находит и ломает дырявые пайплайны GitHub Actions пачками

Gato-X – офенсив-тулза для поиска и эксплуатации уязвимостей в GitHub Actions, продолжение его докладов на BlackHat и DEF CON про угон self-hosted раннеров.

Если конвейер сборки – это цех, то Gato-X ищет цеха, куда можно занести свою деталь: одним токеном он сканирует десятки тысяч репозиториев и находит pwn-запросы, инъекции в Actions и открытые self-hosted раннеры, а потом заезжает на такой раннер и даёт оператору готовый шелл.

Функции:
— Массовый поиск дырявых workflow по одному API-токену;
— Захват self-hosted раннеров техникой Runner-on-Runner;
— Сбор секретов и токенов после компрометации;
— Анализ кросс-репозиторных Actions, что пропускают другие сканеры.


🎤 Репозиторий

#CICD #GitHubActions #RedTeam / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1🔥1
☁️ Вредное расширение угоняет ИИ-помощника прямо в браузере

Исследователь показал технику BragJack: обычное на вид расширение перехватывает управление встроенным в браузер ИИ-ассистентом и командует им от вашего имен.

— Расширению хватает штатных прав, чтобы внедрить свой код в доверенную страницу ИИ и скормить агенту готовый промпт, а тот выполняет команды со своими привилегиями: читает файлы, делает скриншоты, лезет к камере и микрофону.

Автор зовёт это Prompt Forcing: команду не прячут в контенте, как при обычном промпт-инжекте, а прямо вручают ИИ, и вредит не код, а штатный ИИ-компонент, что тяжелее ловить защите. Это PoC, дыры в Chrome и Edge уже закрыли.


🎤 Чтиво

#AIThreats #BrowserSecurity #PromptInjection / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3