OffensiveMentor
488 subscribers
176 photos
2 videos
97 files
395 links
Если начинаешь внутряк с нуля: https://boosty.to/offensivementor
Download Telegram
▫️ MSSQL Server toolkit

pyTGTdeleg - скрипт загружает кастомную сборку CLR напрямую в процесс sqlservr.exe через SQL-команды. Всё это происходит внутри процесса MSSQL. Никакого cmd.exe, никакого powershell.exe, файлы на диск не пишутся. На выходе у вас TGT от сервисной УЗ из под которой запущен MSSQL Server в формате .ccache

Сюда же:
https://github.com/Ridter/PySQLTools
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3👏1
Пентестим Veeam

Очень крутой блогпост, в нем описывается несколько типовых сценариев атак на срк Veeam

В этом же блоге автор подсвечивает утилиту VHDvomit, позволяет смонтировать VHD/VHDX фалы и автоматически извлекать секреты типа NTDS.dit и SAM/SECURITY. Подключается к шаре, ищет все файлы с необходимым. расширением, извлекает из них секреты.

Кроме этого, от автора статьи вышла в свет еще одно решение - vbkvomit
По утверждению автора, он разреверсил протокол сжатия от Veeam, и теперь с помощью этого софта также появилась возможность извлекать секреты NTDS.dit и SAM/SECURITY из файлов с расширением .vbk

Из плюсов, вам не обязательно тащить файлы бекапа к себе на хост, софт подключается к шаре и работает с файлами. Но есть и режим локального парсинга.

sudo python3 vbkvomit.py -t <host> -u <user> -p <pass> -d <domain>

Конечно все это работает на незашифрованных файлах
👍3🔥3
Return of the Cookie Monster

https://specterops.io/blog/2026/08/13/chrome-devtools-protocol-cookie-theft/#

TL;DR: Cookie protections have made traditional session theft harder, but they do not eliminate the value of an authenticated browser session to adversaries. This post explores enabling the Chrome DevTools Protocol (CDP) inside a running Chromium browser to perform post-ex activities such as browser enumeration, cookie theft, and browser takeover
Microsoft Configuration Manager RCE 0-Day Exploit Chain (SCCM CVE-2026-47301)

Proof-of-concept exploit chain I have discovered assigned as CVE-2026-47301 for Microsoft Configuration Manager (SCCM), combining broken access control, CAB extraction-path traversal arbitrary file write, certificate verification bypass, and DLL hijacking to achieve SYSTEM-level code execution.


🐱 PoC
📰 Technical write-up
Please open Telegram to view this post
VIEW IN TELEGRAM
Erebus

Erebus is a modern initial access wrapper aimed at decreasing the development to deployment time, when preparing for intrusion operations.

The build chain looks like this:
> Shellcode obfuscation (compression, encryption, encoding, all with per-build keys so no two payloads look the same)
> Loader compilation (C++ with 11 injection methods, .NET with 6, or a RISC VM loader that encrypts its own instruction set)
> Code signing (generate a self-signed cert, clone one from a live URL, or bring your own PFX)
Trigger generation
> Containerisation

The trigger coverage is where it gets interesting.
On Windows you've got LNK, BAT, HTA, MSI, MSC, CHM, JScript/WSF, HTML smuggling, SVG smuggling, ClickFix clipboard lures, CMSTP, Regsvr32 with Squiblydoo.sct scriptlets, XSL transforms via WMIC, InstallUtil, OneNote embeds, and fake VSCode extensions. Linux gets bash scripts and XDG desktop files. macOS has.command files, AppleScript, PKG installers, unsigned and ad-hoc signed app bundles, and DMG disk images.

Со слов авторов - заопенсорсили недавно. Судя по описанию, комбаин мощный.
👍2🔥2
®️ Offzone 2026. Мой план по докладам на 21 августа

Маховика времени нет, поэтому работаем в дефиците времени.

🕚 11:00–11:40 : «Перчатка бесконечности, или Пять (и более) уязвимостей в одном вебчике» — Кирилл Николаев

🕦 11:40–12:15 : «Living off the Browser: наступательный инструментарий внутри браузерной песочницы» — Вячеслав Цепенников

🕛 12:00–12:30 : «2025 GERT Recap: самые интересные техники и громкие фейлы злоумышленников» — Кирилл Магаськин

🕐 13:15–14:00 : «Неуловимый PowerShell: энтропия и борьба с ложноположительными срабатываниями» — Софья Фигурная, Андрей Гунькин

🕑 14:00–15:00 : «IPAHound. Идем по рёбрам в FreeIPA» — Михаил Сухов

🕒 15:00–15:30 : «Jump Lists: Your Trace, My Trap» — Владислав Азерский

🕞 15:35–16:20 : «Кто подставил кролика Роджера? Злой DLL-Hijack, или Выполнение своего кода чужими руками» — Владимир Ротанов

☕️ Перерыв

🕔 17:00–17:30 : «QRизируй TCP! Пишем прокси-сервер на нажатиях клавиш и QR-кодах» — Михаил Жмайло

🕠 17:30–18:00 : «Обход ACL на реверс-прокси за счёт разницы URL-парсеров» — Михаил Соловьев
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍3❤‍🔥2
®️ OFFZONE 2026

Сегодня удалось выполнить план по докладам, встретиться со знакомыми, получить пищу для ума и в очередной раз восхититься людьми и тем вкладом, который они делают в комьюнити! +rep

Уверен, что за кадром моего внимания осталось много интересных докладов. Но те, что я посмотрел, по ходу дела, навели меня на некоторые мысли. Отрефлексирую и сделаю мини-пост тут.

Меня начали узнавать, это приятно. Но главное, что респектуют за мою «внеклассную деятельность». Приятно было полбщаться, спасибо! Постараюсь планочку не снижать, завозить побольше годного и злободневного материала на ютуб и в тг. 😁

За мерчем не охочусь, но сегодня был в ударе, задал двум спикерам «ну ооочень цепкие вопросы», поэтому теперь у меня 2 футболки от Assume Birch. Меняю на безлимитные проходки на их митапы

Вот думаю надо тоже, готовить материал, а дальше по схеме CFP -> сцена. Осталось найти темку (люди, бананы - шучу…)
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥52👏2
😌IPAHound

В своем докладе на Offzone: «IPAHound. Идем по рёбрам в FreeIPA», Михаил Сухов рассказывал, как под капотом работает написанный им Bloodhound collector для FreeIPA.

Я пользовался инструментом ДО обновления. Но так как сейчас уже повсеместно использую Bloodhound CE, хотелось, чтобы инструмент мог работать с CE версией. Михаил сделал анонс обновления, и теперь IPAHound может в Bloodhound CE + получила еще больше возможностей по сбору и анализу данных.

В комплекте прилагается набор queries, которые позволят максимально быстро отсмотреть собранный домен.

Очень часто это выносится за скобки, но Михаил напомнил снова:
пересобираем коллектором весь домен по мере получения новых учетных записей. Так как это фундаментальным образом может поменять наличие векторов атак в инфраструктуре.


А был ли коллектор для FreeIPA под Bloodhound CE ранее? Да, был, я пользовался idmhound (указан на сайте Specterops как community коллектор для FreeIPA). Инструмент однозначно рабочий, но не выдерживающий никакой конкуренции с IPAHound, теперь уж точно.

Попросил нейронку, непредвзято, оценить функционал этих двух коллекторов и отразить в сравнительной таблице
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥5❤‍🔥2
🤩 IIS и SharePoint-on-prem:

Небольшая подборка материалов, которая позволит закрыть пробелы в знаниях, шлифануть старые и узнать что-то новое. Прочитать стоит 100%, IIS на проекте это очень интересный актив, который обязательно отсматриваем по полной программе. Причем попасться может как на периметре, так и внутри инфры. Ниже статьи и гайды, которые прошли через мои руки в этом месяце

Криптография в ASP.NET
Очень подробно про все возможные секреты, которые можно найти и иногда даже извлечь в открытом виде не применяя никаких сторонних утилит, при этом извлекая пароли в чистом виде от системных УЗ. Особенно хорошо заходит при работе с аппулами и шерпоинтом, когда следующим шагом может быть фулладмин доступ к сайтам

Расшифровка паролей IIS - часть 1, 2
Как вытащить и расшифровать пароли из конфигураций IIS для выхода из DMZ
Продолжение разбора векторов атак через IIS
Эти две части написаны в далеком 2014, поэтому контент пересекается с самой первой позицией из этого списка

Privilege Escalation AppPool → SYSTEM через AD CS
Свежая статья с цепочкой эксплуатации - сегодня выложили

Humiliating IIS Servers
Складная статья, которая показывает подход к пентесту IIS на периметре Немножко рекона, фаззинга, работы с дорками. Эталонная статья, которая описывает действия на внешнем периметре. Но никто не мешает перенести некоторые техники внутрь инфры

Hacking IIS (видео, ENG) - 2021
Видео, в котором рассказываются некоторые атаки на IIS

Pentest Awards 2026 «Глубина»
Pentest Awards 2026 - отличное повествование, где художественное повествование переплетается с техническими деталями
Обязательно чекаем, так как история про эксплуатацию IIS на реальном проекте
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍3🔥3
👽 Alien

Alien is a modular webshell client developed for cybersecurity research and education.

Supported webshells: PHP, ASP, ASPX/ASHX/ASMX, JSP, JSPX, CFML, Perl, Ruby

🐱 Git repo
📰 Technical description
Please open Telegram to view this post
VIEW IN TELEGRAM
👍31🔥1
👍 Atlas

Atlas is a cross-platform (Windows/Linux) network execution and security assessment toolkit built on top of TrustedSec's Titanis protocol library. It is inspired by the workflow of NetExec/CrackMapExec: target lists, credential sets, modular enumeration, and compact [HH:mm:ss] [+] host - message console output.

Протоколы:
SMB - auth check, enum шар/пользователей/групп/дисков, дамп SAM/LSA, операции с файлами
Kerberos - энум пользователей, AS-REP/Kerberoasting,
WMI - проверка аутентификации, удаленное выполнение команд
LDAP - auth check и LDAP запросы
DCSync - ну тут все по классике

Модули: spider, localadmins, gpp_password, gpp_autologin, uac, wdigest, runasppl, install_elevated, spooler, keepass, rclone, winscp, mremoteng, vnc, maq, pre2k, laps, adcs, subnets, certipy-find

🐱 Git repo

🤫
В последнее время новый софт выливается еженедельно - не перепостишь всё. Да и доступность ИИ инструментов перевернула саму идею создания небольших пет проектов: идеи, на которые раньше ушли бы недели, теперь реализуются за пару дней. За качество и прочее не говорим, сугубо утилитарный подход.

Поэтому на сегодняшний день мой пьедестал таков: безусловно на первом месте идут ресёрчи, новые техники, свежие методологии. Далее реализации библиотек, классов, переписанные фреймворки. Ну и на последнем месте идет софт, который уже как острие выполняет конкретную задачу.

Так вот в этом случае, наибольший интерес представляет не сам Atlas, а реализованная либа Titanis от TrustedSec. Она позволяет взаимодействовать с окружением Windows, реализованы SMB, MSRPC, LDAP, Security протоколы (NTLM, Kerberos). Если проводить аналогии, то первым на ум приходит impacket, только тут все написано на .NET 8.

Так что имея на руках Titanis, вы+(ИИ) за пару дней напишите 10 собственных реализаций Atlas, только под собственные нужды.

Похожая история связана с еще одной утилитой: go-secdump, сами авторы пишут, что в основе своей лежит библиотека go-smb. Ее кстати регулярно обновляют. Так что если вы захотите написать свой кастомный smbclient на го с доп спайдером под капотом - вэлком.

Ну а если вы fivehead, наверное вы и сами все либы перепишите и протоколы имплементируете💪
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤‍🔥1🔥1
🌚 А что там по лабораторкам?

Очень часто, когда проходишь какие-то курсы или решаешь машинки невольно ловишь себя на мысли: "Нууу это слишком легко, так не бывает" или "они объясняют самый базовый пример, 100% такого быть не может"

На HTB Academy решал модули по вебу, один из которых был посвящен OWASP Top 10 API Security Risks

В нем разбирался риск: Unrestricted Resource Consumption

Думаю, из названия уже понятно о чем речь. Грубо говоря, вы находите ручку, которую можете дергать "бесконечное" число раз и, либо отжирать вычислительные мощности, либо деньги. Если говорим про деньги, то это может быть отправка СМС вам на телефон. В рамках задания, надо было найти api endpoint, который мог бы привести к реализации данного риска. Спойлер: ручка апи на сброс пароля для учётки через отправку OTP кода на телефон

📍 Посмотрел я сейчас на свежие недосливы одной ИБшной компании, а именно отчеты по сканированию внешнего периметра их клиента. И что мы там видим?
Результат реализации риска:
Злоумышленник может отправлять неограниченное количество СМС на произвольное число
абонентских номеров. Эксплуатация может привести к исчерпанию ресурса на отправку СМС.
Финансовые риски для компании являются критическими.


На картинках надо найти, где HTBшный таск, а где реальная жизнь 😱
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥61👏1
🔒 Turning WerEnc.dll LOLBIN into an attacker-controlled encryption primitive (BYOK)

Эпопея с LOLBIN не закончена. 0xSP показали в своем ресерче, как использовать подписанную Microsoft WerEnc.dll для шифрования нагрузок через AES256. Зачем нам это? А затем, что в результате, зашифрованная нагрузка будет выглядеть как легитимный Windows Error Reporting-контейнер.

В целом, здраво выглядит идея использования WerEnc.dll для реализации криптографии в beacon (Размещение ключей на удаленном С2, энкрипт данных, результатов команд). Все детали в техническом отчете.

♨️ а за криптографию в малдеве недавно рассказывал cocomelonc, где советовал отказываться от тривиальных RC4 и XOR для сокрытия своей полезной нагрузки и рассматривал различные алгоритмы шифрования, и то, как на них реагируют СЗИ.

🐱 Git repo
📰 Technical description
Please open Telegram to view this post
VIEW IN TELEGRAM
👍41🔥1
💀 go-responder

NTLMv2 hash capture tool in pure Go zero deps, single static binary.

Poisons LLMNR / NBT-NS / mDNS and captures over SMB, HTTP, FTP, LDAP, MSSQL, Kerberos and more


🐱 Git repo
Please open Telegram to view this post
VIEW IN TELEGRAM
👍71🔥1
😡 impacket-ResetNightmare

Linux / impacket tooling for CVE-2026-27912 ("ResetNightmare"). Resets a target Active Directory account's password by requesting a kadmin/changepw TGT for anNT_ENTERPRISE principal whose name is the target's sAMAccountName, using an account (UPNUser) on which we can write a fake userPrincipalName.


🐱 Git repo
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥21