pyTGTdeleg - скрипт загружает кастомную сборку CLR напрямую в процесс
sqlservr.exe через SQL-команды. Всё это происходит внутри процесса MSSQL. Никакого cmd.exe, никакого powershell.exe, файлы на диск не пишутся. На выходе у вас TGT от сервисной УЗ из под которой запущен MSSQL Server в формате .ccacheСюда же:
https://github.com/Ridter/PySQLTools
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - ivancabrera02/pyTGTdeleg
Contribute to ivancabrera02/pyTGTdeleg development by creating an account on GitHub.
👍3👏1
Using LLMs for vulnerability research
MCP: https://blog.zsec.uk/bullyingllms/
Harness: https://blog.zsec.uk/harnessing-harnesses/
MCP: https://blog.zsec.uk/bullyingllms/
Harness: https://blog.zsec.uk/harnessing-harnesses/
Пентестим Veeam
Очень крутой блогпост, в нем описывается несколько типовых сценариев атак на срк Veeam
В этом же блоге автор подсвечивает утилиту VHDvomit, позволяет смонтировать VHD/VHDX фалы и автоматически извлекать секреты типа NTDS.dit и SAM/SECURITY. Подключается к шаре, ищет все файлы с необходимым. расширением, извлекает из них секреты.
Кроме этого, от автора статьи вышла в свет еще одно решение - vbkvomit
По утверждению автора, он разреверсил протокол сжатия от Veeam, и теперь с помощью этого софта также появилась возможность извлекать секреты NTDS.dit и SAM/SECURITY из файлов с расширением .vbk
Из плюсов, вам не обязательно тащить файлы бекапа к себе на хост, софт подключается к шаре и работает с файлами. Но есть и режим локального парсинга.
Конечно все это работает на незашифрованных файлах
Очень крутой блогпост, в нем описывается несколько типовых сценариев атак на срк Veeam
В этом же блоге автор подсвечивает утилиту VHDvomit, позволяет смонтировать VHD/VHDX фалы и автоматически извлекать секреты типа NTDS.dit и SAM/SECURITY. Подключается к шаре, ищет все файлы с необходимым. расширением, извлекает из них секреты.
Кроме этого, от автора статьи вышла в свет еще одно решение - vbkvomit
По утверждению автора, он разреверсил протокол сжатия от Veeam, и теперь с помощью этого софта также появилась возможность извлекать секреты NTDS.dit и SAM/SECURITY из файлов с расширением .vbk
Из плюсов, вам не обязательно тащить файлы бекапа к себе на хост, софт подключается к шаре и работает с файлами. Но есть и режим локального парсинга.
sudo python3 vbkvomit.py -t <host> -u <user> -p <pass> -d <domain>Конечно все это работает на незашифрованных файлах
Adversaryco
Pentester Perspective: Breaking Bad Backups
Real-world backup infrastructure attacks revealing how misconfigured Veeam servers and unencrypted backups enable domain compromise
👍3🔥3
Return of the Cookie Monster
https://specterops.io/blog/2026/08/13/chrome-devtools-protocol-cookie-theft/#
https://specterops.io/blog/2026/08/13/chrome-devtools-protocol-cookie-theft/#
TL;DR: Cookie protections have made traditional session theft harder, but they do not eliminate the value of an authenticated browser session to adversaries. This post explores enabling the Chrome DevTools Protocol (CDP) inside a running Chromium browser to perform post-ex activities such as browser enumeration, cookie theft, and browser takeover
SpecterOps
Return of the Cookie Monster
Chrome DevTools Protocol cookie theft: how CDP can be enabled inside a live browser to steal cookies, passwords, and sessions.
Microsoft Configuration Manager RCE 0-Day Exploit Chain (SCCM CVE-2026-47301)
🐱 PoC
📰 Technical write-up
Proof-of-concept exploit chain I have discovered assigned as CVE-2026-47301 for Microsoft Configuration Manager (SCCM), combining broken access control, CAB extraction-path traversal arbitrary file write, certificate verification bypass, and DLL hijacking to achieve SYSTEM-level code execution.
Please open Telegram to view this post
VIEW IN TELEGRAM
Erebus
Erebus is a modern initial access wrapper aimed at decreasing the development to deployment time, when preparing for intrusion operations.
The build chain looks like this:
> Shellcode obfuscation (compression, encryption, encoding, all with per-build keys so no two payloads look the same)
> Loader compilation (C++ with 11 injection methods, .NET with 6, or a RISC VM loader that encrypts its own instruction set)
> Code signing (generate a self-signed cert, clone one from a live URL, or bring your own PFX)
Trigger generation
> Containerisation
The trigger coverage is where it gets interesting.
On Windows you've got LNK, BAT, HTA, MSI, MSC, CHM, JScript/WSF, HTML smuggling, SVG smuggling, ClickFix clipboard lures, CMSTP, Regsvr32 with Squiblydoo.sct scriptlets, XSL transforms via WMIC, InstallUtil, OneNote embeds, and fake VSCode extensions. Linux gets bash scripts and XDG desktop files. macOS has.command files, AppleScript, PKG installers, unsigned and ad-hoc signed app bundles, and DMG disk images.
Erebus is a modern initial access wrapper aimed at decreasing the development to deployment time, when preparing for intrusion operations.
The build chain looks like this:
> Shellcode obfuscation (compression, encryption, encoding, all with per-build keys so no two payloads look the same)
> Loader compilation (C++ with 11 injection methods, .NET with 6, or a RISC VM loader that encrypts its own instruction set)
> Code signing (generate a self-signed cert, clone one from a live URL, or bring your own PFX)
Trigger generation
> Containerisation
The trigger coverage is where it gets interesting.
On Windows you've got LNK, BAT, HTA, MSI, MSC, CHM, JScript/WSF, HTML smuggling, SVG smuggling, ClickFix clipboard lures, CMSTP, Regsvr32 with Squiblydoo.sct scriptlets, XSL transforms via WMIC, InstallUtil, OneNote embeds, and fake VSCode extensions. Linux gets bash scripts and XDG desktop files. macOS has.command files, AppleScript, PKG installers, unsigned and ad-hoc signed app bundles, and DMG disk images.
Со слов авторов - заопенсорсили недавно. Судя по описанию, комбаин мощный.
👍2🔥2
Маховика времени нет, поэтому работаем в дефиците времени.
🕚 11:00–11:40 : «Перчатка бесконечности, или Пять (и более) уязвимостей в одном вебчике» — Кирилл Николаев
🕦 11:40–12:15 : «Living off the Browser: наступательный инструментарий внутри браузерной песочницы» — Вячеслав Цепенников
🕛 12:00–12:30 : «2025 GERT Recap: самые интересные техники и громкие фейлы злоумышленников» — Кирилл Магаськин
🕐 13:15–14:00 : «Неуловимый PowerShell: энтропия и борьба с ложноположительными срабатываниями» — Софья Фигурная, Андрей Гунькин
🕑 14:00–15:00 : «IPAHound. Идем по рёбрам в FreeIPA» — Михаил Сухов
🕒 15:00–15:30 : «Jump Lists: Your Trace, My Trap» — Владислав Азерский
🕞 15:35–16:20 : «Кто подставил кролика Роджера? Злой DLL-Hijack, или Выполнение своего кода чужими руками» — Владимир Ротанов
☕️ Перерыв
🕔 17:00–17:30 : «QRизируй TCP! Пишем прокси-сервер на нажатиях клавиш и QR-кодах» — Михаил Жмайло
🕠 17:30–18:00 : «Обход ACL на реверс-прокси за счёт разницы URL-парсеров» — Михаил Соловьев
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡4👍3❤🔥2
Сегодня удалось выполнить план по докладам, встретиться со знакомыми, получить пищу для ума и в очередной раз восхититься людьми и тем вкладом, который они делают в комьюнити! +rep
Уверен, что за кадром моего внимания осталось много интересных докладов. Но те, что я посмотрел, по ходу дела, навели меня на некоторые мысли. Отрефлексирую и сделаю мини-пост тут.
Меня начали узнавать, это приятно. Но главное, что респектуют за мою «внеклассную деятельность». Приятно было полбщаться, спасибо! Постараюсь планочку не снижать, завозить побольше годного и злободневного материала на ютуб и в тг.
За мерчем не охочусь, но сегодня был в ударе, задал двум спикерам «ну ооочень цепкие вопросы», поэтому теперь у меня 2 футболки от Assume Birch.
Вот думаю надо тоже, готовить материал, а дальше по схеме CFP -> сцена. Осталось найти тем
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5✍2👏2
В своем докладе на Offzone: «IPAHound. Идем по рёбрам в FreeIPA», Михаил Сухов рассказывал, как под капотом работает написанный им Bloodhound collector для FreeIPA.
Я пользовался инструментом ДО обновления. Но так как сейчас уже повсеместно использую Bloodhound CE, хотелось, чтобы инструмент мог работать с CE версией. Михаил сделал анонс обновления, и теперь IPAHound может в Bloodhound CE + получила еще больше возможностей по сбору и анализу данных.
В комплекте прилагается набор queries, которые позволят максимально быстро отсмотреть собранный домен.
Очень часто это выносится за скобки, но Михаил напомнил снова:
пересобираем коллектором весь домен по мере получения новых учетных записей. Так как это фундаментальным образом может поменять наличие векторов атак в инфраструктуре.
А был ли коллектор для FreeIPA под Bloodhound CE ранее? Да, был, я пользовался idmhound (указан на сайте Specterops как community коллектор для FreeIPA). Инструмент однозначно рабочий, но не выдерживающий никакой конкуренции с IPAHound, теперь уж точно.
Попросил нейронку, непредвзято, оценить функционал этих двух коллекторов и отразить в сравнительной таблице
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥5❤🔥2
Небольшая подборка материалов, которая позволит закрыть пробелы в знаниях, шлифануть старые и узнать что-то новое. Прочитать стоит 100%, IIS на проекте это очень интересный актив, который обязательно отсматриваем по полной программе. Причем попасться может как на периметре, так и внутри инфры. Ниже статьи и гайды, которые прошли через мои руки в этом месяце
Криптография в ASP.NET
Очень подробно про все возможные секреты, которые можно найти и иногда даже извлечь в открытом виде не применяя никаких сторонних утилит, при этом извлекая пароли в чистом виде от системных УЗ. Особенно хорошо заходит при работе с аппулами и шерпоинтом, когда следующим шагом может быть фулладмин доступ к сайтам
Расшифровка паролей IIS - часть 1, 2
Как вытащить и расшифровать пароли из конфигураций IIS для выхода из DMZ
Продолжение разбора векторов атак через IIS
Эти две части написаны в далеком 2014, поэтому контент пересекается с самой первой позицией из этого списка
Privilege Escalation AppPool → SYSTEM через AD CS
Свежая статья с цепочкой эксплуатации - сегодня выложили
Humiliating IIS Servers
Складная статья, которая показывает подход к пентесту IIS на периметре Немножко рекона, фаззинга, работы с дорками. Эталонная статья, которая описывает действия на внешнем периметре. Но никто не мешает перенести некоторые техники внутрь инфры
Hacking IIS (видео, ENG) - 2021
Видео, в котором рассказываются некоторые атаки на IIS
Pentest Awards 2026 «Глубина»
Pentest Awards 2026 - отличное повествование, где художественное повествование переплетается с техническими деталями
Обязательно чекаем, так как история про эксплуатацию IIS на реальном проекте
Please open Telegram to view this post
VIEW IN TELEGRAM
✍6👍3🔥3
👽 Alien
🐱 Git repo
📰 Technical description
Alien is a modular webshell client developed for cybersecurity research and education.
Supported webshells: PHP, ASP, ASPX/ASHX/ASMX, JSP, JSPX, CFML, Perl, Ruby
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3✍1🔥1
Atlas is a cross-platform (Windows/Linux) network execution and security assessment toolkit built on top of TrustedSec's Titanis protocol library. It is inspired by the workflow of NetExec/CrackMapExec: target lists, credential sets, modular enumeration, and compact [HH:mm:ss] [+] host - message console output.
Протоколы:
SMB - auth check, enum шар/пользователей/групп/дисков, дамп SAM/LSA, операции с файлами
Kerberos - энум пользователей, AS-REP/Kerberoasting,
WMI - проверка аутентификации, удаленное выполнение команд
LDAP - auth check и LDAP запросы
DCSync - ну тут все по классике
Модули: spider, localadmins, gpp_password, gpp_autologin, uac, wdigest, runasppl, install_elevated, spooler, keepass, rclone, winscp, mremoteng, vnc, maq, pre2k, laps, adcs, subnets, certipy-find
В последнее время новый софт выливается еженедельно - не перепостишь всё. Да и доступность ИИ инструментов перевернула саму идею создания небольших пет проектов: идеи, на которые раньше ушли бы недели, теперь реализуются за пару дней. За качество и прочее не говорим, сугубо утилитарный подход.
Поэтому на сегодняшний день мой пьедестал таков: безусловно на первом месте идут ресёрчи, новые техники, свежие методологии. Далее реализации библиотек, классов, переписанные фреймворки. Ну и на последнем месте идет софт, который уже как острие выполняет конкретную задачу.
Так вот в этом случае, наибольший интерес представляет не сам Atlas, а реализованная либа Titanis от TrustedSec. Она позволяет взаимодействовать с окружением Windows, реализованы SMB, MSRPC, LDAP, Security протоколы (NTLM, Kerberos). Если проводить аналогии, то первым на ум приходит impacket, только тут все написано на .NET 8.
Так что имея на руках Titanis, вы+
Похожая история связана с еще одной утилитой: go-secdump, сами авторы пишут, что в основе своей лежит библиотека go-smb. Ее кстати регулярно обновляют. Так что если вы захотите написать свой кастомный smbclient на го с доп спайдером под капотом - вэлком.
Ну а если вы fivehead, наверное вы и сами все либы перепишите и протоколы имплементируете
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - portbuster1337/Atlas: Cross-platform network execution toolkit (SMB/Kerberos/WMI/LDAP/DCSync) built on TrustedSec's Titanis…
Cross-platform network execution toolkit (SMB/Kerberos/WMI/LDAP/DCSync) built on TrustedSec's Titanis - NetExec-style workflow in C# - portbuster1337/Atlas
👍7❤🔥1🔥1
Очень часто, когда проходишь какие-то курсы или решаешь машинки невольно ловишь себя на мысли: "Нууу это слишком легко, так не бывает" или "они объясняют самый базовый пример, 100% такого быть не может"
На HTB Academy решал модули по вебу, один из которых был посвящен OWASP Top 10 API Security Risks
В нем разбирался риск: Unrestricted Resource Consumption
Думаю, из названия уже понятно о чем речь. Грубо говоря, вы находите ручку, которую можете дергать "бесконечное" число раз и, либо отжирать вычислительные мощности, либо деньги. Если говорим про деньги, то это может быть отправка СМС вам на телефон. В рамках задания, надо было найти api endpoint, который мог бы привести к реализации данного риска. Спойлер:
Результат реализации риска:
Злоумышленник может отправлять неограниченное количество СМС на произвольное число
абонентских номеров. Эксплуатация может привести к исчерпанию ресурса на отправку СМС.
Финансовые риски для компании являются критическими.
На картинках надо найти, где HTBшный таск, а где реальная жизнь
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6⚡1👏1
Эпопея с LOLBIN не закончена. 0xSP показали в своем ресерче, как использовать подписанную Microsoft WerEnc.dll для шифрования нагрузок через AES256. Зачем нам это? А затем, что в результате, зашифрованная нагрузка будет выглядеть как легитимный Windows Error Reporting-контейнер.
В целом, здраво выглядит идея использования WerEnc.dll для реализации криптографии в beacon (Размещение ключей на удаленном С2, энкрипт данных, результатов команд). Все детали в техническом отчете.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4✍1🔥1
NTLMv2 hash capture tool in pure Go zero deps, single static binary.
Poisons LLMNR / NBT-NS / mDNS and captures over SMB, HTTP, FTP, LDAP, MSSQL, Kerberos and more
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7✍1🔥1
Linux / impacket tooling for CVE-2026-27912 ("ResetNightmare"). Resets a target Active Directory account's password by requesting a kadmin/changepw TGT for anNT_ENTERPRISE principal whose name is the target's sAMAccountName, using an account (UPNUser) on which we can write a fake userPrincipalName.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2⚡1