Похек
16.4K subscribers
2.3K photos
116 videos
243 files
3.21K links
All materials published on the channel are for educational and informational purposes only.

Мнение автора ≠ мнение компании, где работает автор

Чат: @poxek_chat

Реклама: @szybnev или
https://telega.in/c/poxek

РКН: https://clck.ru/3FsVhp
Download Telegram
Forwarded from Ralf Hacker Channel (Ralf Hacker)
Давно думал, публиковать свой софт или нет... Вот и решил для начала переписать Rubeus (не весь конечно) на C и перевести в COF файлы. В общем, из коробки работает с Cobalt Strike и Havoc😁😁

https://github.com/RalfHacker/Kerbeus-BOF

#bof #git #soft #redteam #pentest
❤‍🔥8👍7
This media is not supported in your browser
VIEW IN TELEGRAM
💻 Seatbelt
#AD #pentest

Тулза написанная на C#, которая выполняет огромное количество проверок безопасности Windows/AD. Активно развивается. Количество доступных команд в данном инструменте поражает воображение. Поэтому те, кто ещё не знали о нём, срочно сохраняем его)

🗓 Эта тулза подходит под запрос: "хочу это, хочу то, получаю всё".

💻 На Github по умолчанию она не скомпилирована, поэтому я сделал это за вас, пользуйтесь за здоровье :)
Положил exeшник в чате.

Использование:
.\Seatbelt.exe -group=all
.\Seatbelt.exe -group=user
.\Seatbelt.exe -group=system
.\Seatbelt.exe -group=remote
.\Seatbelt.exe -group=misc


🛡 Каспер по дефолту удаляет Seatbelt, так что вам нужно будет пошаманить над ним)

🌚 @poxek
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍631
Forwarded from Positive Technologies
🗓 Знаете, какой сегодня день? Не просто вторник, не только День приветствия и День светящихся окошек. Сегодня стартует наша грандиозная четырехдневная кибербитва Standoff 12!

Начинаем через несколько минут. Атакующие и защитники готовы, а онлайн-трансляция запущена.

Подключайтесь по ссылке, сегодня у нас:

🔴 15 красных команд попробуют реализовать более 120 опасных событий, в том числе взломать воссозданную на обновленном киберполигоне инфраструктуру Positive Technologies и получить за это 5 млн рублей;

🔵 6 команд защиты постараются расследовать каждый инцидент и даже остановить белых хакеров;

🗣 Эксперты по кибербезопасности будут не только комментировать ход кибербитвы, но и расскажут много полезного, неважно в защите или нападении вы работаете.

Это и правда будет легендарно!
Смотрите онлайн и не переключайтесь.

#Standoff12
#MoscowHackingWeek

@Positive_Technologies
5
🔥1962👍1
This media is not supported in your browser
VIEW IN TELEGRAM
🔓 Список из 15 распространенных способов обхода 2FA 🔓
#2FA #bypass #bugbounty

[+] Манипуляция ответом. Если в ответе "success":false, измените на "success":true
[+] Манипуляция кодом состояния. Если код состояния 4ХХ, попробуйте изменить его на 200 OK и посмотрите, обойдётся ли ограничение.
[+] Утечка кода 2FA в ответе. Проверьте ответ на запрос, инициирующий 2FA, на предмет утечки кода.
[+] Анализ JS-файлов. Редко, но некоторые JS-файлы могут содержать информацию о коде 2FA.
[+] Повторное использование кода 2FA. Один и тот же код может быть использован повторно.
[+] Отсутствие защиты от перебора. Возможен перебор любой длины кода 2FA.
[+] Отсутствие проверки целостности кода 2FA. Код для любой учётной записи может быть использован для обхода 2FA.
[+] CSRF на отключении 2FA. Нет защиты от CSRF на отключении 2FA, также нет подтверждения аутентификации.
[+] Сброс пароля отключает 2FA. 2FA отключается при смене пароля/почты.
[+] Злоупотребление резервным кодом. Обход 2FA с помощью злоупотребления функцией резервного кода.
[+] Кликджекинг на странице отключения 2FA. Отображение страницы отключения 2FA во фрейме и социальная инженерия для отключения 2FA жертвой.
Отображение страницы отключения 2FA во фрейме и социальная инженерия для отключения 2FA жертвой, если сессия уже перехвачена и есть уязвимость таймаута сессии.
[+] Обход 2FA с помощью null или 000000. Ввод кода 000000 или null для обхода защиты 2FA.
[+] Обход Google Authenticator. Установка Google Authenticator для 2FA → включение 2FA → переход на страницу сброса пароля и смена пароля → если происходит редирект в личный кабинет, значит обойден 2FA (Google Authenticator).
[+] Обход OTP при регистрации путём многократной отсылки формы с использованием Repeater. Создание аккаунта с несуществующим номером → Перехват запроса в Burp → Отсылка в Repeater и пересылка → Смена номера на существующий в Repeater → Если пришёл OTP на телефон, использовать его для регистрации несуществующего номера.

🌚 @poxek
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥14👍51
Похек
🔓 Список из 15 распространенных способов обхода 2FA 🔓 #2FA #bypass #bugbounty [+] Манипуляция ответом. Если в ответе "success":false, измените на "success":true [+] Манипуляция кодом состояния. Если код состояния 4ХХ, попробуйте изменить его на 200 OK и посмотрите…
image_2023-11-22_16-44-54.png
314 KB
2FA Bypass
#2FA #bypass

В продолжении этого поста прикреплю mindmap по обходу двухфакторки.

Тёмный вариант чутка фиговый, но вроде бы сойдёт. Перезалил, стало гораздо лучше

🌚 @poxek
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1165
This media is not supported in your browser
VIEW IN TELEGRAM
🔍 SSHWATCH v2.0 🔍

1️⃣Если кратко, то это IPS (Intrusion Prevention System) для вашего ssh сервера.
2️⃣Если подробнее, то тулза проверяет логи и ищет совпадение по словам: "sshd", "Failed password", "Invalid user". Сохраняет у себя IP + событие. Если таких связей с одним IP становится много, то sshwatch банит IP через iptables.

Установка:
git clone https://github.com/marshyski/sshwatch.git
sshwatch -> /etc/init.d
sshwatchd -> /usr/sbin


Установка из пакета:
rpm -ivh sshwatch-2.0-1.noarch.rpm #Redhat only
dpkg -i sshwatch_2.0_all.deb #Debian only


Пост-инсталляция:
chmod -f 0700 /etc/init.d/sshwatch /usr/sbin/sshwatchd
chown -f root:root /etc/init.d/sshwatch /usr/sbin/sshwatchd
chkconfig sshwatch on #Redhat only
/etc/init.d/sshwatch start


📌 Как будет время сам поставлю на свои сервера, чтобы была пассивная защита.

Не дадим китайским и индуским nmap'ам безнаказанно ломать наши сервера!

🌚 @poxek
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12❤‍🔥5🌚21
Неожиданная подборка мемов про багбаунти
#meme

🌚 @poxek
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥192👏2
Forwarded from Mobile AppSec World (Yury Shabalin)
Как на самом деле магазины приложений проверяют ваше приложение на уязвимости перед публикацией.

Всем привет!

Не могу не поделиться, хоть и из отпуска, нашим исследованием.

Как вы помните, на OFFZONE мы проводили CTF, в котором было представлено приложение с реальными уязвимостями. Тогда я обещал, что мы о нем еще поговорим. Время пришло 🙂

Мы загрузили наше уязвимое приложение во все популярные магазины, наблюдали за процессом их публикации и тому, какие проверки наше приложение проходило.

Исследование призвано ответить на несколько вопросов. Первый - это доказать, что надеется на проверку сторов при публикации и замещать этим аудиты безопасности приложений и средства по анализу защищенности нельзя.

Второй - выяснить, насколько магазины приложений выполняют свои обещания по проверке приложений на безопасность.

Сразу скажу, что к тем сторам, где нет ни слова об анализе приложений на безопасность, вопросов никаких и нет. Однако к тем, которые эту проверку обещают, есть большой вопрос.

Исследование касалось именно проверки на уязвимости и недостатки в приложении, но никак не проверке на вирусы, рекламу и прочее, что любой уважающий себя магазин и так делает.

Статья выше разделена на две части:
- Первая рассказывает о нашем приложении, как оно устроено, какие проблемы мы в него закладывали, к чему они могут привести. Давно планировали это написать, но решили совместить, так что всем, кто решал наш CTF и хотел посмотреть, что было еще, добро пожаловать!

- Вторая часть касается уже непосредственно анализу проверок магазинами, что они обещают и как это выглядит на самом деле. С датами заявки, проверок и публикаций.

Выводы делайте сами, но на мой взгляд, все достаточно просто, нельзя доверять проверку своего приложения на безопасность магазинам приложений, чтобы они не обещали.

И если когда-то вам скажут о том, что аудит не нужен, так как есть проверки на стороне магазинов, просто покажите им эту статью.

Лайки, репосты и прочие активности очень приветствуются!

Ну а я дальше отдыхать 🌴🏝️

#research #android #googleplay #ctf
31🔥1
🏠 Standoff Talks. ПИВОтинг прошел успешно!

Получилось круто, было много вопросов, много кто подходил фоткаться со мной на удивление.
Мама, я популярен 😂

🧠 Три человека получили набор мерча и ещё подарил легендарное пиво Standoff.

Презентации выложу ниже.
Не раскрыл по поводу C2 в контексте pivoting. Поэтому напишу тут пару слов:
C2 в контексте pivoting можно использовать, даже нужно. Есть разные С2, прочитать про них можно здесь. Вы можете использовать их фунцианал для проброса портов, добавление своего хоста во внутреннюю сеть. Если пивотинг функции нет, то просто используйте те утилиты, про которые я рассказал на докладе

🌚 @poxek
Please open Telegram to view this post
VIEW IN TELEGRAM
15👍8🔥4❤‍🔥2🫡21
Standoff Talks.pptx
123.9 MB
Презентация
🔥20🥰1
Forwarded from Positive Technologies
😎 Вчера завершился второй день митапа Standoff Talks, а вместе с ним и онлайн-часть Moscow Hacking Week!

Несмотря на субботу и снежную погоду, послушать доклады от профи пришли многие, а еще некоторые сделали сувениры собственными руками.

Но Moscow Hacking Week продолжается — сегодня пройдет Priv8-ивент для топовых багхантеров Standoff Hacks, на котором они получат эксклюзивный доступ к новому скоупу вендоров с огромными выплатами. Итогами ивента поделимся после его завершения.

А пока — несколько фотографий со Standoff Talks, записи всех докладов (ну, почти всех) вы можете найти на нашем сайте.

#StandoffTalks
#MoscowHackingWeek
@Positive_Technologies
🔥11❤‍🔥22