PURP
3.22K subscribers
792 photos
24 videos
2 files
1.09K links
Red and blue team, два эксперта, две стороны кибербезопасности: инсайды и инсайты из мира этичного хакинга и бизнес-ориентированной защиты от специалистов Бастион.

https://bastion-tech.ru/
Мнение авторов может не совпадать с позицией компании.
Download Telegram
🛡Критическая уязвимость CVE-2024-43468 (CVSS 9,8) в Microsoft Configuration Manager (ConfigMgr) позволяет без аутентификации удаленно запускать вредоносный код в системах жертв.

Новая CVE появилась при слиянии двух SQLi в службе MP_Location ConfigMgr, связанных с некорректной очисткой вводных данных при обработке клиентских сообщений. Злоумышленники могут использовать их для выполнения SQL-запросов в БД ConfigMgr с правами сисадмина и запуска RCE через активацию процедуры xp_cmdshell.

Для эксплуатации уязвимости нужен доступ к точке управления по сети, но не требуется аутентификация или взаимодействие с пользователем, что делает ее особенно опасной.

Microsoft уже выпустила исправленную версию ConfigMgr. Очень рекомендую обновиться.

#blue_team #Microsoft #уязвимости #SQLi
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍1
@Lobrigate, спасибо, конечно, что CVE не в Microsoft Exchange, но в ConfigMgr тоже не очень)))

Кстати, ребята из SynACKTIV уже опубликовали на GitHub PoC для данной уязвимости. И есть еще отдельный отчет по ней, чтобы поэкспериментировать с этой темой.

А вообще, чтобы от такого оградиться, кроме регулярного обновления версий предлагаю ограничивать доступ к точкам управления только для доверенных сетей, тщательно проверять все вводимые данные SQL и юзать параметризованные запросы, чтобы вообще не допускать SQLi атак.

#red_team #SQLi
👍1
‼️ Исследователи Socket нашли вредоносный Python пакет pycord-self, маскирующийся под discord.py-self для воровства токенов и установки бэкдоров.

🔴Вредоносный код, ворующий токены аутентификации Discord, спрятан в login. Он позволяет изменить URL проверки токена и отправлять их на вредоносный адрес.
🔴Другой код устанавливает бэкдор, чем создает перманентное соединение с удаленным сервером (45.159.223.177) на порту 6969. В зависимости от ОС запускает bash в Linux или cmd в Windows и дает хакеру круглосуточный доступ к системе.

Если вы разрабы на Python и работаете с API Discord, я бы на вашем месте проверил, не качнули ли вы ненароком pycord-self. Мало ли, опечатались или случайно жмякнули не туда. Судя по отчету, на момент обнаружения у npm уже было 885 загрузок, и висит он аж с 20 июня 2024 года. Так что все возможно.

Подробности в отчете.

#red_team #npm #Python
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
Pr0xProw
‼️ Исследователи Socket нашли вредоносный Python пакет pycord-self, маскирующийся под discord.py-self для воровства токенов и установки бэкдоров. 🔴Вредоносный код, ворующий токены аутентификации Discord, спрятан в login. Он позволяет изменить URL проверки…
Этой проблемы легко избежать, если внимательно относиться к выбору библиотек для скачивания и сканировать их перед установкой. Например, в данном случае можно выделить несколько ключевых моментов, на которые стоило обратить внимание:

🔵Название npm. Злоумышленники пользуются тем, что пользователи нередко делают опечатки при введении запросов в поиске. В данном случае разница в названии очевидна, но описание внутри совпадает на 100%, что затрудняет обнаружение в случае, если вы опечатались или не помните верное название библиотеки.
🔵Автором легитимного пакета указан Dolfies, в то время как у зловредного — Linkedminds.
🔵Учитывая, как много людей работает с API Discord, малое число загрузок (885 и менее) для такого периода времени практически прямое доказательство зловредности библиотеки.

Будьте внимательны.

#blue_team
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
🛡Критическая уязвимость CVE-2025-23061 (CVSS 9.0), найденная в Mongoose, позволяет злоумышленникам манипулировать результатами поиска и получать доступ к конфиденциальным данным.

Проблема затрагивает все версии Mongoose до 8.9.5. Она вызвана некорректной обработкой вложенных фильтров оператором $where с функцией populate() — оператор может выполнять произвольный JavaScript-код в запросах MongoDB.

Это довольно масштабная проблема, учитывая число загрузок библиотеки — около 2,7 млн в неделю. Mongoose уже устранил уязвимость в версиях 8.9.5, 7.8.4 и 6.13.6, поэтому крайне рекомендую как можно быстрее обновиться.

#blue_team #Mongoose #уязвимости
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
Я тут добавлю, что проблема, по сути своей, следствие неполного исправления другой уязвимости — CVE-2024-53900, которая также касается некорректной работы оператора $where. Такое тоже бывает, да, недоглядели.

Уязвимости можно проэксплуатировать методом T1059 по матрице MITRE ATT&CK. Вот тут есть еще немного технических подробностей.

#red_team #npm #уязвимости
2
Ребятки, давайте немного отвлечемся от всяких CVE на прикладные штуки.

Коллеги пентестеры выкатили на Хабр статью, как они взломали биометрическую СКУД при помощи скрепки. Это к слову о том, что не надо искать сложных путей для пробива, когда все еще работают старые добрые методы. И что при создании оборудования стоит уделить внимание защите от таких методов.

Взлом оказался проще простого.

🔴Сначала «взломщики» изучили документацию на устройство.
🔴После — демонтаж. Устройство оказалось очень легко снять и получить прямой доступ к внутренностям и незащищенным проводам. За монтаж ставим кол.
🔴Сигнализацию подрядчики вообще забыли врубить, лол. Но это все равно не проблема — кнопку можно заклеить скотчем, и ничего не сработает.
🔴Сверившись с документацией, пентестеры нашли, какие провода нужно замкнуть, чтобы дверь открылась. Что и сделали при помощи скрепки. Эти же провода замыкаются при успешном распознавании лица.

То есть из инструментов для взлома — отвертка, скрепка и документация на устройство, которую несложно достать. Там еще куча интересных нюансов, не буду спойлерить, лучше сами почитайте в статье на Хабре.

#red_team #биометрия #СКУД
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍2🔥1
Очередное напоминание о необходимости проверять, какие программы вы устанавливаете на смартфоны. Даже если установка идет через официальные сторы.

Хакеры из АРТ-группы DONOT создали приложения «Tanzeem» и «Tanzeem Update», позиционируемые как чат для смартфонов на ОС Android. При разработке использовалось широко известное легитимное решение OneSignal, позволившее разрабам прятать вредоносные ссылки в пуши, а вредоносный код маскировался простой обфускацией.

После установки приложение выдает уведомление о необходимости предоставить доступ к СМС, контактам, почте и другим системам. Получив его, оно просто закрывается и больше не работает. При этом хакеры получают полный фоновый доступ к устройству, вплоть до возможности записывать видосы с экрана.

Полный отчет по ссылке.

#red_team #Android #OneSignal
3
Если верить отчету, в число целей DONOT не входят российские пользователи. Но это не отменяет того факта, что аналогичное ПО может распространяться и в российских сторах.

Вот несколько простых правил, на которые вы можете ориентироваться при скачивании приложений из любых сторов:

🔵Проверяйте разработчика, с аккаунта которого опубликовано приложение.
🔵Внимательно изучайте разрешения и данные, которые требует приложение. Решите, готовы ли вы предоставлять их.
🔵Обращайте внимание на число скачиваний и вчитывайтесь в отзывы о приложении. Однотипные высокорейтинговые отзывы, как правило, говорят о накрутке.
🔵Используйте антивирус.

#blue_team
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Сегодня вторник, значит пришло время для подборки мастридов. Выбрал для вас несколько интересных материалов для чтения в свободное время.

🔵Автоматизация обнаружения вредоносной инфраструктуры с помощью графовых нейросетей.
🔵Обзор Xbash — многофункционального вредоносного ПО, способного использовать БД для шифрования, создавать ботнеты, майнить и самораспространяться.
🔵Обзор уязвимостей в мессенджере Session.
🔵GSocket Gambling Scavenger — как хакеры используют бэкдоры PHP и GSocket для организации незаконных азартных игр в Индонезии.
🔵Про внутренние компоненты ADFS с упором на OAuth2 и основу аналогов функций безопасности Entra ID.
🔵Как дешифровать диск в системах TPM2.

#мастрид #blue_team
Please open Telegram to view this post
VIEW IN TELEGRAM
3
🛡Уязвимость CVE-2024-12365 (CVSS 8,5) в плагине W3 Total Cache для WordPress позволяет получать чувствительную информацию о сайте.

Из-за отсутствия возможности проверки функции is_w3tc_admin_page во всех версиях плагина до 2.8.1 включительно авторизованный злоумышленник на уровне подписчика и выше может получить nonce плагина и реализовать SSRF-атаку на сайт. Кроме того, уязвимость позволяет добыть чувствительные данные о сайте и его пользователях.

Если вы используете данный плагин, рекомендую в срочном порядке обновиться до версии 2.8.2.

#blue_team #WordPress
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Будь у меня сайт на WordPress, я бы каждый день начинал с проверки обновлений для плагинов. Именно они являются самым слабым местом в этой CMS. То и дело какой-нибудь шухер наводят среди владельцев сайтов со своими новыми CVE.

Еще я бы посоветовал их никогда не устанавливать. И вообще, только статика, только хардкор! 😂

#red_team
Please open Telegram to view this post
VIEW IN TELEGRAM
😁4👍1
Отличной среды, мои чуваки! 😎

Вот вам парочка полезных ссылок на инструменты и статейки, чтобы работать было в кайф.

🔴Используем LLM для ранжирования документов.
🔴StoneKeeper — экспериментальная система обхода EDR в исследовательских целях.
🔴LabSync — плагин для IDA, для частичной синхронизации IDB между разными пользователями, работающими над анализом одних и тех же файлов.
🔴Что такое VBS, HVCI и kCFG и как они влияют на разработку эксплойтов.
🔴Как красть NFT при помощи CSTI.
🔴Уязвимость bitpixie не исправлена до сих пор и как спустя почти 3 года с момента обнаружения ее все еще можно проэксплуатировать.
🔴Автоматизированный фишинговый инструмент с более чем 30 шаблонами для начинающих пентестеров.

#red_team #полезное
Please open Telegram to view this post
VIEW IN TELEGRAM
4
🛡Уязвимости в промышленном коммутаторе Planet WGS-804HPT позволяют реализовать RCE-атаку

Исследователи Claroty провели тщательный анализ коммутатора Planet WGS-804HPT и обнаружили три критические уязвимости, позволяющие удаленно запускать код и выводить системы пользователя из строя.

🔵CVE-2024-48871 (CVSS: 9,8) — переполнение стекового буфера (Stack-based buffer overflow). Позволяет злоумышленникам без аутентификации выполнять удаленный код через HTTP-запросы.
🔵CVE-2024-52320 (CVSS: 9,8) — уязвимость, связанная с внедрением команд ОС. Позволяет злоумышленникам без аутентификации выполнять удаленный код через HTTP-запросы.
🔵CVE-2024-52558 (CVSS: 5,3) — уязвимость, связанная с целочисленным переполнением (Integer underflow flaw). Позволяет злоумышленникам без аутентификации выводить системы из строя через некорректные HTTP-запросы.

Производитель решил данные проблемы в прошивке версии 1.305b241111 для решения этих проблем. Очень рекомендую в скором времени обновиться.

#blue_team #CVE #коммутаторы
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
Кстати, раз уж я сегодня заговорили про инструменты…

Ребята из Claroty проводили исследование с использованием opensource софта QEMU. Он позволяет эмулировать ПО под железяки, в том числе различные критически важные компоненты. Очень классная тема для исследования безопасности многокомпонентных систем, но придется серьезно покопаться в документации, чтобы разобраться, как использовать софт.

Исследователи выкатили очень подробный обзор, как они обнаружили уязвимости и, в том числе, как работали с эмулятором. Читать тут.

#red_team #CVE #коммутаторы
👍1
ChatGPT можно юзать для проведения DDoS-атак на сайты 👀

В нашем с вами любимом ИИ-боте нашли еще одну дыру, связанную с косяками при обработке HTTP POST запросов к https://chatgpt.com/backend-api/attributions.

Подробности об уязвимости изложены в обзоре (там же есть PoC). Опишу основные моменты.

🔴При обработке HTTP POST запросов на API в параметре urls передается большое число гиперссылок.
🔴OpenAI не проверяет этот список на дубли и не ограничивает максимальное количество гиперссылок в urls. То есть можно посылать тысячи одинаковых ссылок в рамках одного запроса.
🔴Как только эндпоинт OpenAI API получит сформированный HTTP POST запрос, для каждой гиперссылки в urls будет создан собственный запрос, в результате чего сайт-жертва столкнется с большим количеством параллельных попыток подключения и HTTP-запросов с серверов OpenAI, которые перегружают сайт.

Чел отправил кучу отчетов в OpenAI, Microsoft и CloudFlare с описанием проблемы. Судя по его посту, в обратку он получил такую же кучу стандартных отписок или вообще не получил никаких ответов. Ну что, ждем первого инцидента? 😁

#red_team #ChatGPT
Please open Telegram to view this post
VIEW IN TELEGRAM
3
🛡Злоумышленники используют многоэтапный загрузчик PNGPlug для доставки вредоноса ValleyRAT

Пользователей, ищущих различный бесплатный софт, заманивают на фишинговую страницу, где под видом легитимного ПО предлагается скачать вредоносный пакет MSI (Microsoft Installer). После распаковки для отвода глаз сначала устанавливается безвредный софт, а после в фоновом режиме извлекаются зашифрованные вредоносы.

Состав пака следующий:

🔵libcef.dll (назван исследователями PNGPlug) — загрузчик, помогающий избежать обнаружения за счет увеличенного размера файла.
🔵down.exe — легитимное приложение.
🔵aut.png и view.png — замаскированные под обычные PNG зашифрованные вредоносные программы.

PNGPlug, как основной элемент атаки, готовит среду для выполнения вредоносного ПО в несколько этапов.

🔵Исправляет файл ntdll.dll для обеспечения внедрения в память.
🔵Анализирует командную строку. Если видит аргумент /aut, расшифровывает путь к реестру Software\\DICKEXEPATH с помощью XOR и получает путь к down.exe (HKEY_CURRENT_USER\Software\DICKEXEPATH). После при помощи pe_to_shellcode внедряет содержимое aut.png в память.
🔵Сканирует на антивирусы, в частности — 360 Total Security.
🔵Если антивируса нет, внедряет содержимое файла PNG в процесс и запускает ValleyRAT.

Подробный отчет доступен по ссылке.

#blue_team #ValleyRAT
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Давайте посмотрим, что мы можем уяснить из этой ситуации.

🔴Жить без антивирусов — плохо.
🔴Ставить сотрудников в положение, когда им надо качать бесплатный или пиратский софт — плохо.
🔴Позволять сотрудникам качать на рабочие устройства какой попало софт с рандомных источников — плохо.
🔴Распространение таких сложных многоступенчатых атак с маскировкой легитимным софтом — обычное дело, но тоже плохо.

Ничего хорошего, в общем. 😂
Хотя бы ставить антивирусы не брезгуйте, не говоря уже о более продвинутых методах защиты.

#red_team
Please open Telegram to view this post
VIEW IN TELEGRAM
😁4
Всегда интересно смотреть, что делают безопасники, когда получают фишинговые рассылки с разными вредоносными файлами. 😐

Аналитик вредоносного ПО под ником Anurag опубликовал у себя в блоге обзор apk файла, увиденного им в одном из WhatsApp чатиков. Фишинговую рассылку выдавало обещание кучи новых бонусов и угрозой потерять имеющиеся. Стандартная тема, ничего интересного. Сколь-нибудь вдумчивого человека это сразу остановит.

К сообщению прилагался файлик, якобы с приложением банка, чтобы быстренько установить и получить денжатки. Anurag пошел сканировать ПО и запускать его в тестовой среде, и вот что выяснилось.

🔴APK запрашивал слишком много разрешений, как и в недавнем случае с Tanzeem.
🔴Все внутри имитировало легитимное приложение банка и собирало инфу для авторизации.
🔴В коде нашлось упоминание служб BackgroundService, SmsReceiver и BootBroadcastReceiver для фонового запуска процессов и перехвата СМС.
🔴Там же нашлись юрлы на C2 серверы и финансовые API.
🔴После запуска фиксировалось постоянное взаимодействие по протоколу WebSocket (wss://socket.missyou9.in) — то есть вредонос постоянно передавал собранную инфу, типа маячка.
🔴Домен, с которым связан APK, оказался связан и с другими вредоносами, маскирующимися под банковские приложения.
🔴Собиралась вообще вся инфа, что плохо лежала, начиная с данных об устройстве и заканчивая собранной в приложении инфой о банковских учетках.

Подробный обзор по ссылке, обязательно почитайте. Там еще много чего интересного.

#red_team #whatsapp
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3👏1
🛡Исследователи Qualys обнаружили Murdoc Botnet — разновидность небезызвестного Mirai

Ботнет относится к семейству *nix и ориентирован на уязвимости в камерах AVTECH и маршрутизаторах Huawei HG532, позволяющие ему компрометировать устройства и создавать обширные ботнет-сети.

Коллеги обнаружили более 1300 IP-адресов и более 100 различных наборов серверов для расшифровки данных и распространения ботнета. В ходе анализа было найдено 500 образцов, содержащих файлы ELF и ShellScript. ShellScript загружается на IP-камеры, сетевые устройства и IoT-устройства, после чего сервер C2 загружает на них Murdoc.

Рекомендую ознакомиться с отчетом Qualys. Хоть топ атак и приходится на Малайзию, Мексику и Индонезию, Россия все равно значится в числе стран, где была зафиксирована деятельность Murdoc.

#blue_team #ботнеты #Mirai
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2