sh://tab
52 subscribers
589 photos
103 videos
83 files
1.01K links
Инфосек, похек и безпека.
Download Telegram
Forwarded from S3C
😱 SUDACT

Для тех, кто интересуются киберкриминалистикой, есть замечательная база реальных дел и материалов sudact.ru, достаточно поискать по 272, 273 или 274.1 - тут и пробивщики, и ревнивые парни, и любители пораспространять ратники, злодеи, пытающиеся подбирать пароли к RDP, и даже чувак, отбывающий срок в тюрьме, которого там прибрали работать с документами, попытавшийся, с помощью программы для брутфорса паролей к RDP подобрать пароль к Socks5 прокси-серверу.
Forwarded from Penguinitis Tech
-This message is sponsored by the United States Government
Forwarded from Околодев
Клавиатурные хаки

Поделюсь своими хаками, которые ощутимо повышают мою продуктивность.


Раскладка
Долгое время пользовался Типографской раскладкой Ильи Бирмана. Она прекрасна и её можно рекомендовать каждому, поскольку ничего не ломает в стандартных PC-раскладках, зато добавляет кучу полезных символов в комбинации с правым alt / option ⌥. Причём в их расположении нетрудно проследить логику, благодаря которой символы легко отыскать и без заучивания.

Вдохновившись раскладкой Ильи, я пришёл к созданию собственной, где абсолютно любой символ (кроме букв) обязан быть доступен для набора, независимо от того, активен русский язык или же английский. Более того, каждый символ обязан оставаться на одном и том же месте.

Задумка удалась. Стало в разы меньше мусорных переключений между языками. Особенно актуально при наборе русского текста в markdown разметке. Например, в Obsidian. Языки, кстати, переключаются одной кнопкой hyper.

Делиться самой раскладкой я смысла не вижу, поскольку она сильно ломает привычные кнопки и подойдёт далеко не каждому. Вместо этого рекомендую собрать собственную в Ukelele (macOS) или MSKLC (win), а для вдохновения прикладываю скрин.

Стандартная кнопка с бэкслешем умышленно разбинжена, потому что она меня раздражает своим плавающим расположением в зависимости от региона клавиатуры.


Модификаторы
у меня тоже модифицированы. Какого-то практического смысла в этом немного, просто так исторически сложилось, что мне было проще нажимать command ⌘ мизинцем по капсу, правее пробела должен быть alt / option ⌥ для дополнительного слоя символов, а control ⌃ должен быть строго в углу.

Привычный капслок в моём варианте вообще отсутствует. Но если он вдруг зачем-то понадобится, то активируется нажатием обоих шифтов.


Стрелки
Зелёные стрелки на скриншоте — не символы, а буквально кнопки стрелок при нажатии с модификатором R⌥. Все остальные модификаторы сочетаются с этим как обычно.

Это буквально моя любимая находка. При работе с кодом / текстом стрелки нужны постоянно, а смещать кисть с домашнего ряда — утомительно.

Кому-то могло показаться, что надо было задействовать вимовские HJKL. Но это:
• Заставляет смещать пальцы с домашнего ряда
• Заставляет неудобно подворачивать кисть для удержания R⌥
• Ломает приемственность от привычного WASD / ↑←↓→ паттерна
• Не даёт вообще ничего даже в виме — стрелки работают наравне с HKJL


Медиакнопки
Коль уж кнопки стандартных стрелок высвободились, туда хорошо навешиваются медиакнопки:

↑ / ↓: увеличение / уменьшение громкости
↑ + ↓: отключение звука

← / →: предыдущий / следующий трек
← + →: пауза


Fn
Ну и раз пошла такая пьянка, то можно полностью отвязаться от любых Fn комбинаций в пользу своих собственных, чтобы всё могло работать единообразно на любой клавиатуре.

Hyper + backspace: delete ⌫
Hyper + F1: снижение яркости🔅
Hyper + F2: повышение яркости 🔆
Hyper + P: режимы зеркалирования монитора (дефолтно на Fn + ⌘ + F1)
Hyper + F10: панель управления аудиоинтерфейсами (дефолтно на Fn + ⌘ + F10)


Поскольку я нередко работаю за ноутбуком, какую-либо вычурную внешнюю клавиатуру я себе позволить не могу. Соответственно, весь ремаппинг исполняется исключительно софтварно через karabiner (macOS). Под виндой аналогичное достижимо в AutoHotKey.
Forwarded from Cult Of Wire
Not so (trivy)al. Как использовать trivy на большом скоупе и не поехать кукухой (нет)
- Сынок, ты связался с trivy usage bad practice.
- Мам, я её основал.⁠⁠

Итак, наступило время разделить с вами боль, показать нецелевое использование средств Trivy и наконец внести своё имя в условные practice, пускай даже не best.

На самом деле решение имеет право на жизнь, но если только образов у вас не так много. В противном случае вам будет грустно, обидно и вы просто плохо проведёте время.
Forwarded from SecAtor
Как и прогнозировали в Лаборатории Касперского, одним из трендов 2024 года станут альтернативные фреймворки постэксплуатации.

Исследователи Fortinet обратили внимание на активное задействование в актах на пользователей Windows вредоносного фреймворка Winos4.0, распространяемого через, казалось бы, безобидные игровые приложения.

Инструментарий является эквивалентом Sliver и Cobalt Strike, был задокументирован Trend Micro этим летом в отчете об атаках на китайских пользователей, реализуемых Void Arachne/Silver Fox через различное пиратское ПО.

В отчете Fortinet отмечается эволюция активности: теперь хакеры в своих частых атаках на китайских пользователей полагаются на игры и связанные с играми файлы.

При запуске, казалось бы, легитимных установщиков они загружают DLL-файл с «ad59t82g[.]com», инициируя при этом многоступенчатый процесс заражения.

На первом этапе DLL-файл (you.dll) загружает дополнительные файлы, настраивает среду выполнения и обеспечивает сохранение путем добавления записей в реестр Windows.

На втором этапе внедренный шелл-код загружает API, извлекает данные конфигурации и устанавливает соединение с C2.

На третьем этапе другая DLL (上线模块.dll) извлекает дополнительные закодированные данные с C2, сохраняет их в реестре в разделе «HKEY_CURRENT_USER\\Console\\0» и обновляет адреса C2.

На последнем этапе цепочки атаки загружается модуль входа (登录模块.dll), который собирает системную информацию, проверяет наличие антивирусного ПО на хосте, детектирует о конкретных расширениях криптокошельков, поддерживает соединение с сервером C2 и извлекает данные.

Winos4.0
проверяет наличие в системе различных средств безопасности, включая Kaspersky, Avast, Avira, Symantec, Bitdefender, Dr.Web, Malwarebytes, McAfee, AhnLab, ESET, Panda Security и Microsoft Security Essentials.

Выявляя эти процессы, вредоносная ПО определяет, запущена ли она в контролируемой среде, и соответствующим образом корректирует свое поведение или прекращает выполнение.

Хакеры продолжают использовать фреймворк Winos4.0 уже несколько месяцев, и появление новых кампаний свидетельствует о том, что его роль во вредоносных операциях, по-видимому, возрастает.

Fortinet
описывает фреймворк как достаточно мощный с точки зрения контроля скомпрометированных систем, с функциональностью, похожей на Cobalt Strike и Sliver.

Индикаторы компрометации доступны в отчетах Fortinet и Trend Micro.
Forwarded from true_security
Если у нас есть права локального администратора... и мы хотим ntlm доменного пользователя который зайдет в интерактиве..
то можно упороться в его автозагрузку с вызовом smb соединения к нашему серверу, либо создать у него на рабочем столе папку с desktop.ini, который будет грузить иконку с нашего SMB сервера. Короче вариантов украсть сессию/хэш на обмазанном антивирусами и edrами устройстве очень много.
А с вариантом выше, оно становится еще и интереснее, ибо можем получить в конечном итоге ntlm хэш пользователя.
как напоминание: https://github.com/Gl3bGl4z/All_NTLM_leak
Forwarded from > miyu and oddities ( in decomposition ) 🪖🍓🎀 (miyu ૮₍ ˃ ⤙ ˂ ₎ა)
Forwarded from RedTeam brazzers (Миша)
Всем привет!

С каждым днем лица людей на улице все более сердитые и угрюмые, кое-где успел выпасть снег, а некогда теплые осенние вечера сменились тоскливыми снежными сумерками.

В такое время очень не хватает хорошего списка LPE эксплойтов под винду.

К великому сожалению, я не смог обнаружить актуальный поддерживаемый список сплойтов 2023-2024 годов, впрочем, благодаря каналу 1N73LL1G3NC3, который был предательски снесен администрацией Telegram, у меня получалось достаточно оперативно пополнять свой небольшой лист с гитхабовскими POC.

Поэтому я принял решение о создании своего списка с LPE сплойтами под винду. Получилось собрать практически все POCи, которые выходили с 2023 года.

Ознакомиться можно тут:
https://github.com/MzHmO/Exploit-Street
Forwarded from /g/'s Tech Memes
Forwarded from Похек
🔺 Новый SSRF Bypass или как удивить коллегу под вечер
#dns #ssrf #bypass #hex

[ Оказалось способ древний, но я его увидел впервые :) ]

Все мы используем IPv4 ежедневно. Все мы используем IPv6 ежедневно. Но прямо сейчас меня удивил один парень из чата, открыв глаза, что браузер оказывается резолвит даже IP в Hex и Octal формате.

Hex IP — это представление IP-адреса в шестнадцатеричной системе. Обычно IP-адрес записывается в привычном формате с точками, например 192.168.0.1, где каждая часть — это десятичное значение байта (от 0 до 255). Однако этот же адрес можно представить в шестнадцатеричной системе.

Принцип работы:

IP-адрес состоит из 4 байтов, и каждый байт можно представить в шестнадцатеричном формате (от 00 до FF):

Десятичный IP 192.168.0.1 представлен в виде четырех байт: 192 (0xC0), 168 (0xA8), 0 (0x00), 1 (0x01).
Hex представление будет C0A801001.

Как преобразовать IP-адрес в шестнадцатеричный формат:

Возьмите каждый октет IP-адреса и переведите его в шестнадцатеричную систему.
Объедините эти значения в строку без точек.

Если вы введете URL вида http://0xC0A80001, браузер или сервер может интерпретировать это как запрос на http://192.168.0.1.

Для удобной конвертации можете использовать следующую команду:
printf '%02X' 192 168 0 1 ; echo

Получете следующий вывод: C0A80001, подставляем 0x - hex код

➡️Переходим http://0xC0A80001 и вау, оно срабатывает 😧

Собственно коллега по работе (это про тебя Андрей)), что это можно использовать при тестировании SSRF. Дальше сами фантазируйте)
Удивите и своих коллег, поделившись постом 🌝

🌚 @poxek | 📺 YT | 📺 RT | 📺 VK | 🌚 Магазин мерча
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from PurpleBear (Vadim Shelest)
Linux Persistence with LKM

Существуют десятки актуальных способов закрепления в Linux, а также инструментов автоматизации этой задачи, например один из последних - PANIX, это bash скрипт, который мы используем на киберучениях в рамках Purple Team.
Но в формате активного противодействия, редко есть возможности тащить на тачку разные скрипты, поэтому мы рассмотрим ручной способ на примере LKM (Loadable kernel module) руткита Diamorphine.

Diamorphine хорошо известный руткит с открытым исходным кодом, который активно используется злоумышленниками в дикой природе уже много лет, который можно загрузить различными способами. Наиболее распространенный - это просто положить в /etc/modules или использовать службу systemd-modules-load. Файлы конфигурации модулей systemd-modules-load ищет в следующих директориях: /etc/modules-load.d, /usr/lib/modules-load.d, /usr/local/lib/modules-load.d, /run/modules-load.d
🔴 Необходимо каким-то образом доставить Diamorphine или собрать из исходников на тачке, например в контейнере или еще как-нибудь, обычно зависит от уровня зрелости мониторинга и степени паранойи SOC на текущем проекте😁
🔴 Во время компиляции Diamorphine позволяет указать "magic string" - строку в начале наименования файла или директории, которую руткит автоматически скроет при загрузке, например apt1337
🔴 Копируем руткит и создаем список зависимостей modules.dep
cp diamorphine.ko /usr/lib/modules/$(uname -r)/kernel/drivers/block/apt1337-diamorphine.ko
depmod

🔴 Создаем файл конфигурации systemd-modules-load
echo apt1337-diamorphine >/usr/lib/modules-load.d/apt1337-not_evil.conf
🔴 Загружаем модуль вручную
modprobe apt1337-diamorphine

Таким образом, при каждой перезагрузке системы руткит в качестве модуля LKM будет загружаться автоматически😎 Безусловно техника базовая и довольно распространенная, поэтому нуждается в доработке относительно сокрытия. Как минимум рекомендую использовать Timestomping для файлов в /usr/lib/modules/* и использовать менее очевидный нейминг.
Но все равно это будет светиться в /proc/sys/kernel/tainted так как загруженный модуль не подписан, но это уже тема другой заметки😁
Forwarded from Blue (h/c)at Café
🆕 Обновление инструмента для поиска canary

Ссылка на 💻 GitHub — ТЫК

Я существенно улучшил инструмент SneakPeeker – теперь это не просто сканер подозрительных URL в PDF и архивах, а мощный инструмент с расширенной функциональностью:

🟢 Новые форматы: Добавлена поддержка .txt и .html (помимо уже существующих .pdf, .zip, .docx, .xlsx, .pptx);

🟢 Итоговый JSON-отчёт теперь включает размер файла, время обработки, список найденных URL и сводку по всем проверенным файлам, для быстрого добавления к вашему сиему/иной системе;

🟢 Режим “dry-run” – проверка файлов, не внося изменений;

🟢 Добавлена параллельная обработка файлов через воркеры;

🟢 Добавлена возможность создания резервных копий, перед удалением ссылок из файлов;

🟢 Verbose-режим для красивых и понятных логов.
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Ralf Hacker Channel (Ralf Hacker)
Много же кто знает про софт, вроде DefenderCheck, который позволяет узнать, какие именно сигнатуры в вашей нагрузке не нравятся антивирусу)

Вот еще одна альтернатива, написанная на golang:

https://github.com/gatariee/gocheck

#av #maldev
This media is not supported in your browser
VIEW IN TELEGRAM
🛠 GGH - ещё один менеджер SSH подключений в коллекцию...

https://github.com/byawitz/ggh/

#ssh #ggh #tui
🆖 How to track website analytics using only Nginx and pure Bash - берём логи Nginx, Bash и получаем html страницу со статистикой посещений сайта...

https://sanixdk.xyz/blogs/how-to-add-website-analytics-using-only-nginx

#nginx #напочитать
Forwarded from Cybred
burpference

Мощный апгрейд для Burp Suite — расширение собирает все In-Scope ссылки из истории запросов и отправляет их в LLM, чтобы тот помогал находить уязвимости.

— поддерживает Ollama, Anthropic, OpenAI, HuggingFace
— можно настроить отправку только в локальную модель

Расширение разработала команда Dreadnode, с одним из ресерчеров которой пару дней назад вышел подкаст от OWASP.
Forwarded from Devious Methods
🦴Bloodhound CLI

Ну наконец то теперь чтобы поставить Bloodhound не нужно проходить квест с поиском сгенерированного пароля в логах Docker, достаточно одной команды:


./bloodhound-cli install


https://posts.specterops.io/introducing-bloodhound-cli-7dfaf82e2df8
Субботние полезности для вас.
Один хакерок CoffinXP, который держит сайт lostsec.xyz/, недавно выложил очень полезную идею о том, как просто и эффективно использовать сервис web.archive для хаккинга и багхантинга.
Советую глянуть и примерить на другие ваши идеи, которые могли бы стрелять в таком направлении 😉

https://web.archive.org/cdx/search/cdx?url=*.example.com/*&collapse=urlkey&output=text&fl=original

https://www.virustotal.com/vtapi/v2/domain/report?apikey=982680b1787fa59701919aa22515a025e00df1e3bb2bc4f186b8e919558d576c&domain=example.com

https://otx.alienvault.com/api/v1/indicators/hostname/domain.com/url_list?limit=500&page=1

curl -G "https://web.archive.org/cdx/search/cdx" \
--data-urlencode "url=*.example.com/*" \
--data-urlencode "collapse=urlkey" \
--data-urlencode "output=text" \
--data-urlencode "fl=original" > out.txt

cat out.txt | grep -E '\.xls|\.xml|\.xlsx|\.json|\.pdf|\.sql|\.doc|\.docx|\.pptx|\.txt|\.zip|\.tar\.gz|\.tgz|\.bak|\.7z|\.rar|\.log|\.cache|\.secret|\.db|\.backup|\.yml|\.yaml|\.md|\.md5|\.exe|\.dll|\.bin|\.ini|\.bat|\.sh|\.tar|\.deb|\.rpm|\.iso|\.img|\.apk|\.msi|\.dmg|\.tmp|\.crt|\.pem|\.key|\.pub|\.asc'