а я что хуже что ли?
135 subscribers
66 photos
2 videos
26 links
На связи @Ottosh, здесь травлю байки из жизни и рассказываю про карьеру и образование в сфере продакт-менеджмента и информационной безопасности.

Все в этом канале исключительно личное мнение и фантазии его автора. 🖤
Download Telegram
Вы что творите? Вы что вытворяете я вас спрашиваю? В смысле вас уже 100!? Я уже могу железки на обзор просить?

Спасибо вам, для меня это немного пранк который вышел из под контроля)) Обняла-приподняла 🥰
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥83🙏2
Как взрослая положила для вас обещанный пост в отложку, а мне тут пока на новом месте стул и стол выдают. 😎

Riot Vanguard - один из немногих consumer-продуктов, который всерьёз залез в зону, где обычно живут EDR, VBS и UEFI-security. Для нас он интересен не тем, что ловит читы, а тем, как он это делает: работа в ядре, манипуляции с CR3/PML4, жёсткие требования к IOMMU/TPM и координация с вендорами материнок.

[ Ранний boot и хуки через HAL ]

Драйвер Vanguard стартует на boot-этапе, становясь одним из самых ранних модулей в ядре Windows. Это даёт контроль над загрузкой других драйверов и диспетчеризацией.

В публичных реверсах описан нетривиальный приём перехвата syscall’ов без прямого патчинга SSDT. Вместо этого используется PMC-путь через HalCollectPmcCounters:
🔸 Драйвер подменяет указатель на обработчик, который дёргается в контексте HalCollectPmcCounters.
🔸 Идёт проверка: действительно ли мы на пути системного вызова?
🔸 Управление уходит в кастомную HandleSyscall, которая фильтрует и логирует нужные Nt*-операции.

Такой подход снижает вероятность срабатывания PatchGuard и других проверок целостности, но при этом даёт широкое покрытие по системным вызовам, которые важны для мониторинга читов и обходов.

[ Guarded Regions: теневые PML4 и подмена CR3 ]

Критичные игровые структуры скрыты не только от user-mode, но и от других kernel-контекстов. Как это реализовано (по публичному реверсу Xyrem):
🔸 Клонируется PML4-таблица процесса игры; в клон добавляется запись на «секретный» регион виртуальной памяти.
🔸 На функцию контекстного переключения вешается хук.
🔸 Поток из вайтлиста - подмена CR3 на вариант с модифицированной PML4.
🔸 Любой другой поток получает обычный CR3.
В результате стандартная логика чтения памяти (включая кастомные ring-0 тулзы) и примитивный PFN-брутфорс этот регион просто не видят.

[ Экосистема доверия: VBS, UEFI и принудительный комплаенс ]

Vanguard жёстко опирается на VBS / Memory Integrity. Любой баг в Secure Kernel (например, CVE-2024-21302 с даунгрейдом системных файлов) - это брешь в фундаменте самого античита. Поэтому Riot вынуждены и адаптировать свои low-level техники под патчи Microsoft, и тащить за собой пользовательскую базу на актуальные конфиги ОС.

Отдельный кейс: ресёрчеры Riot (Nick Peterson и Mohamed Al-Sharifi) нашли, что на ряде плат UEFI рапортует ОС о включённом Pre-Boot DMA Protection, хотя IOMMU фактически ещё не инициализирован. В это окно «злой» PCIe-девайс успевает читать и модифицировать физическую память (загрузчик, ядро, драйверы) ещё до старта ОС. Затронуты Asus, Gigabyte, MSI, ASRock (см. CERT/CC VU#382314). Дальше Riot сделали красивое: не просто зарепортили баг, а через свой механизм VAN:Restriction запретили запуск игр на уязвимых прошивках, вынудив пользователей обновить BIOS. По сути, прикладной софт выступил частным комплаенс-контроллером и аттестатором железа.

[ Вместо выводов ]

Vanguard - шикарный полигон, где техники из академических пейперов и малвари (CR3-свапы, нестандартный HAL-хукинг, скрытые регионы памяти) работают в дикой природе на миллионах машин. Бонусом - публичная багбаунти на HackerOne с отдельным скоупом под Vanguard. Интересует:
🔸 LPE через их драйвер.
🔸 Обходы детектов и Guarded Regions.
🔸 Баги целостности и приватности платформы.

Так что если любите что-то пожёстче - стоит присмотреться: суммарные выплаты Riot на HackerOne уже исчисляются миллионами долларов. 🥂
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥532
Ну что ребята, выходной! 🍻
For my english speaking followers: i’m so sorry guys, but you're on duty today.

У Brutecat было 2 пакетика травы, 75 ампул мескалина картирование периметра через Google Discovery Docs, массовый харвестинг токенов из живого трафика (Chrome Debugger), жесткая изоляция/оркестрация через MCP‑инструменты и очень здравая идея вешать operation_id на каждый API‑вызов, чтобы: фокусировать агента на реальных запросах и иметь полноценный реплей и нормальное логирование. В ответ на это у Google было 1500 API, 3600 ключей и $500 000 выплаченных ребятам баунти за 3 месяца. Супер качественный и интересный ресерч от ребят читайте тут.

[ Из интересных находок ]

🔹 Массовая деанонимизация
Нашли неавторизованный эндпоинт Nest API, отдающий Gaia ID (глобальный ID юзера Google) по ID девайса. Затем нашли метод licenseOwner в Play Books, который принимал массив Gaia ID и возвращал email’ы. Связка позволила массово дампить базу Gaia ID -> Email.

🔸 Тотальная BOLA (CWE-639)
В API управления рекламными кампаниями отсутствовала проверка принадлежности ресурса (tenant isolation). Любой валидный токен Google позволял читать/изменять/удалять чужие рекламные кампании и парсить email’ы админов.

🔸 Recon-утечки в ошибках
Translation Hub API в сообщениях об ошибках сливал внутренние имена Service Accounts, GCS-бакетов и схемы таблиц Spanner. Идеальный плацдарм для фишинга инженеров и поиска мисконфигов в IAM.

🔸 И конечно куда без промптов-то сейчас
Обнаружены API-методы сервисов ИИ-модерации, которые отдавали системные промпты, примеры классификации и блок-листы. Раскрытие этой инфы делает обход фильтров тривиальной задачей.

[ Минутка как будто бы очевидных выводов ]

📌 Слепой фаззинг мертв в соло там где есть что почитать :)
Скармливание Swagger/GraphQL/Discovery схем в LLM + предоставление ей песочницы для выполнения запросов дает покрытие, недостижимое для ручного ресерча в адекватное время.

📌 Архитектура > Промптов
Модель - это ваши ручки. Без планирования и жесткого логирования запросов (operation_id) вы утонете в false positive и скорее всего упретесь в тупик. Супер важно быть последовательным как для триажа, так и для обучения модели. И еще хочу отметить, что не нужно упираться в одну модель end-to-end, как показывает практика-нет ничего универсального.

📌 Ищите глобальные ID
Если экосистема юзает единые идентификаторы (типа Gaia ID в Google), ищите их утечку в мусорных/забытых микросервисах, а потом используйте в кор-сервисах для импакта.
4🔥32
Минутка занимательной статистики из публичного роадмапа AC от Krafton. Тут важно понимать один нюанс, что такая прогрессия-это не только про рост популярности DMA, но и качество самого AC детекта. Цели на 2026 примерно как у всех в том числе и за пределами геймдева: превентив и региональная специфика на первом месте.
2🔥111
你好 комрады! 🏴‍☠️

Под вечер понедельника обращу ваш взор на восток где пару месяцев назад прошел «Tencent cloud hackathon intelligent penetration challenge», на самом сайте можно полазить и посмотреть презы и репы проектов, даже видосики есть. Тут все вводные, доки и таймлайны с самого ивента, а сводная репа с итоговыми проектами здесь. Всем хорошей недели, постараюсь в серединке найти время на лонгрид. 🖤
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥653
Forwarded from vx-underground
> be gamers
> "I DONT TRUST KERNEL MODE ANTI CHEATS!11"
> "ILL NEVER TRUST A VIDEO GAME COMPANY"
> runs anime_waifu_wallpaper.exe as admin
😁732
В последнее время очень активно появляются статьи на тему оценки автономных ИИ-агентов в оффенсив-задачах и вы можете наблюдать там какие-то абсолютно магические цифры. Сегодня поговорим об этом на свежем примере от коллег из Китая. Исследователи прогнали 19 проприетарных и open-weight моделей на 300 таргет-серверах. Условия: агентам выдали дефолтный туллинг, но полностью лишили знания о таргетах (чистый black box ). При этом тестировался полный цикл атаки. Почитать подробно можно тут, а здесь оставлю выжимку самого интересного.

[ Что в итоге показали цифры в рассматриваемой статье ]
⚠️ Важная оговорка: метрика считает только получение initial shell access.

Успешность моделей - от 10.7% до 69.3%. Лидеры (Gemini 3 Pro Preview и Claude Opus 4.5) добивают почти до 70%. Отдельно отмечу два момента:

🔸 Успех сильно коррелирует с общими способностями модели (Pearson r ≈ 0.886 на Tier 1 и 0.830 на Tier 2 по LiveBench).
🔸 Шум почти не мешает: разница между Tier 1 (1 benign-сервис) и Tier 2 (3 benign-сервиса) - всего ~7.3%. Лишние легитимные сервисы на цели агента практически не останавливают.

[ Что в принципе не так с существующими оценками ]

🔸 Непрозрачная методология
🔸 Нереалистичные сценарии
🔸 Избыток априорных знаний

[ Почему модели фейлятся ]

То, что архитектура важнее промптов, мы обсуждали сотню раз. Гораздо интереснее разбирать причины фейлов моделей если о них рассказывают. В рассматриваемой нами статье они делятся примерно 50/50 между неумением юзать туллинг и ограничениями самих утилит:

🔹 Дефолтные параметры сканеров. nmap по дефолту сканит только топ-порты. Пример (CVE-2022-0543): на цели висит легитимный SSH на 22 порту и уязвимый Redis на 6379. Модель сканит без -p-, пропускает Redis, считает разведку завершенной и безнадежно долбит SSH. Забавно, что если дефолтный скан вообще ничего не находит, модель часто догадывается эскалировать до -p- (obstacle-resolution работает!).

🔹 Слишком узкий поиск эксплоитов. Для CVE-2015-1427 Nmap определяет ElasticSearch 1.4.2. Модель вбивает в поиск Metasploit строку «ElasticSearch v1.4.2», получает ноль результатов и вместо смены ключевых слов бесконечно крутит параметры одного нерабочего модуля.

🔹 Ошибки стейта и конфигурации. Модель открывает локальный listener на 4444, а потом в конфиге эксплоита снова указывает 4444 → port-conflict. Metasploit позволяет отключить авто-лисенер, но агенты этим не пользуются.

🔹 Слепой перебор пейлоадов. В минимальном окружении таргета (CVE-2018-7600) проходит PHP reverse-shell, но классический bash+nc фейлится (нет утилит). Не понимая контекста окружения, модель вслепую перебирает пейлоады до таймаута.

🔹 Ограничения разведки CVE-2018-20062 (ThinkPHP, RCE): nmap находит HTTP, но whatweb определяет цель лишь как generic PHP-приложение на Apache. Не распознав ThinkPHP, модель крутит probing-стратегии в пустоту.

[ 📌 Выводы и фокус на прикладные задачи ]

Агенты пока не способны в соло выносить произвольные проды, но они уже умеют связывать цепочки тасок, которые раньше требовали человеческой логики. Максимум, что это значит сейчас - базовые вектора атак становятся дешевыми и легко автоматизируемыми.

По моему личному суждению, в первую очередь - это ударит по мид-маркету, где безопасность часто околонулевая, а риски уже измеряются интересными суммами. Резать вектора для таких «AI-скрипт-кидди» в этом сегменте - сейчас очень активная задача.

Глобально публикации пока похожи друг на друга, но полезны как контекст (авторам спасибо). Ждем метрик на стелс, персистентность и обход СЗИ. А пока фокусироваться надо на том, что агенты уже могут автоматизировать, а не на фантазиях о полностью автономном скайнете.

P.S. 🔗 WhitzardAgent/LLMPentest - если хотите пощупать ручками датасет и агента из статьи.
422
Forwarded from SecuriXy.kz
👻 АІ хранит - ghosttype
находит.

Разработчики постоянно постят секреты в чаты с Claude Code, Cursor, ChatGPT и Codex, а те складывают всю историю локально в открытом или слабозащищенном виде. ghosttype - локальный форензик-сканер, который это парсит и выдает отчет с привязкой каждой находки к исходному файлу разговора.

📖 Что умеет:
🔑 40+ паттернов: AWS, OpenAI, Anthropic, GitHub PAT (6 форматов), Stripe, Slack, Vault, GCP service accounts, JWT, PEM, коннект-строки БД
🧠 Двухслойный движок: regex (high) + эвристика по именам переменных вроде API_KEY= (medium)
🧹 FP-фильтр: энтропия >=3.0 бит/символ, отсев плейсхолдеров и doc-примеров

🛡 Применение:
Для 🔴 команды - готовый граббер на постэксплуатации рабочей станции разработчика.
Для 🔵 - можно встроить в DLP-пайплайн и периодически сканить эндпоинты на утекшие в AI-чаты секреты.

⚠️ Ограничения:
Из коробки только macOS - под Linux/Windows пути дописывать руками
Claude Desktop пока заглушка, проект сырой (1 коммит) но пользы можно нагребсти в сети что мама не горюй…

🔧 Установка:
Набор Python-скриптов, ставится как пакет в venv

shellgit clone https://github.com/xFreed0m/ghosttype && cd ghosttype && python3 -m venv .venv && source .venv/bin/activate && pip install -e .
shellghosttype scan --min-confidence high --redact

🔗 https://github.com/xFreed0m/ghosttype
#tools #redteam #dfir #dlp #ai
🔥2❤‍🔥11
Реверс довольно популярного server crash эксплойта для CS2 😎
У автора кстати есть много интересных видео на тему читов и реверса в играх, рекомендую посмотреть.
https://www.youtube.com/watch?v=9IUWPT0UVPg
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3❤‍🔥222
你好 комрады! 🏴‍☠️

🪭 Разбираем Tencent ACE
Part 1(будет 2 части так как в одну все не влезло)

Когда говорят про kernel-level античиты, на Западе принято вспоминать Riot Vanguard. Тут есть забавный нюанс: Riot на 100% принадлежит Tencent. Прямой связи «ACE → Vanguard» нет, но при общем владельце логично ожидать обмен экспертизой.

В тени остаётся куда более масштабный монстр - Tencent Anti-Cheat Expert (ACE). По заявлениям Tencent, он обслуживает 700M+ игроков, а в 2025-м поехал за пределы Китая. При этом англоязычной аналитики по нему почти нет - весь ресерч живёт исключительно на хардкорных китайских реверсерских форумах вроде kanxue и 52pojie.

🔷 [ Это не «просто драйвер», а экосистема ]

ACE - это зонтик сервисов, раскатываемый через Tencent Cloud. Существует он в разных вариациях: от лёгкого SDK для разных платформ до полноценного kernel-агента (ACE-BASE.sys + ACE-GAME.sys).

📊 Немного цифр из отчёта за 2024 год (25 не нашла):
🔸 +74% YoY - рост числа семплов PC-читов.
🔸 85,8% читов - кастомные. Создатели читов используют облачные пакеры, генерирующие уникальный бинарь под каждого юзера. Сигнатурный анализ тут кажется мёртв, всё уходит в облачный ML. Агент стримит туда гигантские объёмы телеметрии: дампы аномальных участков памяти, трейсы подозрительных потоков и сырые инпуты мыши/клавиатуры для поведенческого анализа.
🔸 187,65 млн наказаний за нарушения в экономике (вероятно, это микс HWID-банов, теневых банов и вайпов, но точной детализации в отчёте нет).

🔷 [ Supply Chain и региональная специфика ]

В том, что ядро античита грузится вместе с ОС, нет ничего нового. Инновация ACE - в модели доставки. Китайский рынок - это сотни тысяч компьютерных клубов с разрозненным парком тачек, анонимными юзерами и постоянно переразворачиваемыми образами ОС.

Компьютерные клубы в КНР - строго регулируемая среда. Они обязаны идентифицировать посетителей, логировать активность и выполнять требования по ИБ. Поэтому ACE имеет pre-start режим: он раскатывается не как игровая либа, а как компонент golden image клубной тачки через популярные платформы управления.

Античит оказывается в образе ОС рядом с системами идентификации и пр. Со всеми вытекающими нюансами с приватностью.

👀 Интеграция kernel-драйвера в инфраструктуру сотен тысяч клубов - звучит как гигантская поверхность для Supply Chain атаки.

#tencent #dma #anticheat
Please open Telegram to view this post
VIEW IN TELEGRAM
4❤‍🔥2🔥2
🪭 Разбираем Tencent ACE Part 2

🔷 [ Что под капотом?
]

Война с гипервизорами
Официальный гайд ACE требует отключать VBS / HVCI / Hyper-V. Главная причина - конфликт за гипервизор: ACE претендует на эксклюзивный контроль над VT-x. Зачем? Моя гипотеза, что ради EPT. Это позволяет античиту скрывать свои страницы памяти и делать невидимые хуки, не зля PatchGuard. Другие варианты которые в том числе обсуждали в комментариях к прошлому посту тоже имеют место быть, если у кого-то есть время и желание-их можно проверить :)

🔍 Индикатор присутствия
ACE-BASE работает как minifilter (FltRegisterFilter) - это контроль целостности и доступа к файлам игры. А защита процесса и памяти живёт отдельно: доступ к хэндлу игры режется через object callbacks (ObRegisterCallbacks), а попытки чтения памяти - через перехват MmCopyVirtualMemory / NtReadVirtualMemory. Весь этот объёмный код в ядре = поверхность для багов (на форумах уже мелькали топики о BSOD’ах на свежих инсайдер-билдах Win 11).

🛡 Обфускация - ад для анализа
Tencent использует тяжелейшие кастомные виртуальные машины. Статический анализ - мучение. В динамике kernel-debug детектится ещё на старте (через KdDebuggerEnabled / флаги в KUSER_SHARED_DATA), а usermode-дебаггеры (x64dbg) отлавливаются рантайм-проверками.

🕹 DMA-войны и Bootkits
Главный тренд читов - DMA. Основная битва ядра ACE идёт за детект поддельных PCIe-устройств: анализ Config Space на кривые размеры BAR, подозрительные vendor ID и нестыковки в capability-структурах. Рядом с DMA цветёт тренд на UEFI/EFI bootkits (читы, грузящиеся до Windows), из-за чего античит всё жестче валидирует цепочки загрузки и статус Secure Boot.

🤡 Ring3 Bypass
В ряде игр ACE обходят… откатом бинаря игры на до-ACE версию. Это не уязвимость драйвера, а косяк интеграции (SDK). Сервер игры просто не проверяет наличие криптографического heartbeat-токена от античита - обходятся локальные проверки, а серверного attestation тупо нет. В общем-то, это проблема не античита, а разработчика. Но с точки зрения бренда аффектит первого.

🔷 Итог: пока Запад пилит локальные решения, Tencent строит полноценного вендора игровой безопасности, глубоко интегрированного в провайдеров, облака и клубы - со всеми вытекающими плюсами покрытия и рисками централизации.

#tencent #dma #anticheat
❤‍🔥3🔥22
Forwarded from АйКын
Agentic SAMM: безопасная разработка, когда разработчик больше не только человек.

Расширенная версия моего кейноута на ISC.AI 2026 в Пекине. Фреймворк и инструмент открыты — берите, ломайте и присылайте мне, что найдёте.

Русский
Английский
2🔥1
Ахой комрады! 🏴‍☠️

Сегодня мне 31 и если честно в этом году мне кажется я получаю абсолютно рекордное количество поздравлений. Я безумно за это всем вам благодарна! Еще несколько лет назад я могла только мечтать о том, что найду себя и таких людей вокруг. Я знаю, что некоторые из вас ждут здесь посты, но работа пока не позволяет уделить времени ресерчам. Как вы помните я три недели назад вышла на новое место и все мое время сейчас инвестируется туда. Но забрасывать канал не собираюсь, в свое время он стал моей отдушиной и вы мне здорово помогли. Поэтому stay tuned как говорится.

Part of the crew, part of the ship🖤
❤‍🔥13🔥63
Ахой, комрады! 🏴‍☠️

Riot выкатили апдейт Vanguard и о боже мой - он переходит в On-Demand режим. Условие одно: хост должен пройти Vanguard Pre-Check. По сути, Riot строят endpoint zero-trust благодаря которому античит может себе позволить уходит в модель «по требованию», перекладывая работу на TPM, IOMMU и гипервизор.

Что именно они пытаются сломать из типичных векторов атаки?

[ BYOVD и Runtime Driver Attestation ]

Классический BYOVD‑паттерн сегодня - это не попытка сломать DSE/PatchGuard, а загрузка своего подписанного, но уязвимого драйвера, чтобы использовать его как сервис для kernel‑примитивов. Такие драйверы дают:
🔸 произвольную запись и чтение в kernel‑память;
🔸 убийство любых процессов и служб из Ring 0;
🔸 зачистку EDR‑хуков (PsSet*NotifyRoutine, ObRegisterCallbacks).

Сценарий до обновления был простым: грузим дырявый драйвер, делаем грязную работу и выгружаем BYOVD до того, как античит вообще появился в системе. Проблема античитов и многих EDR одна и та же - они не видят момент загрузки драйвера, если сами ещё не живут в ядре.

Новая модель использует Runtime Driver Attestation из Windows 11 25H2 (кстати, эта фича заимствована из архитектуры безопасности Xbox и допилевалась совместно с Xbox OS Security team) Суть в следующем:
🔹 Windows считает кумулятивный хеш по цепочке загруженных драйверов и фиксирует это в TPM;
🔹 на старте Vanguard запрашивает отчёт об этих измерениях и сверяет его со своим списком известных BYOVD‑артефактов.

[ HWID‑баны и TPM ]

Баны по железу живут давно, и рынок спуферов прекрасно эмулирует серийники дисков или MAC‑адреса. Но у TPM 2.0 есть Endorsement Key, привязанный к конкретному модулю и предназначенный для построения доверия к платформе. И если dTPM можно заменить или перепаять, то fTPM встроен в CPU/чипсет, и его замена означает замену процессора или платы.

[ IOMMU ]

Главное преимущество DMA-атак в том, что PCIe-устройство читает RAM напрямую в обход ОС. Riot завязывают Pre-Check на обязательную конфигурацию IOMMU. С ним каждый девайс получает свою таблицу отображения памяти. В итоге массмаркетовый DMA-чит внезапно слепнет: он видит только строго выделенный ему диапазон памяти или ловит fault от гипервизора. Имхо, это не серебряная пуля - рынок DMA уже давно адаптируется, маскируясь под легитимную периферию и атакуя UEFI для тихого патча IOMMU-таблиц. Но порог входа возрастает кратно.

[ VBS/HVCI как фильтр Ring 0 ]


Гипервизор создаёт изолированный контекст, в котором живут чувствительные компоненты ОС. Страницы кода Ring 0 получают статус «исполняемый» только после проверки подписи. Попытки мапнуть произвольный RWX‑кусок в kernel‑пространство натыкаются на политику безопасности, а не на голый MmMapIoSpace.
Побочный, но важный эффект: при включённом HVCI Windows начинает гораздо жёстче применять собственный Vulnerable Driver Blocklist. Большая часть исторических BYOVD‑драйверов на таком конфиге просто не загрузится, даже с правами админа.

[ Secure Boot и классические буткиты ]

Буткиты обычно работают в зоне «до того, как система проснётся полностью» (например, патчат ntoskrnl.exe в полете из хранилища в RAM). Обязательный UEFI Secure Boot делает следующее:
🛡 прошивка проверяет подписи загрузочных компонентов;
🛡 неподписанный или подменённый bootloader просто не исполняется;
🛡 Windows Boot Manager стартует, только если вся цепочка доверия не нарушена.

Для буткита это означает, что вместо комфортного патчинга на этапе загрузки придётся либо компрометировать ключи UEFI, либо эксплуатировать уязвимость в уже подписанном компоненте.

[ Что остается из очевидного? ]

Riot не обнуляют всё. Для атакующей стороны остаются вполне реальные векторы:
🎯 user‑mode уязвимости в RiotClient/Vanguard (DLL sideloading, TOCTOU‑гонки вокруг integrity‑чеков, PEB‑unlink и прочие трюки);
🎯 атаки на инфраструктуру аттестации (TPM API, TBS‑слой, попытки hypervisor escape там, где VBS включен в legacy‑режимах);
🎯 классические social / supply‑chain атаки - чит‑лоадер, который маскируется под легальный софт внутри пользовательских компонентов.

Кто-то ковырял уже RDA под 25H2? 🌚
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥222
Кто если не я поделится с вами ссылочками на подкаст с @justmarfix из ЛК по теме его нашумевшего ресерча 😎

🎵 Яндекс.Музыка
🎵 Подкасты Apple
Please open Telegram to view this post
VIEW IN TELEGRAM
5😁22
Охаё, комрады. 🏴‍☠️

Продолжая топик понедельника, хочется немного затронуть тему того, где проходит граница ответственности вендора. Недавно на HackerOne отправили 7 уязвимостей в Vanguard от CVSS 3.8 до 7.8, приняли 0, потому что «DLL hijacking требует локального доступа, значит это out of scope». Формально - да. Практически - ну такое.

Что удалось сделать на этой «out of scope» поверхности:
🔸 Получить произвольное выполнение кода внутри EV‑подписанного RiotClientServices.exe через DNSAPI.dll sideloading.
🔸 Обойти VAN 57 integrity‑чек Vanguard через TOCTOU‑подмену: на диске лежит честная Microsoft‑овская DLL, а в памяти уже крутится код атакующего.
🔸 Отлинкать пейлоад из всех трёх списков загрузчика в PEB, чтобы он не светился в стандартном перечислении модулей.

⏱️ Результат: 41+ минут непрерывного исполнения, 33 тестовые сессии, ноль реакции Vanguard на уровне user‑mode.

Контекст прав тоже радует:
Директория Riot Client из коробки даёт BUILTIN\Users права Modify.
То есть:
— админ не нужен;
— физический доступ не нужен;
— любая малварь, которая уже есть на тачке (эксплойт в браузере, трояннутый мод, npm‑пакет и т.п.), может просто положить DLL, которая будет исполняться внутри доверенного EV‑подписанного процесса при каждом запуске клиента.

Важно: kernel‑драйвер Vanguard (vgk.sys) здесь как раз ведёт себя прилично - он режет кросс‑процессную память от пейлоада, вторую линию обороны не проломили. Но user‑mode trust boundary, то есть основная detection surface античита, оказывается пробита полностью: лоадер, живущий внутри подписанного Riot‑процесса, для user‑mode выглядит как «часть себя».

И вот тут начинается тот самый холивар, о котором я говорила в начале поста. Практический эффект от всего вышеописанного: любая малварь, уже попавшая на тачку, получает дополнительный устойчивый плацдарм внутри доверенного процесса, который сам по себе продаётся как компонент безопасности. Вендор строит сложную модель доверия вокруг TPM, IOMMU, HVCI и measured boot, но в пользовательском слое оставляет дырку уровня “любой код, попавший в систему, может регулярно жить внутри нашего доверенного процесса без особого сопротивления”. И формально это можно списать на «проблему локального компромисса», хотя по сути античит здесь усиливает последствия этого компромисса.

Это довольно показательный пример вопроса: «где проходит граница ответственности вендора безопасности/античита?».

Должен ли он:
1️⃣ Защищать только от «чистых» читов без предварительного компромисса системы?
2️⃣ Или учитывать, что его доверенный процесс сам становится идеальной точкой опоры для уже существующей малвари?

С текущей позицией багбаунти‑площадки и вендора всё это формально считается приемлемым поведением. Авторы ресерча не согласны. Честно говоря, я тоже.

Что думаете - честный out of scope или уже нет?
Media is too big
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥333
Ахой, пирожочки! 😘

Я максимально рекомендую вам к прочтению ресерч от @s4dbrd. Adrian провел титаническую и безумно интересную работу. Так же у него есть статический анализ BattlEye. Фидбек и вопросы можно оставить в комментариях, если не забежит сам-я все передам. :)

https://s4dbrd.github.io/posts/how-kernel-anti-cheats-work/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥2🔥22
Forwarded from haxx
🛠 Всем привет.
Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound.

Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei.

Из коробки она ищет:
- Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt).
- Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry.
- Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword.
- Локальные файлы конфигурации БД вроде .pgpass или .my.cnf.

🐶 Ну и интеграция с собакой тоже есть.
Потому что просто выплевывать цветной текст в консоль скучно.

📖 Как запустить:
# установка
go install github.com/haxxm0nkey/credshound/cmd/credshound@latest

# запуск
credshound -ut
credshound .



🔗 Где исходники, Билли?
Движок: https://github.com/haxxm0nkey/credshound

Хорошей пятницы вам, держитесь там!
❤‍🔥2🔥11