Latest posts

Похек
24 Sept, 13:01
Большое обновление Kaspersky EDR Expert: AI-ассистент, плейбуки и переезд на OSMPКак использовать AI-ассистента в расследовании и выстраивать реагирование с помощью плейбуков? Что изменится с переходом на OSMP? 1 октября в 11:00 (МСК) эксперты «Лаборатории Касперского» разберут эти темы на стриме об обновлённом Kaspersky EDR Expert.В эфире покажут новые сценарии работы с угрозами — от расследования до реагирования. В программе:➡️AI-ассистент. Как работает новый AI-модуль и как его используют в реальном сценарии расследования. ➡️Переезд на OSMP. Какие возможности открывает для Kaspersky EDR Expert переход на платформу. ➡️Плейбуки. Как с их помощью выстраивать и автоматизировать реагирование на инциденты. ➡️Kaspersky EDR Expert 9.0. Подробности будущего релиза. ➡️Live-демо. Демонстрация обновлённого решения с разбором ключевых сценариев прямо в эфире.Проведут стрим Татьяна Генералова, менеджер по развитию бизнеса; Никита Назаров, руководитель отдела расширенного исследования угроз; и Кирилл Батуев, старший менеджер предпродажной поддержки.Если вы занимаетесь расследованием инцидентов и реагированием на угрозы, присоединяйтесь: сможете увидеть новые функции в работе и оценить их для своих задач.Зарегистрироваться на стрим


Похек
23 Sept, 07:10
Лоадер без секретов в main: как малварь прячет пейлоад в TLS CallbacksСтандартный брейкпоинт на OEP не гарантирует перехват первой инструкции: системный загрузчик Windows вызывает функции из директории IMAGE_DIRECTORY_ENTRY_TLS задолго до передачи управления на AddressOfEntryPoint.При старте процесса вызов ntdll!LdrpInitializeProcess инициирует ntdll!LdrpCallTlsInitializers. Загрузчик находит массив указателей через поле AddressOfCallBacks в структуре IMAGE_TLS_DIRECTORY и поочерёдно выполняет зарегистрированные коллбэки с причиной DLL_PROCESS_ATTACH.В MSVC массив создаётся без явных API-вызовов через атрибут слияния секций #pragma section(".CRT$XLB", read). На этапе линковки адреса сортируются по алфавиту и упаковываются в .rdata с NULL-терминатором на конце.На практике это даёт малвари окно для скрытого выполнения: коллбэк напрямую читает флаг BeingDebugged в структуре PEB или зануляет отладочные регистры Dr0–Dr7 через SetThreadContext. Если отладчик обнаружен, процесс тихо завершается через ExitProcess, так и не дойдя до main().Статически наличие коллбэков проверяется через dumpbin /tls <binary> или парсинг секций в PE-bear. Чтобы поймать выполнение динамически, в x64dbg нужно заранее выставить флаг TLS Callbacks в меню Options -> Preferences -> Events.🔗 blog.poxek🌚 @poxek | 🌚 @poxek_ai | 📲MAX


Похек
22 Sept, 21:30
forwarded from @russian_osint
🎩ShinyHunters заявила о взломе 🇺🇸ФБР и краже до 3 ТБ данныхХакерская группировка ShinyHunters заявила, что получила доступ к инфраструктуре ФБР и 🎩похитила данные всех действующих сотрудников, а также бывших сотрудников и кандидатов на работу в бюро. Инцидент пока не был подтверждён самим ведомством, однако журналисты 404 Media и Reuters независимо проверили часть переданных злоумышленниками данных и обнаружили реальные совпадения.Для подтверждения своих заявлений группировка передала журналистам образец базы на 5 000 человек, содержащий имена, домашние адреса, даты рождения, номера телефонов и сведения о супругах сотрудников. Журналист издания 404 Media Джозеф Кокс частично подтвердил подлинность записей через OSINT Industries и аналитическую платформу скомпрометированных данных Darkside компании District 4 Labs. Reuters отдельно проверило имена, адреса и номера социального страхования (SSN) по базам кредитных бюро и прошлым утечкам, где как минимум девять записей совпали с реальными людьми.👺По версии ShinyHunters, первоначальный доступ был получен вечером 21 сентября через 🗣0-day эксплойт в Oracle PeopleSoft. После взлома группировка продвинулась дальше по инфраструктуре, получила доступ к ресурсам ФБР в AWS GovCloud и выгрузила от 2 до 3 ТБ данных.В качестве публичной демонстрации атаки группировка провела 🛡 дефейс сайта apply.fbijobs.gov, спародировав стандартные правительственные заглушки об аресте доменов. На странице хакеры объявили о захвате ресурса, заявили о компрометации персональной информации и защищённых медицинских данных сотрудников, а также разместили ссылку на свой сайт утечек shn7bmgshzayd[.]onion. Вскоре после этого портал подачи заявок отключили, а на главной странице fbijobs.gov появилось системное уведомление о 🛠недоступности сервиса.Ранее, в июне 2026 года, аналитики Mandiant и Google Threat Intelligence Group уже публиковали отчёт об активности ShinyHunters (кластер UNC6240). Тогда группировка массово атаковала сектор образования через критическую уязвимость удалённого выполнения кода CVE-2026-35273 в компоненте Environment Management Hub (PSEMHUB) системы Oracle PeopleSoft, используя агенты MeshCentral для бокового перемещения и C2-сервер wss://azurens[.]net:443/agent.ashx.🤔Отдельно примечателен заявленный мотив. ShinyHunters утверждает, что атака не имеет 💸 финансовой подоплёки. Они направили обращение директору ФБР Кашу Пателю и заместителю директора киберподразделения Бретту Лезерману с требованием в течение недели отозвать или скорректировать 👮публичный бюллетень от 15 мая. В том предупреждении ведомство обвинило группировку в сваттинге, угрозах жертвам и их родственникам, а также в намеренном завышении масштабов компрометации данных. ShinyHunters заявила, что добивается изменения официальной позиции бюро, при этом 🛡представитель группировки назвал акцию не вымогательством, а скорее "принуждением".👆Если заявленный масштаб подтвердится, то произошедшее станет одной из самых серьёзных утечек в американских правоохранительных органах за последние годы. Главная угроза заключается в характере скомпрометированных сведений, поскольку публикация домашних адресов, личных номеров телефонов, номеров социального страхования и информации о членах семей даёт злоумышленникам возможность проводить доксинг, применять методы социальной инженерии, оказывать давление на агентов и вести контрразведывательное профилирование. Полученные сведения могут использоваться преступными синдикатами для запугивания следователей и их семей, а также представлять высокую ценность для иностранных спецслужб при 👮вскрытии оперативного состава и структуры американского разведывательного сообщества.✋ @Russian_OSINT


Похек
22 Sept, 13:02
Крупный заказчик заменил два решения для управления уязвимостями одной платформой ScanFactory. Как прошла миграция и что изменилось для команды — разберут 30 сентября в 11:00 МСК на вебинаре «ИИ против ИИ: как защитить бизнес от атак нового поколения».По описанию кейса, после перехода заказчик сократил расходы и количество дашбордов, а Blue Team — время реагирования на новые угрозы. На вебинаре расскажут, за счет чего получили эти результаты.Возвращаясь к теме ИИ, атакующие уже используют автоматизацию для поиска входа и выстраивания цепочки атак. Поэтому защите тоже нужна “нечеловеческая” скорость. Покажут работу с картой атак: где есть путь до критичного актива, что закрывать первым и как в этом помогает ИИ. Можно будет задать вопросы о переходе со своих инструментов.Если у вас тоже несколько систем управления уязвимостями, а приоритеты приходится собирать вручную, приходите


Похек
21 Sept, 08:30
forwarded from @orderofsixangles
Android 1-day exploit by LLM (GLM-5.3)15 числа вышло сентябрьское обновление безопасности для Pixel. У меня как раз имеется Pixel 6a, который все еще обновляется (2022 года, срок поддержки 5 лет), и он обновлен до июля 2026 года (августовского обновления не существует, пропущено гуглом). Я решил проверить, способна ли LLM написать 1-day exploit, имея только смутное публичное описание уязвимости в вышедшем бюллетене.Я попросил Grok 4.6 xhigh (Cursor) сделать дифф двух прошивок (Google Factory Images). Он их скачал, распаковал, сравнил по хэшам каждый компонент, выявил те, которые теоритически получили патч. Затем реверс (декомпиляция) каждого бинарника кандидата, для выявления изменений в каждой конкретной функции. Затем маппинг находок с публичными CVE. После верификации мной находок наиболее достижимым показалась уязвимость уровня High в компоненте BigWave (аппаратный


Похек
19 Sept, 16:20
forwarded from @poxek_meme
#max #vk#meme@poxek_meme


Похек
18 Sept, 11:52
forwarded from @vk_security
Ну что там с подкастом «Спасибо за репорт»? 👀Есть новости. Даже несколько.Новый выпуск уже совсем близко — его пока оставим за кадром. А вот один из будущих предлагаем собрать вместе с вами.Недавно мы спрашивали, кого вы хотите видеть в нашем подкасте, и очень много голосов было за…Барабанная дробь… 🥁 Сергея Зыбнева (Похека).Мы с удовольствием пригласили Сергея — и он согласился 🙌О чём будем говорить? А это как раз решать вам.Задавайте вопросы.Можно один. Можно десять. Можно в комментарии, а можно через бота.👉🏻 Задать вопрос


Похек
17 Sept, 10:49edited
Stored XSS в Telegram Desktop: от текста кнопки до JavaScript в экспортеExPatch разобрали XSS в HTML-экспорте Telegram Desktop. Источник недоверенных данных — поле text inline-кнопки бота. Экспортёр записывал его в HTML без экранирования:// Было block.append(button.text.toUtf8()); // Исправление block.append(SerializeString(button.text.toUtf8()));toUtf8() меняет кодировку, но не обезвреживает HTML. Поэтому <script> внутри подписи кнопки становился исполняемой разметкой. Для текста сообщений экранирование уже применялось; отдельный путь сериализации кнопок его пропускал.Доставка шла через штатный Bot API: sendMessage → reply_markup.inline_keyboard → text. Клавиатура с URL-кнопкой сохранялась при пересылке через CopyMarkupToForward. Участник мог перенести сообщение в группу, где самого бота никогда не было. В демонстрации символы U+3164 перед тегом маскировали его в интерфейсе


Похек
16 Sept, 16:00
Вендор резко поднял цену. OSS проект перестал развиваться. После инцидента нужна срочная доработка. Насколько уверенно вы бы защищали свой выбор решения в каждой из этих ситуаций?В первом выпуске шоу «Периметр доверия» обсуждают, что бизнесу выгоднее: развивать решение своими силами или покупать готовый продукт. В центре разговора — психология управленческих решений: какие риски руководитель готов принять и кому доверяет, когда всё идёт не по плану.За OSS выступает Александр Ишанов, директор департамента защиты информации «Газпромбанк Мобайл». За вендорские решения — Александр Лискин, руководитель управления исследования угроз «Лаборатории Касперского». Ведёт разговор Станислав Дарчинов, исполнительный директор «Кросстех».Участники разбирают вполне конкретные дилеммы. Достаточно ли скачка цены, чтобы пересмотреть выбор вендора? Кто продолжит поддерживать открытый проект, если его


Похек
14 Sept, 10:37

Похек
14 Sept, 09:09edited
За ИИ придётся отвечать: «дочка» «Ростелекома» ввела новые условия в договорахПодрядчикам разрешат применять нейросети только после согласования — иначе оплату могут сократить на 30%Как выяснил CNews, пункты о запрете на теневое применение нейросетей ГК «Солар» уже внесла в проект договора с подрядчиком в рамках исполнения госконтракта с Генпрокуратурой России. Конкурс выиграла структура «Ростелекома» — «РТК — Информационная безопасность». К работам компания решила привлечь стороннего исполнителя с лицензиями ФСТЭК, которому и ограничила доступ к ИИ.Решение ограничить бесконтрольное использование ИИ при выполнении подрядных работ связано не только с контрактом с прокуратурой, это общий тренд для «Солар», пояснили CNews в пресс-службе группы компаний.«Такой пункт мы ввели во все новые договоры с подрядчиками. Это требование касается всех новых контрактов с подрядчиками», —
Похек
13 Sept, 16:53
forwarded from @poxek_meme
Посвящается тем кому 30+ в ИТ#meme
Похек
13 Sept, 10:37

Похек
12 Sept, 14:43
Нечеткая логика в ИБ: сокращаю очередь уязвимостей в 7,5 раз, сравниваю с CVSS, EPSS и методикой ФСТЭКНа Хабре разобрали приоритизацию уязвимостей через нечёткую логику. Автор собрал два контура: первый оценивает техническую срочность по CVSS, EPSS и возрасту CVE; второй учитывает доступность компонента, критичность актива и компенсирующие меры. Всего 38 правил с плавными переходами между уровнями срочности.В эксперименте на 193 120 CVE порог CVSS ≥ 9.0 сформировал очередь из 27 480 записей и охватил 24 уязвимости, позднее добавленные в CISA KEV. Корзина «немедленно» у нечёткой модели — 3 654 записи и 25 таких уязвимостей. Отсюда и сокращение в 7,5 раза: речь о размере выбранной очереди, а не об измеренных трудозатратах команды.Самая содержательная деталь — проверка без возраста CVE. AUC упал с 0,861 до 0,742: результат заметно зависит от учёта свежести уязвимости. При этом для


Похек
11 Sept, 09:43
forwarded from @offzone_moscow
🙂 Лучше вкусного напитка в пятницу может быть только вкусный напиток + доклады с OFFZONE 2026Ловите все записи докладов во ВКонтакте:1️⃣ Main track 2️⃣ Fast track 3️⃣ AppSec.Zone 4️⃣ Threat.Zone 5️⃣ AI.Zone 6️⃣ Community track 7️⃣ AntiFraud.ZoneПрезентации тоже загрузили, они доступны на сайте программы. Чтобы скачать презентацию, нажмите на интересующий доклад.Доклады на YouTube выложили, но пока частично. Оставшиеся догрузим в среду и напишем об этом.
Похек
9 Sept, 22:21
WeWorm: захват WeChat через звонок и распространение по контактамИсследователи Calif показали WeWorm — демонстрационный червь, использующий ошибку повреждения памяти в VoIP-стеке WeChat. Эксплуатация давала удалённое выполнение кода и контроль над аккаунтом ещё до ответа на звонок.Начальная точка атаки — аккаунт из списка друзей жертвы. В демонстрации Android звонил на iPhone, после чего скомпрометированный iPhone атаковал следующий Android. Захваченный аккаунт позволял читать и отправлять сообщения, совершать звонки и продолжать распространение. Пользователю не требовалось взаимодействовать с телефоном.Исследование Calif.
Похек
7 Sept, 12:24

Похек
3 Sept, 19:43

Похек
3 Sept, 10:26
Хорошая статья для тех, кто хочет быстро понять как вкатиться в багхантИИнг и заработать денег) https://www.yeswehack.com/learn-bug-bounty/llm-series-codex Жаль что в статье не раскрывается как не сдавать AI-слоп. Но у меня есть ответ: думать своей головой и читать внимательно что вам выдает AI. Вот и весь секрет.Девиз моего канала @poxek_ai - AI is not second brain, when you don't use your main brain


Похек
1 Sept, 15:10
forwarded from @ad_poheque
вы пробили приложение на Windows IIS и сидите в контексте AppPoolдальше пользуетесь тем, что в сеть этот AppPool ходит уже под машинным аккаунтом выпускаем на него сертификат в AD CS по дефолтному шаблону Machine, через PKINIT меняете серт на TGT машины -> S4U2Self -> Administrator к CIFS этого же хоста ?????? SYSTEM без картошки и других танцев с SeImpersonatePrivilegehttps://www.mannulinux.org/2026/08/Privilege-escalation-from-IIS-AppPool-to-NT-AuthoritySYSTEM-via-AD-CS-RPC-endpoint.htmlwww.mannulinux.orgPrivilege escalation from IIS AppPool to NT Authority/SYSTEM via AD CS RPC endpointLearn Basic Concepts of Linux. Best site to learn Linux from beginner to Advanced.
Related Channels
Other channels in the same section of the catalogue.
