Latest posts

SecuriXy.kz
10 Sept, 16:09

SecuriXy.kz
9 Sept, 14:10edited

SecuriXy.kz
4 Sept, 15:20edited

SecuriXy.kz
30 Aug, 16:30
🏠 Подборка тулов - для домашней инфры на DockerСобрал сюда то, что реально использую в home lab. Все self-hosted, легкие, без раздутого стека и телеметрии. Может кому пригодится.🎛 Dockhand - управление Docker Современная альтернатива Portainer. Реалтайм-контроль контейнеров, визуальный редактор Compose-стеков, деплой из Git с автосинком, SSO через OIDC 🔗 https://github.com/Finsys/dockhand📜 Dozzle - просмотр логов Веб-интерфейс для логов контейнеров в реальном времени, без хранения истории и лишней настройки 🔗 https://github.com/amir20/dozzle🔐 Authelia - SSO и 2FA Единый шлюз аутентификации перед сервисами, OIDC, LDAP, 2FA. Альтернативы - Authentik, Keycloak, Zitadel, но Authelia легче по ресурсам 🔗 https://github.com/authelia/authelia📊 Beszel - мониторинг ресурсов Легкий хаб мониторинга CPU, памяти, диска, сети и статистики Docker-контейнеров по нескольким хостам. Хаб


SecuriXy.kz
28 Aug, 08:12
🌐 iwa-tools - атаки из вкладки ChromeВячеслав Цепенников (CICADA8 Research) выступил на OFFZONE 2026 с докладом "Living off the Browser" и собрал iwa-tools - набор пентест-утилит, который работает внутри Chrome как обычное веб-приложение. Chrome дает такому приложению (Isolated Web App) доступ к сырым TCP/UDP-сокетам через экспериментальный Direct Sockets API. Автор реализовал на этой базе полноценные протокольные стеки - NTLM, Kerberos, TLS - и завернул в них знакомые пентест-тулзы. Никакого exe на диске, только подписанный веб-бандл, который Chrome ставит как приложение.📖 Что умеет: 1. nxc (порт netexec) - атаки по SMB, LDAP, WinRM, MSSQL, SSH, FTP, RDP, VNC 2. adidnsdump - дамп доменной DNS-зоны через LDAP 3. sharphound и soaphound - сбор данных для BloodHound через LDAP/SMB и ADWS 4. certipy - поиск уязвимых шаблонов сертификатов (ESC1-15), PKINIT, UnPAC-the-hash 5. ldap-shell


SecuriXy.kz
19 Aug, 08:26
🎯 Out of Path - канал про экономику ИТ/ИБ в КазахстанеКоллега запустил канал про ИБ, ИТ и телеком и сразу зашел с темы, которую на рынке РК обычно обсуждают на уровне слухов: почему коммерческий SOC стоит столько, сколько стоит, и почему из этого вытекает отсутствие форензики, Threat Hunting и реверса. Подписчиков пока мало, посты по делу - рекомендуем.💰 Экономика вопроса: SOC 24/7/365 - это не два человека, а сменные аналитики L1, эксперты L2/L3, SIEM-инженеры внедрения и админы, то есть порядка 70-90 млн тенге в год только на зарплаты, плюс лицензии SIEM/SOAR/TI/Sandbox, ЦОД с резервированием, каналы связи и регуляторка. А еще не забываем за международную сертификацию штата, которую втыкают бездумно в каждый тендер. Первые месяцы onboarding провайдер тянет в убыток, а свой SOC начинается от $250-300K в год и вне финтеха, телекома и крупного ритейла просто не окупается.Из зажато


SecuriXy.kz
17 Aug, 19:53
📉 OpenRouter - как перестать платить в десятки раз большеГоняю Hermes Agent через OpenRouter и заметил, что очень быстро уходит баланс. Оказалось, роутер по умолчанию отправляет запросы партнерским провайдерам, а не в официальный эндпоинт модели. Разница в цене - десятки раз.📊 Цены на одну и ту же DeepSeek V4 Flash (вход / выход / cache read за 1M): 1. DeepSeek официальный - $0.66 / $1.98 / $0.022 2. GMICloud - $1.218 / $2.436 / $0.1015 3. SiliconFlow - $1.32 / $3.96 / $0.44🔥 Главное - cache read При cache hit около 80% основной счет идет именно за чтение кэша, а там разрыв до 20 раз. На практике один запрос со 128k контекста стоил $0.053 у партнера и $0.0018 у официального.⚠️ Где подвох Официальный DeepSeek висит как Not routable с пометкой Paid model training violation. Включаешь в Privacy тумблер Allow paid endpoints that train on request data - ничего не меняется.


SecuriXy.kz
16 Aug, 19:34
🧬 re-harness - анализ ВПО на LLMНаш товарищ и автор канала Order of Six Angles выложил свою обвязку для статического анализа Windows PE через IDA на локальных моделях. Ключевая идея - урезать интерфейс между LLM и IDA: пять инструментов вместо 88 функций типового MCP-сервера, схема на ~2000 токенов вместо ~30000. Для маленьких моделей это меньше путаницы в tool calls и больше контекста под сам анализ.📦 Под капотом: 1. Плагин к OpenCode, read-only обертка над IDA и IDASQL 2. Fallback через LLVM lift для больших функций 3. Работает на macOS и Linux📊 Итоги теста пяти моделей (один PE 117 КБ, без обфускации, one-shot): 1. Qwen3.5-9B - около половины чек-листа, ошибочно классифицировал сэмпл как эксплойт 2. Qwen3-14B - заметного прироста к 9B не дал 3. Qwen3.6-27B - качественный скачок: отключение VSS, установка драйвера, работа с NTFS, повышение привилегий. Цена - ~10 минут и 81к

Service message
13 Aug, 17:20

SecuriXy.kz
13 Aug, 17:19edited
🎉 Нас 10 000 Аж 1️⃣0️⃣0️⃣0️⃣0️⃣ 😱Когда мы создавали @securixy_kz, не думали, что вокруг канала соберется такое сообщество пентестеров, форензиков, багхантеров и всех, кому интересен практический кибербез, а не пересказ новостей.Канал вырос без какой-либо рекламы, только за счет ваших пересылок. Спасибо каждому, кто читает, присылает идеи, находки, исследования и делится своим опытом.🎁 В честь этой знаковой отметки мы разыграли 10 Telegram-премиум на 3 месяца, но без условий и кнопок. В прошлый раз открытый розыгрыш собрал толпу ботов, а реальные подписчики не получили ничего. Поэтому победители будут выбраны автоматически телеграмом.Дальше будет больше практики: разборы


SecuriXy.kz
13 Aug, 17:18
Service message
13 Aug, 17:18

SecuriXy.kz
13 Aug, 13:09
🛡 DontFeedTheAI - прокси, прокси, который прячет ваш контур от LLMИИ-модели осваивают все подряд, и уже никого не удивить навязанным во многих компаниях "внедрением вынужденной автоматизации бизнес-процессов". Локальные LLM хоть и подконтрольны, но требуют железа с большим объемом RAM, поэтому работодатели не хотят затрат и идут к Anthropic, OpenAI, Grok и "китайцам", безмерно дистиллирующим лидеров рынка.Разработчики, админы и пользователи бездумно - скармливают моделям журналы, конфиги, исходные коды, а вместе с ними отдают наружу реальные IP-адреса, имена серверов, пароли, API-ключи и тп. Регулярно сталкиваемся с тем, что админы, разрабы и простые люди считают установленный на их хост ИИ-клиент или агент локальным и уверены, что никуда данные не уходят...Наткнулся на интересный опенсорсный проект DontFeedTheAI. Он работает как локальный reverse proxy - перед отправкой запроса


SecuriXy.kz
12 Aug, 13:08
🔑 Pass-the-Passkey - атаки на passkey в Windows и Entra IDMichael Grafnetter (SpecterOps, автор Shadow Credentials и DSInternals) на Black Hat USA 2026 разобрал passkey-стек Microsoft: три 0-day и 20+ техник. Суть в том, что взламывать сам ключ не нужно - его крадут уже в готовом подписанном виде и подсовывают серверу как свой.📋 CVE-2026-34348: Windows 11 записывала полный ответ авторизации по passkey прямо в журнал событий (лог WebAuthN/Operational, EventID 2106). Прочитать его может любой пользователь на машине, а удаленно - member группы Event Log Readers. Entra ID не проверял, что этот ответ уже использовали, поэтому его можно просто повторить и войти под чужой учеткой.💥 Impact: Локальный админ на машине, где вошел Global Administrator, берет его ответ из лога и заходит в облако под ним. Требование phishing-resistant MFA обходится, XDR и Defender for Identity на E5 при этом
SecuriXy.kz
4 Aug, 19:22edited

SecuriXy.kz
31 Jul, 10:46edited

SecuriXy.kz
22 Jul, 12:49edited
🍏 EtherHiding под macOS - атака на разработчиков через ClickFixРазбирали свежий образец - macOS-стилер, который прячет свой управляющий сервер в смарт-контракте блокчейна Polygon. Цель - разработчики: их заманивают на фейковую статью "как починить Mac" и убеждают вставить команду в терминал. Техника живучая - оператор меняет C2 одной записью в контракт, не трогая жертв.🎣 Как заражают: 1. Фейковая инструкция по "решению проблем macOS" на Medium/Squarespace 2. Жертва сама копирует base64-команду в Terminal (ClickFix) 3. Ставится LaunchAgent com.<random>.plist с обфусцированным AppleScript 4. RunAtLoad + KeepAlive - запуск при входе и перезапуск после завершения🧬 Фишка - C2 в блокчейне (EtherHiding): Загрузчик читает смарт-контракт в Polygon через легитимные публичные RPC -> из контракта прилетает актуальный адрес C2 - его нельзя зарезать в DNS заранее -> дальше POST на C2 с txid,


SecuriXy.kz
17 Jul, 14:56
forwarded from @haxx_it
🛠 Всем привет. Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound.Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei.Из коробки она ищет: - Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt). - Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry. - Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword. - Локальные файлы конфигурации БД вроде .pgpass или .my.cnf.🐶 Ну и интеграция с собакой тоже есть. Потому что просто выплевывать цветной текст в консоль скучно.📖 Как запустить: # установка go install github.com/haxxm0nkey/credshound/cmd/credshound@latest# запуск credshound -ut


SecuriXy.kz
15 Jul, 11:48
🛡 Awareness - открытая платформа для обучения сотрудников по информационной безопасности Давно искал бесплатный аналог корпоративных SaaS для ИБ-обучения - не нашел, сделал сам, выкладываю в открытый доступ. 🔧 Что внутри: курсы с полноценным редактором и



SecuriXy.kz
13 Jul, 07:44
🛡 VVAH - ИИ-конвейер поиска и фикса уязвимостей от VisaVisa Vulnerability Agentic Harness - open-source харнесс на базе Project Glasswing (инициатива Anthropic по ИИ-поиску уязвимостей). Работает через Claude или OpenAI-совместимые модели. По сути SAST нового поколения: не просто находит дыры в коде, а сам проверяет, реально ли их можно использовать, и пишет заплатки. Обычный сканер выдает список "тут возможно баг" - дальше человек тонет в разгребании ложных срабатываний. VVAH пытается закрыть весь цикл, оставляя человеку только финальную проверку.📖 Как работает: 1. Читает исходный код и прикидывает, как приложение могут атаковать 2. Ищет разные классы дыр - слабая криптография, ошибки логики, дыры в правах доступа, проблемы в конфигах инфраструктуры 3. Отдельный агент играет роль атакующего и проверяет, что дыра рабочая, а не ложная тревога 4. Пишет заплатку и проверяет ее второй

Related Channels
Other channels in the same section of the catalogue.
