gram news
SecuriXy.kz channel avatar

SecuriXy.kz

@securixy_kz

Все самое интересное из мира информ. безопасности и IT 👍🏻 Обсуждаем, делимся, умнеем https://securixy.kz Хахатушки - @memekatz Hack the Box RUS - @HTB_RUS Обратная связь - direct или @feedback_securixy_bot Рекламу не публикуем.

ProjectsRUTech

10,100subscribers

Open the Channel

Latest posts

  • SecuriXy.kz

    10 Sept, 16:09

    1,6808321Open in Telegram
  • SecuriXy.kz

    9 Sept, 14:10edited

    2,520124211Open in Telegram
  • SecuriXy.kz

    4 Sept, 15:20edited

    6,0003041Open in Telegram
  • SecuriXy.kz

    30 Aug, 16:30

    🏠 Подборка тулов - для домашней инфры на DockerСобрал сюда то, что реально использую в home lab. Все self-hosted, легкие, без раздутого стека и телеметрии. Может кому пригодится.🎛 Dockhand - управление Docker Современная альтернатива Portainer. Реалтайм-контроль контейнеров, визуальный редактор Compose-стеков, деплой из Git с автосинком, SSO через OIDC 🔗 https://github.com/Finsys/dockhand📜 Dozzle - просмотр логов Веб-интерфейс для логов контейнеров в реальном времени, без хранения истории и лишней настройки 🔗 https://github.com/amir20/dozzle🔐 Authelia - SSO и 2FA Единый шлюз аутентификации перед сервисами, OIDC, LDAP, 2FA. Альтернативы - Authentik, Keycloak, Zitadel, но Authelia легче по ресурсам 🔗 https://github.com/authelia/authelia📊 Beszel - мониторинг ресурсов Легкий хаб мониторинга CPU, памяти, диска, сети и статистики Docker-контейнеров по нескольким хостам. Хаб
    Image from a post by SecuriXy.kzImage from a post by SecuriXy.kz
    3,390953Open in Telegram
  • SecuriXy.kz

    28 Aug, 08:12

    🌐 iwa-tools - атаки из вкладки ChromeВячеслав Цепенников (CICADA8 Research) выступил на OFFZONE 2026 с докладом "Living off the Browser" и собрал iwa-tools - набор пентест-утилит, который работает внутри Chrome как обычное веб-приложение. Chrome дает такому приложению (Isolated Web App) доступ к сырым TCP/UDP-сокетам через экспериментальный Direct Sockets API. Автор реализовал на этой базе полноценные протокольные стеки - NTLM, Kerberos, TLS - и завернул в них знакомые пентест-тулзы. Никакого exe на диске, только подписанный веб-бандл, который Chrome ставит как приложение.📖 Что умеет: 1. nxc (порт netexec) - атаки по SMB, LDAP, WinRM, MSSQL, SSH, FTP, RDP, VNC 2. adidnsdump - дамп доменной DNS-зоны через LDAP 3. sharphound и soaphound - сбор данных для BloodHound через LDAP/SMB и ADWS 4. certipy - поиск уязвимых шаблонов сертификатов (ESC1-15), PKINIT, UnPAC-the-hash 5. ldap-shell
    Image from a post by SecuriXy.kzImage from a post by SecuriXy.kz
    3,210143Open in Telegram
  • SecuriXy.kz

    19 Aug, 08:26

    🎯 Out of Path - канал про экономику ИТ/ИБ в КазахстанеКоллега запустил канал про ИБ, ИТ и телеком и сразу зашел с темы, которую на рынке РК обычно обсуждают на уровне слухов: почему коммерческий SOC стоит столько, сколько стоит, и почему из этого вытекает отсутствие форензики, Threat Hunting и реверса. Подписчиков пока мало, посты по делу - рекомендуем.💰 Экономика вопроса: SOC 24/7/365 - это не два человека, а сменные аналитики L1, эксперты L2/L3, SIEM-инженеры внедрения и админы, то есть порядка 70-90 млн тенге в год только на зарплаты, плюс лицензии SIEM/SOAR/TI/Sandbox, ЦОД с резервированием, каналы связи и регуляторка. А еще не забываем за международную сертификацию штата, которую втыкают бездумно в каждый тендер. Первые месяцы onboarding провайдер тянет в убыток, а свой SOC начинается от $250-300K в год и вне финтеха, телекома и крупного ритейла просто не окупается.Из зажато
    Image from a post by SecuriXy.kzImage from a post by SecuriXy.kz
    4,330156Open in Telegram
  • SecuriXy.kz

    17 Aug, 19:53

    📉 OpenRouter - как перестать платить в десятки раз большеГоняю Hermes Agent через OpenRouter и заметил, что очень быстро уходит баланс. Оказалось, роутер по умолчанию отправляет запросы партнерским провайдерам, а не в официальный эндпоинт модели. Разница в цене - десятки раз.📊 Цены на одну и ту же DeepSeek V4 Flash (вход / выход / cache read за 1M): 1. DeepSeek официальный - $0.66 / $1.98 / $0.022 2. GMICloud - $1.218 / $2.436 / $0.1015 3. SiliconFlow - $1.32 / $3.96 / $0.44🔥 Главное - cache read При cache hit около 80% основной счет идет именно за чтение кэша, а там разрыв до 20 раз. На практике один запрос со 128k контекста стоил $0.053 у партнера и $0.0018 у официального.⚠️ Где подвох Официальный DeepSeek висит как Not routable с пометкой Paid model training violation. Включаешь в Privacy тумблер Allow paid endpoints that train on request data - ничего не меняется.
    Image from a post by SecuriXy.kzImage from a post by SecuriXy.kz
    3,36011311Open in Telegram
  • SecuriXy.kz

    16 Aug, 19:34

    🧬 re-harness - анализ ВПО на LLMНаш товарищ и автор канала Order of Six Angles выложил свою обвязку для статического анализа Windows PE через IDA на локальных моделях. Ключевая идея - урезать интерфейс между LLM и IDA: пять инструментов вместо 88 функций типового MCP-сервера, схема на ~2000 токенов вместо ~30000. Для маленьких моделей это меньше путаницы в tool calls и больше контекста под сам анализ.📦 Под капотом: 1. Плагин к OpenCode, read-only обертка над IDA и IDASQL 2. Fallback через LLVM lift для больших функций 3. Работает на macOS и Linux📊 Итоги теста пяти моделей (один PE 117 КБ, без обфускации, one-shot): 1. Qwen3.5-9B - около половины чек-листа, ошибочно классифицировал сэмпл как эксплойт 2. Qwen3-14B - заметного прироста к 9B не дал 3. Qwen3.6-27B - качественный скачок: отключение VSS, установка драйвера, работа с NTFS, повышение привилегий. Цена - ~10 минут и 81к
    Image from a post by SecuriXy.kzImage from a post by SecuriXy.kz
    3,1101362Open in Telegram
  • Service message

    13 Aug, 17:20

  • SecuriXy.kz

    13 Aug, 17:19edited

    🎉 Нас 10 000 Аж 1️⃣0️⃣0️⃣0️⃣0️⃣ 😱Когда мы создавали @securixy_kz, не думали, что вокруг канала соберется такое сообщество пентестеров, форензиков, багхантеров и всех, кому интересен практический кибербез, а не пересказ новостей.Канал вырос без какой-либо рекламы, только за счет ваших пересылок. Спасибо каждому, кто читает, присылает идеи, находки, исследования и делится своим опытом.🎁 В честь этой знаковой отметки мы разыграли 10 Telegram-премиум на 3 месяца, но без условий и кнопок. В прошлый раз открытый розыгрыш собрал толпу ботов, а реальные подписчики не получили ничего. Поэтому победители будут выбраны автоматически телеграмом.Дальше будет больше практики: разборы
    Image from a post by SecuriXy.kzImage from a post by SecuriXy.kz
    3,460395Open in Telegram
  • SecuriXy.kz

    13 Aug, 17:18

    2,910831Open in Telegram
  • Service message

    13 Aug, 17:18

  • SecuriXy.kz

    13 Aug, 13:09

    🛡 DontFeedTheAI - прокси, прокси, который прячет ваш контур от LLMИИ-модели осваивают все подряд, и уже никого не удивить навязанным во многих компаниях "внедрением вынужденной автоматизации бизнес-процессов". Локальные LLM хоть и подконтрольны, но требуют железа с большим объемом RAM, поэтому работодатели не хотят затрат и идут к Anthropic, OpenAI, Grok и "китайцам", безмерно дистиллирующим лидеров рынка.Разработчики, админы и пользователи бездумно - скармливают моделям журналы, конфиги, исходные коды, а вместе с ними отдают наружу реальные IP-адреса, имена серверов, пароли, API-ключи и тп. Регулярно сталкиваемся с тем, что админы, разрабы и простые люди считают установленный на их хост ИИ-клиент или агент локальным и уверены, что никуда данные не уходят...Наткнулся на интересный опенсорсный проект DontFeedTheAI. Он работает как локальный reverse proxy - перед отправкой запроса
    Image from a post by SecuriXy.kzImage from a post by SecuriXy.kz
    3,4001166Open in Telegram
  • SecuriXy.kz

    12 Aug, 13:08

    🔑 Pass-the-Passkey - атаки на passkey в Windows и Entra IDMichael Grafnetter (SpecterOps, автор Shadow Credentials и DSInternals) на Black Hat USA 2026 разобрал passkey-стек Microsoft: три 0-day и 20+ техник. Суть в том, что взламывать сам ключ не нужно - его крадут уже в готовом подписанном виде и подсовывают серверу как свой.📋 CVE-2026-34348: Windows 11 записывала полный ответ авторизации по passkey прямо в журнал событий (лог WebAuthN/Operational, EventID 2106). Прочитать его может любой пользователь на машине, а удаленно - member группы Event Log Readers. Entra ID не проверял, что этот ответ уже использовали, поэтому его можно просто повторить и войти под чужой учеткой.💥 Impact: Локальный админ на машине, где вошел Global Administrator, берет его ответ из лога и заходит в облако под ним. Требование phishing-resistant MFA обходится, XDR и Defender for Identity на E5 при этом
    4,340video1842Open in Telegram
  • SecuriXy.kz

    4 Aug, 19:22edited

    5,6901211311Open in Telegram
  • SecuriXy.kz

    31 Jul, 10:46edited

    4,51011853Open in Telegram
  • SecuriXy.kz

    22 Jul, 12:49edited

    🍏 EtherHiding под macOS - атака на разработчиков через ClickFixРазбирали свежий образец - macOS-стилер, который прячет свой управляющий сервер в смарт-контракте блокчейна Polygon. Цель - разработчики: их заманивают на фейковую статью "как починить Mac" и убеждают вставить команду в терминал. Техника живучая - оператор меняет C2 одной записью в контракт, не трогая жертв.🎣 Как заражают: 1. Фейковая инструкция по "решению проблем macOS" на Medium/Squarespace 2. Жертва сама копирует base64-команду в Terminal (ClickFix) 3. Ставится LaunchAgent com.<random>.plist с обфусцированным AppleScript 4. RunAtLoad + KeepAlive - запуск при входе и перезапуск после завершения🧬 Фишка - C2 в блокчейне (EtherHiding): Загрузчик читает смарт-контракт в Polygon через легитимные публичные RPC -> из контракта прилетает актуальный адрес C2 - его нельзя зарезать в DNS заранее -> дальше POST на C2 с txid,
    Image from a post by SecuriXy.kzImage from a post by SecuriXy.kz
    4,840126311Open in Telegram
  • SecuriXy.kz

    17 Jul, 14:56

    forwarded from @haxx_it

    🛠 Всем привет. Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound.Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei.Из коробки она ищет: - Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt). - Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry. - Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword. - Локальные файлы конфигурации БД вроде .pgpass или .my.cnf.🐶 Ну и интеграция с собакой тоже есть. Потому что просто выплевывать цветной текст в консоль скучно.📖 Как запустить: # установка go install github.com/haxxm0nkey/credshound/cmd/credshound@latest# запуск credshound -ut
    Image from a post by SecuriXy.kzImage from a post by SecuriXy.kz
    4,05915862Open in Telegram
  • SecuriXy.kz

    15 Jul, 11:48

    🛡 Awareness - открытая платформа для обучения сотрудников по информационной безопасности Давно искал бесплатный аналог корпоративных SaaS для ИБ-обучения - не нашел, сделал сам, выкладываю в открытый доступ. 🔧 Что внутри: курсы с полноценным редактором и
    Image from a post by SecuriXy.kzImage from a post by SecuriXy.kzImage from a post by SecuriXy.kz
    4,21019431Open in Telegram
  • SecuriXy.kz

    13 Jul, 07:44

    🛡 VVAH - ИИ-конвейер поиска и фикса уязвимостей от VisaVisa Vulnerability Agentic Harness - open-source харнесс на базе Project Glasswing (инициатива Anthropic по ИИ-поиску уязвимостей). Работает через Claude или OpenAI-совместимые модели. По сути SAST нового поколения: не просто находит дыры в коде, а сам проверяет, реально ли их можно использовать, и пишет заплатки. Обычный сканер выдает список "тут возможно баг" - дальше человек тонет в разгребании ложных срабатываний. VVAH пытается закрыть весь цикл, оставляя человеку только финальную проверку.📖 Как работает: 1. Читает исходный код и прикидывает, как приложение могут атаковать 2. Ищет разные классы дыр - слабая криптография, ошибки логики, дыры в правах доступа, проблемы в конфигах инфраструктуры 3. Отдельный агент играет роль атакующего и проверяет, что дыра рабочая, а не ложная тревога 4. Пишет заплатку и проверяет ее второй
    Image from a post by SecuriXy.kzImage from a post by SecuriXy.kz
    4,1906532Open in Telegram