Последние посты

s0ld13r ch.
9 сент., 14:16
переслано из @securixy_kz

s0ld13r ch.
8 сент., 18:39
переслано из @out_of_path
Недавно попалась на глаза интересная публикация от Elastic, и я поймал себя на мысли, что тема Observability vs Security до сих пор остаётся одной из самых недооценённых слепых зон в архитектуре многих SOC и ИТ-блоков.Захотелось поделиться своим мнением на этот счёт.Если очистить термины от маркетинга, обе системы смотрят на одну и ту же инфраструктуру, но из разных сторон: Observability (ИТ-наблюдаемость) - это врач скорой помощи. Ей важен пульс и давление системы: чтобы ничего не «падало», CPU не грелся, а сервисы откликались быстро. Задаётся вопросом: «Почему всё тормозит?» - и стремится решить проблему как можно быстрее.Security Monitoring (Мониторинг ИБ) - это детектив. Ему не так важна производительность, ему важен умысел. Задаётся вопросом: «Кто это сделал и куда утекают данные?», то есть разбирает ситуацию с точки зрения причинно-следственной связи.В чём главный конфликтElastic BlogThe security attack hiding in your unified dataYour ops team sees a CPU spike. Your security team sees nothing. The cryptominer runs for six hours. Avoid duplication of cost and time and see how a unified observability and security platform with grounded AI closes the gap.
s0ld13r ch.
1 сент., 09:00изменён

s0ld13r ch.
31 авг., 10:47
TailCat Red Team use case 😎Несколько дней назад ребята из TailScale выпустили свой инструмент tailcat, как можно понять из названия, это аналог netcat но работающий из коробки через сеть TailScale 🤩Первой моей мыслью стало что инструментом начнут активно пользоваться атакующие и решил расписать разные примеры применения нового "условно легитимного" софта 😃🔢 SOCKS5 Reverse ProxyМожно использовать машину жертвы как exit-node и через неё получать доступ к внутренней сети. На машине жертвы запускаем следующую команду:tailcat --serve=exit-nodeПо умолчанию tailcat socks поднимает SOCKS5 на случайном порту и передаёт адрес и порт через переменную окружения. Чтобы не возиться с этим каждый раз, я написал небольшой wrapper под названием tcsocks,


s0ld13r ch.
14 авг., 10:37
переслано из @out_of_path
Всем привет! Решил создать личный канал в Telegram!Добро пожаловать!Идейный вдохновитель и человек, который чаще всех спрашивал, когда я уже его создам — Аскар @rockyou. Аскар, держи! 😉
s0ld13r ch.
14 авг., 10:37
Канал моего хорошего друга, рекомендую подписаться 😃
s0ld13r ch.
12 авг., 12:20
В свете последних новостей про eGov, актуалочка 🤣😃🧢 s0ld13r


s0ld13r ch.
6 авг., 17:31
переслано из @byteoflife
Дампим SAM/SYSTEM через 7-ZipЗнакомая ситуация: вы на машине юзера, нужно достать хеши, но reg save или copy блокируются EDR, файлы заблокированы самой Windows, а антивирус палит известные утилиты.Но на рабочих станциях часто установлен 7-Zip! И у него есть крутая недокументированная фича - прямое чтение диска (raw disk access).А можно использовать и для DFIR извлекать MFT и т.д.Чем проще и банальнее тем лучше : )


s0ld13r ch.
2 авг., 11:38
PentestCode v0.2.4 is out 🤩Выкатил новую версию PentestCode с несколькими улучшениями, в основном правил мультиагентную архитектуру и жесткость границ между их работой 😺😱 Что изменилось:• Добавил полноценный Artifact Store. Теперь PoC, сгенерированные одним саб-агентом, регистрируются в state и переиспользуются другими вместо повторной генерации• Полностью переделал работу с engagement state. Саб-агенты получают только релевантный контекст, что заметно сократило расход токенов• Координатор теперь реально координирует, а не пытается сам делать всю работу. Добавил рейлы, watchdog’и, лимиты и защиту от бесконечных циклов• Усилил самокритику. Недостаточно сказать «есть root» - любой успешный результат должен подтверждаться артефактом, иначе это только suspected• Подточил



s0ld13r ch.
22 июл., 13:02
Supply-chain атака: EtherHiding C2 во вредоносном форке PentestCode 🕺Пока просматривал форки своего проекта PentestCode, наткнулся на довольно странные коммиты в одном из них.⚠️ Сразу отмечу: оригинальный репозиторий PentestCode не был скомпрометирован. Вредоносный код находился исключительно в стороннем форкеРешил разобраться, что именно туда добавили. В итоге обычная проверка форка превратилась в полноценный malware research с обширной кампанией. После нескольких этапов деобфускации выяснилось, что это не простой downloader и не очередной стилер, а многоступенчатый JavaScript-бэкдор с удалённым исполнением кода (RCE), использующий технику EtherHiding 😃🔍 Что удалось установить:• 4 уровня обфускации и самораспаковки; • получение C2 через блокчейн Ethereum без единого




s0ld13r ch.
17 июл., 22:29
🚨 WP2Shell - критический RCE в WordPress CoreИсследователи опубликовали детали уязвимости WP2Shell, которая позволяет неаутентифицированному атакующему добиться Remote Code Execution (RCE) на уязвимых версиях WordPress 👩💻📌 Затронутые версии:• WordPress ниже 6.8.5 - не уязвимы • WordPress 6.9.0 – 6.9.4 - уязвимы • WordPress 7.0.0 – 7.0.1 - уязвимы👀 Что делать?• Необходимо как можно скорее обновить версию CMS WordPress до версии 7.0.2 (или 6.9.5 если вы на ветке 6.9)• Если обновиться не получиться, то можно временно заблокировать доступ к /wp-json/batch/v1 и ?rest_route=/batch/v1 на уровне WAF⚠️ Учитывайте что могут появиться проблемы в работе сервиса и вариант с обновлением предпочтительнее🔗 Post: https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/


s0ld13r ch.
17 июл., 16:27
переслано из @haxx_it
🛠 Всем привет. Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound.Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei.Из коробки она ищет: - Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt). - Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry. - Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword. - Локальные файлы конфигурации БД вроде .pgpass или .my.cnf.🐶 Ну и интеграция с собакой тоже есть. Потому что просто выплевывать цветной текст в консоль скучно.📖 Как запустить: # установка go install github.com/haxxm0nkey/credshound/cmd/credshound@latest# запуск credshound -ut


s0ld13r ch.
15 июл., 04:02
LegacyHive: Just another Windows LPE from NightmareEclipseThe PoC requires another standard user credentials and a third username (which can be an administrator account), if the PoC is successful, it will end up mounting the target user hive in current user classes root.💻 LegacyHive: https://git.projectnightcrawler.dev/NightmareEclipse/LegacyHive🧢 s0ld13r


s0ld13r ch.
14 июл., 13:05
🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️ 🅰️🔢❎🔢❎🔢Выкатил ряд фиксов на PentestCode в релизе 0.2.1 (альфа). В этот раз основной фокус был не на новых фичах, а на том, чтобы сделать агента более стабильным и приблизить его поведение к работе реального пентестера (ну или не очень) 😎• Улучшена оркестрация и
s0ld13r ch.
10 июл., 10:25
И таааааак сойдет😅Давно ничего не постил. За это время успел увидеть как все резко стали экспертами по мультиагентным системам, MCP, A2A и еще двадцати новым аббревиатурам которые появляются быстрее чем новые модели у OpenAI ⭕️Но как бы то ни было, жизнь ироничная штука. В какой-то момент я тоже решил посмотреть, что вообще происходит в мире AI для Offensive Security. Перетестил разные инструменты, поковырял open-source проекты и понял, что почти везде мне чего-то не хватает: где-то архитектуры, где-то удобного workflow, где-то агент просто забывает, что было пять сообщений назад 🥱Так появился PentestCode - форк OpenCode, заточенный под пентест. Вместо того чтобы тратить недели на TUI, авторизацию и поддержку десятков LLM-провайдеров, я решил сосредоточиться на архитектуре и


s0ld13r ch.
7 июл., 06:20
переслано из @csirt_ca
Обнаружены подозрительные домены в зоне home[.]kg 🇰🇬Домены - auth.home[.]kg 🇰🇬 - vscode.auth.home[.]kg 🇰🇬Оба домена присутствуют в Maltrail (apt_kimsuky.txt) и связаны с инфраструктурой, которую OSINT-источники относят к Kimsuky / APT43 / Emerald Sleet.Текущие резолвы auth.home[.]kg 🇰🇬 • IP-адрес: 80.68.237.36 • Локация / Провайдер: Польша 🇵🇱vscode.auth.home[.]kg 🇰🇬 • IP-адрес: 153.75.247.209 • Локация / Провайдер: США 🇺🇸, Interserver (VPS)Цель атаки Это атака на разработчиков. Домен vscode.auth.home[.]kg создан для имитации легитимного OAuth redirect URI Visual Studio Code. Такие домены используются для кражи токенов аутентификации у разработчиков, DevOps-инженеров и исследователей.
s0ld13r ch.
24 июн., 11:24
Сделал скромный вклад в IPAHound 🐕Столкнулся с тем, что оригинальный pyproject.toml конфликтовал с новыми версиями Python 👩💻, из-за чего установка могла ломаться. Подготовил фикс и отправил Merge Request (уже принят), теперь установка должна проходить заметно проще 💃👩💻 Установка:curl -LsSf https://astral.sh/uv/install.sh | shuv tool install git+https://github.com/IPAHound/IPAHound😎 Использование:ipahound -s dc.soldier.local -u user.name -p 'p@ssw0rd' -o dump.json💻 MR: https://github.com/IPAHound/IPAHound/pull/3🧢 s0ld13r




s0ld13r ch.
23 мая, 17:31
переслано из @threathuntingfather
Same Tool, Two Hats: AI Velociraptor for Attack and DefenseВсё чаще появляются отчёты об LLM-operated атаках: человек задаёт цель, а LLM помогает вести операцию - выбирает следующий шаг, интерпретирует вывод инструментов и принимает тактические решения.Этот POC - попытка показать, как такая модель выглядит на практике с реальным DFIR-инструментом.За основу взят mgreen27/mcp-velociraptor - MCP-обёртка над Velociraptor API: https://github.com/mgreen27/mcp-velociraptorИзначальная идея проекта - дать DFIR-аналитику возможность работать с Velociraptor через Claude. Я посмотрел на ту же связку с другой стороны: если LLM может помогать защитнику исследовать endpoint, те же вещи могут работать и в adversary emulation. На эту мысль также натолкнул пост: https://t.me/s0ld13r_ch/82Velociraptor здесь интересен как dual-use инструмент: легитимный агент, подписанный бинарь, TLS-трафик,
s0ld13r ch.
22 мая, 13:37
ТЗ от Заказчика на услуги по ИБ 🤣🧢 s0ld13r


s0ld13r ch.
14 мая, 18:23
переслано из @fr13nds_ctf
🎖 Наша команда FR13NDS TEAM заняла 1 место на CTF KBTU 2026! 🚩🏫 10 мая 2026 года в Kazakh-British Technical University (KBTU) в Алматы прошло соревнование CTF KBTU 2026. Организаторами соревнования выступила команда ctf_enjoyers.💻 В соревновании приняли участие 16 команд. Участникам были предложены задания в категориях Web, Crypto, Reverse, OSINT и Misc, а также использование ИИ-инструментов, LLM/AI-ассистентов для решения заданий было запрещено.🏆 Итоговый зачёт: 🥇 1 место — FR13NDS TEAM (6359 очков) — 300 000 тг 🥈 2 место — mimicats (4593 очка) — 200 000 тг 🥉 3 место — c1cada (3821 очко) — 100 000 тг👏 Поздравляем всех участников, организаторов и всех, кто был причастен к проведению этого соревнования и сделал его возможным!🌐 Telegram 🌐Instagram 🌐LinkedIn



