gram news
Аватар канала s0ld13r ch.

s0ld13r ch.

@s0ld13r_ch

Blog about Pentest, TI/TH, OPSEC & other security stuff Questions: @s0ld133r Blog: https://s0ld13r.kz TIP: https://threatintel.kz LoLAI: https://lolai-project.github.io/ For educational purposes only 🧠

2,580подписчиков

Открыть канал

Последние посты

  • s0ld13r ch.

    9 сент., 14:16

    переслано из @securixy_kz

  • s0ld13r ch.

    8 сент., 18:39

    переслано из @out_of_path

    Недавно попалась на глаза интересная публикация от Elastic, и я поймал себя на мысли, что тема Observability vs Security до сих пор остаётся одной из самых недооценённых слепых зон в архитектуре многих SOC и ИТ-блоков.Захотелось поделиться своим мнением на этот счёт.Если очистить термины от маркетинга, обе системы смотрят на одну и ту же инфраструктуру, но из разных сторон: Observability (ИТ-наблюдаемость) - это врач скорой помощи. Ей важен пульс и давление системы: чтобы ничего не «падало», CPU не грелся, а сервисы откликались быстро. Задаётся вопросом: «Почему всё тормозит?» - и стремится решить проблему как можно быстрее.Security Monitoring (Мониторинг ИБ) - это детектив. Ему не так важна производительность, ему важен умысел. Задаётся вопросом: «Кто это сделал и куда утекают данные?», то есть разбирает ситуацию с точки зрения причинно-следственной связи.В чём главный конфликт
    Elastic BlogThe security attack hiding in your unified dataYour ops team sees a CPU spike. Your security team sees nothing. The cryptominer runs for six hours. Avoid duplication of cost and time and see how a unified observability and security platform with grounded AI closes the gap.
  • s0ld13r ch.

    1 сент., 09:00изменён

    3,460742Открыть в Telegram
  • s0ld13r ch.

    31 авг., 10:47

    TailCat Red Team use case 😎Несколько дней назад ребята из TailScale выпустили свой инструмент tailcat, как можно понять из названия, это аналог netcat но работающий из коробки через сеть TailScale 🤩Первой моей мыслью стало что инструментом начнут активно пользоваться атакующие и решил расписать разные примеры применения нового "условно легитимного" софта 😃🔢 SOCKS5 Reverse ProxyМожно использовать машину жертвы как exit-node и через неё получать доступ к внутренней сети. На машине жертвы запускаем следующую команду:tailcat --serve=exit-nodeПо умолчанию tailcat socks поднимает SOCKS5 на случайном порту и передаёт адрес и порт через переменную окружения. Чтобы не возиться с этим каждый раз, я написал небольшой wrapper под названием tcsocks,
    Иллюстрация к посту канала s0ld13r ch.Иллюстрация к посту канала s0ld13r ch.
  • s0ld13r ch.

    14 авг., 10:37

    переслано из @out_of_path

    Всем привет! Решил создать личный канал в Telegram!Добро пожаловать!Идейный вдохновитель и человек, который чаще всех спрашивал, когда я уже его создам — Аскар @rockyou. Аскар, держи! 😉
  • s0ld13r ch.

    14 авг., 10:37

    Канал моего хорошего друга, рекомендую подписаться 😃
    1,650311Открыть в Telegram
  • s0ld13r ch.

    12 авг., 12:20

    В свете последних новостей про eGov, актуалочка 🤣😃🧢 s0ld13r
    Иллюстрация к посту канала s0ld13r ch.Иллюстрация к посту канала s0ld13r ch.
  • s0ld13r ch.

    6 авг., 17:31

    переслано из @byteoflife

    Дампим SAM/SYSTEM через 7-ZipЗнакомая ситуация: вы на машине юзера, нужно достать хеши, но reg save или copy блокируются EDR, файлы заблокированы самой Windows, а антивирус палит известные утилиты.Но на рабочих станциях часто установлен 7-Zip! И у него есть крутая недокументированная фича - прямое чтение диска (raw disk access).А можно использовать и для DFIR извлекать MFT и т.д.Чем проще и банальнее тем лучше : )
    Иллюстрация к посту канала s0ld13r ch.Иллюстрация к посту канала s0ld13r ch.
  • s0ld13r ch.

    2 авг., 11:38

    PentestCode v0.2.4 is out 🤩Выкатил новую версию PentestCode с несколькими улучшениями, в основном правил мультиагентную архитектуру и жесткость границ между их работой 😺😱 Что изменилось:• Добавил полноценный Artifact Store. Теперь PoC, сгенерированные одним саб-агентом, регистрируются в state и переиспользуются другими вместо повторной генерации• Полностью переделал работу с engagement state. Саб-агенты получают только релевантный контекст, что заметно сократило расход токенов• Координатор теперь реально координирует, а не пытается сам делать всю работу. Добавил рейлы, watchdog’и, лимиты и защиту от бесконечных циклов• Усилил самокритику. Недостаточно сказать «есть root» - любой успешный результат должен подтверждаться артефактом, иначе это только suspected• Подточил
    Иллюстрация к посту канала s0ld13r ch.Иллюстрация к посту канала s0ld13r ch.Иллюстрация к посту канала s0ld13r ch.
    2,21027541Открыть в Telegram
  • s0ld13r ch.

    22 июл., 13:02

    Supply-chain атака: EtherHiding C2 во вредоносном форке PentestCode 🕺Пока просматривал форки своего проекта PentestCode, наткнулся на довольно странные коммиты в одном из них.⚠️ Сразу отмечу: оригинальный репозиторий PentestCode не был скомпрометирован. Вредоносный код находился исключительно в стороннем форкеРешил разобраться, что именно туда добавили. В итоге обычная проверка форка превратилась в полноценный malware research с обширной кампанией. После нескольких этапов деобфускации выяснилось, что это не простой downloader и не очередной стилер, а многоступенчатый JavaScript-бэкдор с удалённым исполнением кода (RCE), использующий технику EtherHiding 😃🔍 Что удалось установить:• 4 уровня обфускации и самораспаковки; • получение C2 через блокчейн Ethereum без единого
    Иллюстрация к посту канала s0ld13r ch.Иллюстрация к посту канала s0ld13r ch.Иллюстрация к посту канала s0ld13r ch.Иллюстрация к посту канала s0ld13r ch.
    2,5502063Открыть в Telegram
  • s0ld13r ch.

    17 июл., 22:29

    🚨 WP2Shell - критический RCE в WordPress CoreИсследователи опубликовали детали уязвимости WP2Shell, которая позволяет неаутентифицированному атакующему добиться Remote Code Execution (RCE) на уязвимых версиях WordPress 👩‍💻📌 Затронутые версии:• WordPress ниже 6.8.5 - не уязвимы • WordPress 6.9.0 – 6.9.4 - уязвимы • WordPress 7.0.0 – 7.0.1 - уязвимы👀 Что делать?• Необходимо как можно скорее обновить версию CMS WordPress до версии 7.0.2 (или 6.9.5 если вы на ветке 6.9)• Если обновиться не получиться, то можно временно заблокировать доступ к /wp-json/batch/v1 и ?rest_route=/batch/v1 на уровне WAF⚠️ Учитывайте что могут появиться проблемы в работе сервиса и вариант с обновлением предпочтительнее🔗 Post: https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
    Иллюстрация к посту канала s0ld13r ch.Иллюстрация к посту канала s0ld13r ch.
    1,8901131Открыть в Telegram
  • s0ld13r ch.

    17 июл., 16:27

    переслано из @haxx_it

    🛠 Всем привет. Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound.Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei.Из коробки она ищет: - Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt). - Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry. - Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword. - Локальные файлы конфигурации БД вроде .pgpass или .my.cnf.🐶 Ну и интеграция с собакой тоже есть. Потому что просто выплевывать цветной текст в консоль скучно.📖 Как запустить: # установка go install github.com/haxxm0nkey/credshound/cmd/credshound@latest# запуск credshound -ut
    Иллюстрация к посту канала s0ld13r ch.Иллюстрация к посту канала s0ld13r ch.
  • s0ld13r ch.

    15 июл., 04:02

    LegacyHive: Just another Windows LPE from NightmareEclipseThe PoC requires another standard user credentials and a third username (which can be an administrator account), if the PoC is successful, it will end up mounting the target user hive in current user classes root.💻 LegacyHive: https://git.projectnightcrawler.dev/NightmareEclipse/LegacyHive🧢 s0ld13r
    Иллюстрация к посту канала s0ld13r ch.Иллюстрация к посту канала s0ld13r ch.
  • s0ld13r ch.

    14 июл., 13:05

    🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️🅰️ 🅰️🔢❎🔢❎🔢Выкатил ряд фиксов на PentestCode в релизе 0.2.1 (альфа). В этот раз основной фокус был не на новых фичах, а на том, чтобы сделать агента более стабильным и приблизить его поведение к работе реального пентестера (ну или не очень) 😎• Улучшена оркестрация и
    1,970видео221Открыть в Telegram
  • s0ld13r ch.

    10 июл., 10:25

    И таааааак сойдет😅Давно ничего не постил. За это время успел увидеть как все резко стали экспертами по мультиагентным системам, MCP, A2A и еще двадцати новым аббревиатурам которые появляются быстрее чем новые модели у OpenAI ⭕️Но как бы то ни было, жизнь ироничная штука. В какой-то момент я тоже решил посмотреть, что вообще происходит в мире AI для Offensive Security. Перетестил разные инструменты, поковырял open-source проекты и понял, что почти везде мне чего-то не хватает: где-то архитектуры, где-то удобного workflow, где-то агент просто забывает, что было пять сообщений назад 🥱Так появился PentestCode - форк OpenCode, заточенный под пентест. Вместо того чтобы тратить недели на TUI, авторизацию и поддержку десятков LLM-провайдеров, я решил сосредоточиться на архитектуре и
    Иллюстрация к посту канала s0ld13r ch.Иллюстрация к посту канала s0ld13r ch.
    4,4203661Открыть в Telegram
  • s0ld13r ch.

    7 июл., 06:20

    переслано из @csirt_ca

    Обнаружены подозрительные домены в зоне home[.]kg 🇰🇬Домены - auth.home[.]kg 🇰🇬 - vscode.auth.home[.]kg 🇰🇬Оба домена присутствуют в Maltrail (apt_kimsuky.txt) и связаны с инфраструктурой, которую OSINT-источники относят к Kimsuky / APT43 / Emerald Sleet.Текущие резолвы auth.home[.]kg 🇰🇬 • IP-адрес: 80.68.237.36 • Локация / Провайдер: Польша 🇵🇱vscode.auth.home[.]kg 🇰🇬 • IP-адрес: 153.75.247.209 • Локация / Провайдер: США 🇺🇸, Interserver (VPS)Цель атаки Это атака на разработчиков. Домен vscode.auth.home[.]kg создан для имитации легитимного OAuth redirect URI Visual Studio Code. Такие домены используются для кражи токенов аутентификации у разработчиков, DevOps-инженеров и исследователей.
  • s0ld13r ch.

    24 июн., 11:24

    Сделал скромный вклад в IPAHound 🐕Столкнулся с тем, что оригинальный pyproject.toml конфликтовал с новыми версиями Python 👩‍💻, из-за чего установка могла ломаться. Подготовил фикс и отправил Merge Request (уже принят), теперь установка должна проходить заметно проще 💃👩‍💻 Установка:curl -LsSf https://astral.sh/uv/install.sh | shuv tool install git+https://github.com/IPAHound/IPAHound😎 Использование:ipahound -s dc.soldier.local -u user.name -p 'p@ssw0rd' -o dump.json💻 MR: https://github.com/IPAHound/IPAHound/pull/3🧢 s0ld13r
    Иллюстрация к посту канала s0ld13r ch.Иллюстрация к посту канала s0ld13r ch.Иллюстрация к посту канала s0ld13r ch.Иллюстрация к посту канала s0ld13r ch.
  • s0ld13r ch.

    23 мая, 17:31

    переслано из @threathuntingfather

    Same Tool, Two Hats: AI Velociraptor for Attack and DefenseВсё чаще появляются отчёты об LLM-operated атаках: человек задаёт цель, а LLM помогает вести операцию - выбирает следующий шаг, интерпретирует вывод инструментов и принимает тактические решения.Этот POC - попытка показать, как такая модель выглядит на практике с реальным DFIR-инструментом.За основу взят mgreen27/mcp-velociraptor - MCP-обёртка над Velociraptor API: https://github.com/mgreen27/mcp-velociraptorИзначальная идея проекта - дать DFIR-аналитику возможность работать с Velociraptor через Claude. Я посмотрел на ту же связку с другой стороны: если LLM может помогать защитнику исследовать endpoint, те же вещи могут работать и в adversary emulation. На эту мысль также натолкнул пост: https://t.me/s0ld13r_ch/82Velociraptor здесь интересен как dual-use инструмент: легитимный агент, подписанный бинарь, TLS-трафик,
    2,009видео721Открыть в Telegram
  • s0ld13r ch.

    22 мая, 13:37

    ТЗ от Заказчика на услуги по ИБ 🤣🧢 s0ld13r
    Иллюстрация к посту канала s0ld13r ch.Иллюстрация к посту канала s0ld13r ch.
  • s0ld13r ch.

    14 мая, 18:23

    переслано из @fr13nds_ctf

    🎖 Наша команда FR13NDS TEAM заняла 1 место на CTF KBTU 2026! 🚩🏫 10 мая 2026 года в Kazakh-British Technical University (KBTU) в Алматы прошло соревнование CTF KBTU 2026. Организаторами соревнования выступила команда ctf_enjoyers.💻 В соревновании приняли участие 16 команд. Участникам были предложены задания в категориях Web, Crypto, Reverse, OSINT и Misc, а также использование ИИ-инструментов, LLM/AI-ассистентов для решения заданий было запрещено.🏆 Итоговый зачёт: 🥇 1 место — FR13NDS TEAM (6359 очков) — 300 000 тг 🥈 2 место — mimicats (4593 очка) — 200 000 тг 🥉 3 место — c1cada (3821 очко) — 100 000 тг👏 Поздравляем всех участников, организаторов и всех, кто был причастен к проведению этого соревнования и сделал его возможным!🌐 Telegram 🌐Instagram 🌐LinkedIn
    Иллюстрация к посту канала s0ld13r ch.Иллюстрация к посту канала s0ld13r ch.Иллюстрация к посту канала s0ld13r ch.Иллюстрация к посту канала s0ld13r ch.
    2,2402632Открыть в Telegram