TGViewer
Channel Public Channel
AD_POHEQUE

AD_POHEQUE

@ad_poheque

Будь тем, чем другие не были.
https://boosty.to/ghe770mvp
Subscribers
2.45K
Photos
44
Videos
8
Links
98
Recent Posts 20 shown
Post #164 401
https://youtu.be/sKCvgi1zXmA

в докладе рассматриваются десктопные приложения как векторы атак, где основное внимание уделено уязвимостям в архитектурах на базе веб-технологий, таких как Electron и CEF

Елизар Батин демонстрирует цепочки эксплуатации для получения RCE в OnlyOffice через инъекции, небезопасную обработку файлов и взаимодействие с плагинами

раскрываются методы компрометации приложений на Electron через MITM-атаки, использование уязвимостей в устаревших компонентах и техники подгрузки DLL для обхода защитных механизмов ОС

отдельно замечу, докладчик угарно рассказывает про свои находки
YouTube Елизар Батин. Desktop-приложения как attack surface В рамках доклада будет рассмотрена безопасность desktop-приложений на примере уязвимостей из реальных проектов.
Post #163 675
за оффтоп пардон
  • 👾 11
Post #162 902
две критические уязвимости в VMware vCenter (8.0.3.00900 и ранее)
исследователь обнаружил способ эксплуатации через patch-diffing ISO-образов до уровня отдельных функций в бинарниках

CVE-2026-59310 - path traversal через несанитизированные поля %hostname%/%app-name% в dynafile-шаблонах rsyslog: syslog-сообщение с ../ в HOSTNAME пишет произвольный файл с произвольным содержимым в document root VAMI, что эскалируется до удаленного исполнения кода.

CVE-2026-59309 - отсутствие проверки A mod N == 0 в SRP SASL bind VMware Directory Service (вопреки прямому требованию RFC 5054 §3.1): отправка A = N схлопывает общий секрет в ноль независимо от пароля, позволяя аутентифицироваться как administrator@vsphere.local и оперировать зашифрованным LDAP-каналом без знания пароля

патч от августа 2026: четыре secpath-replace в конфиге rsyslog и один BN_div + BN_is_zero в libsrp.so

https://mobeta.fr/blog/vcenter-cve-2026-59309-cve-2026-59310/
Mobeta vCenter pre-auth RCE: CVE-2026-59309/59310 | Mobeta CVE-2026-59309 & CVE-2026-59310: patch-diffing VMware vCenter reveals two pre-auth 9.8 bugs - an auth bypass and a syslog path traversal to RCE.
  • 👾 1
Post #161 899
обход проверки SafeControls в SharePoint через внедрение в RegisterDirective.GetHtml(), которая не экранирует кавычки в атрибутах при конкатенации Register-директив с тегами. через внедренную директиву подгружается XamlServices.Parse() + ObjectDataProvider + LosFormatter deserialization, что дает исполнение кода без записи на диск

в паре с обходом аутентификации через POST на любую страницу с WebPartZone вместо ToolPane.aspx цепочка становится критичной на серверах с доступных анониму

патч от 11 августа 2026, затронуты все версии SharePoint от 2013 до SE

https://blog.viettelcybersecurity.com/sharepoint_cve-2026-65660/

важно здесь вот что:
XamlServices.Parse() по-прежнему может создавать memshell через другие точки входа которые парсят шаблоны в Designer-режиме
соответственно это актуальный примитив для исполнения кода в SharePoint
  • 👾 1
Post #159 1.25K
https://www.youtube.com/watch?v=BtC0LGa3Oxs

в докладе Вячеслав Цепенников представляет концепцию «Living off the Browser», предполагающую запуск наступательного инструментария прямо внутри браузерной песочницы Chrome
для реализации этой идеи используются Isolated Web Apps (IWA) и подписанные веб-бандлы (.swbn), которые позволяют выполнять код на JavaScript и WebAssembly с поддержкой протоколов TCP и UDP
данный подход помогает обходить политики контроля приложений (например, AppLocker) и средства мониторинга, так как браузер считается доверенным процессом и не оставляет бинарных файлов на диске

в ходе выступления спикер продемонстрировал разработанный им фреймворк evatools, включающий SOCKS-прокси, сканер портов и модули для проведения атак на Active Directory (аналоги SharpHound, Certify, WinRM и NetExec)

документация инструмента здесь:

https://iwa-tools.pkilla.pw/
YouTube Вячеслав Цепенников. Наступательный инструментарий внутри браузерной песочницы Традиционный подход Living off the Land опирается на легитимные системные утилиты. А что, если post-exploitation tooling будет жить внутри браузерной песочницы? В докладе спикер рассмотрит Isolated Web Apps (IWA) — механизм запуска доверенных изолированных…
  • 👾 3
Post #158 997
https://www.youtube.com/watch?v=KMf2RDC5Dyg
Маркус Хатчинс про AI-думеров, разбирает необоснованные апокалиптические прогнозы об ИИ и верно подмечает, что это лишь внимание экспертов от реальных проблем кибербезопасности

популярные страхи о создании глобального ИИ-ботнета не имеют под собой технического смысла, в то время как инфраструктура многих государств и компаний остается уязвимой из-за порой элементарных ошибок

автор называет ситуацию вокруг ИИ-культом, который игнорирует настоящие угрозы
  • 👾 2
Post #157 1.31K
https://youtu.be/nppbC3_goes
про эксплойт дев
Андрей Чижов разобрал полный путь от краша процесса до рута на vCenter через CVE-2024-38812 (CVSS 9.8) - запись за границы буфера в библиотеке libDCE RPC, в функции RPCSSNDR_ALLOC.

суть бага:
служба vmdird слушает на порту 2012, принимает DCE/RPC-пакеты, разбирает IDL-структуры, и нигде не проверяет границы выделенной памяти. собранный пакет с нужной структурой пишет за пределы буфера.

от примитива записи до исполнения кода дорога интереснее. рандомизация адресного пространства мешает, адреса неизвестны, но у каждого потока свой стек, и через них можно вытягивать адреса из памяти, постепенно вычисляя нужные смещения. не угадал, vmdird падает.
служба LVMSD автоматически его перезапускает, то есть можно перебирать смещения сколько угодно, процесс сам поднимается после каждого падения.

vmdird начинает принимать сетевые запросы до того, как успевает сбросить привилегии.
код исполняется от рута.

без аутентификации, по сети, запись за границы буфера, утечки адресов через стеки потоков, бесконечные попытки благодаря автоматическому перезапуску и исполнение кода от root на vCenter удаленно.
YouTube Андрей Чижов. Let The World Burn: Road to Root Unauth RCE in VMware vCenter Андрей Чижов, старший специалист по исследованию уязвимостей, BI.ZONE. Учился в МИФИ на кафедре инфобеза, при царе горохе играл в CTF в легендарно известной команде SPRUSH. Пять лет работает в BI.ZONE, три из которых в CTI, а последние два в VR. Специализируется…
  • 👾 2
Post #156 1.18K
минутка ностальгии

пока у нас полстраны ставило mediaget и потом искренне удивлялось, почему вебка светит в тред на дваче, в америке ровно то же самое называлось limewire - java-клиент для gnutella, где на запрос "любимый трек mp3" возвращалось буквально что угодно, включая .exe с двойным расширением.

у нас через торренты раздавали njrat на тысячи машин под видом репака от Хаттаба, у них через расшаренные по дефолту "мои документы" в файлообмен уехали чертежи президентского вертолета, файл всплыл на иранском ip.

общего гораздо больше - бесплатный клиент для пиратки, деньги на партнерских инсталлах и пользователь, который уже отключил антивирус, потому что иначе кряк не работает.

limewire в итоге закрыл не антивирус, а суд, отсудив 105 миллионов. mediaget помер сам, но это не точно.

залог успеха атаки - привычка жать "далее" на инсталлере.

времена изменились, и сейчас эта кнопка называется always allow и bypass permissions.
  • 👾 4
Post #153 975
https://youtu.be/_qEQ-2XVVvg?si=OajUPJiiq2Wa3WDo
атака через подмену сторонних NSS-модулей в окружении, которые glibc неявно загружает динамически даже в якобы статических бинарных файлах
атакующему необходимо иметь доступ к файловой системе хоста или возможность влиять на окружение процесса, например, через переменные окружения типа LDLIBRARYPATH
при вызове сетевых функций процесс подтягивает вредоносную библиотеку, что приводит к исполнению произвольного кода
YouTube Анастасия Шебалкина. Как glibc NSS разрушает изоляцию в АСУ ТП и при чем тут security by subtraction Инженеры АСУ ТП и разработчики distroless-контейнеров полагаются на статическую компоновку как на гарантию автономности исполняемой среды. В экосистеме glibc это допущение ложно: при конфигурации по умолчанию в большинстве дистрибутивов NSS-диспетчер неявно…
  • 👾 1
Post #152 1.12K
https://youtu.be/82vXDdfa-10?si=jwVB5dH2J6wvIe-F

атакующему необходимо скомпрометировать хост в сети, чтобы получить NTLM-хеш встроенного администратора (RID 500)
используя этот хеш, атакующий обходит ограничения группы Protected Users через жестко заданные в контроллере домена исключения, выполняя атаку Overpass the Hash для получения валидного билета
полученный билет используется для проведения атаки DCSync, что позволяет извлечь данные всех пользователей и полностью скомпрометировать домен
YouTube Евгений Мурзайкин. Protected Users: администратор, который остался без защиты Группа Protected Users — один из часто используемых способов снизить риск компрометации привилегированных учетных записей в Active Directory: она отключает NTLM, RC4 и делегирование Kerberos, закрывая целый класс атак для членов группы. Но действительно ли…
  • 👾 1
Post #150 5.96K
вы пробили приложение на Windows IIS и сидите в контексте AppPool

дальше пользуетесь тем, что в сеть этот AppPool ходит уже под машинным аккаунтом
выпускаем на него сертификат в AD CS по дефолтному шаблону Machine, через PKINIT меняете серт на TGT машины -> S4U2Self -> Administrator к CIFS этого же хоста
??????
SYSTEM без картошки и других танцев с SeImpersonatePrivilege

https://www.mannulinux.org/2026/08/Privilege-escalation-from-IIS-AppPool-to-NT-AuthoritySYSTEM-via-AD-CS-RPC-endpoint.html
www.mannulinux.org Privilege escalation from IIS AppPool to NT Authority/SYSTEM via AD CS RPC endpoint Learn Basic Concepts of Linux. Best site to learn Linux from beginner to Advanced.
  • 👾 2
Post #149 1.72K
встраиваем в подписанный драйвер ядра целый интерпретатор WebAssembly, что позволяет исполнять произвольный код в режиме ядра, не нарушая контроль целостности

требования к подписи и запрет на исполнение к байткоду интерпретатора не применяются вовсе

https://github.com/zer0condition/GoodmansKernel
GitHub GitHub - zer0condition/GoodmansKernel: Run unsigned kernel payloads in a signed kernel driver via wasm3. No JIT/W^x (HVCI/etc.… Run unsigned kernel payloads in a signed kernel driver via wasm3. No JIT/W^x (HVCI/etc., compliant) - zer0condition/GoodmansKernel
Post #147 2.4K
Post #145 4.35K
доклад Дмитрия Неверова «Автоматизируй Это!» со StandoffTalks 2026 точно стоит вашего времени.

идея простая: использовать BloodHound не только для пометок owned / high value на объектах AD, но и вести граф как карту продвижения по ходу проекта - плюс генерировать команды под эксплуатацию прямо из ребер. автор честно говорит, что это пока концепция, и развивать ее определенно имеет смысл.

как минимум напрашивается телеметрия: фиксировать сформированную команду, результат выполнения, временную метку и прочие полезные данные по каждому шагу. тогда для SOC продвижение пентестера перестаёт быть магией - по цепочке видно, что именно происходит и как на это реагировать.

поддержите автора PR'ом.

видео: https://www.youtube.com/watch?v=TJ1qS6E6D2s
гит: https://github.com/cyb3r53cr3t5/AttackHoundDemo
YouTube Автоматизируй это! Превращаем графы BloodHound в готовые команды Де-факто BloodHound давно стал стандартом для анализа путей атаки в Active Directory, большинство пентестеров использует его для построения графов. Получив граф связей, специалисты тратят время на ручную расшифровку каждого ребра и подбор соответствующих…
  • 👾 4
Older posts →

About this channel

How can I read @ad_poheque without a Telegram account?
TGViewer shows the public web preview Telegram publishes for AD_POHEQUE: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does AD_POHEQUE have?
AD_POHEQUE (@ad_poheque) has 2.45K subscribers on Telegram, refreshed roughly every 30 minutes.
Does AD_POHEQUE know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →