TGViewer
Channel Public Channel
AP Security

AP Security

@ap_security

Лаборатория инновационных технологий и кибербезопасности компании AP Security. ( Laboratory of innovation technologies and cybersecurity )
Новости, события, мероприятия, технические обзоры

По вопросам сотрудничества:
@P1N_C0DE
Subscribers
3.98K
Photos
323
Videos
2
Links
655

Showing posts older than #949 · Back to latest

Older Posts 20 shown
Post #948 1.3K
  • ❤ 7
  • 👀 5
  • 🆒 5
Post #947 1.46K
#tools #pentest

Kerberos FAST Armoring Abuse

🗺 Flexible Authentication Secure Tunneling (FAST) или Kerberos Armoring – настройка безопасности DC, обеспечивающая защищенный канал между клиентом Kerberos и KDC в рамках сообщений AS_req, AS_rep, TGS_req и TGS_rep.

🔠 Утилиту BreakFAST можно использовать при боковом перемещении, когда в сети включена защита Kerberos, которая не позволяет использовать такие популярные инструменты, как GetTGT. py, psexec. py или evil-winrm.
GitHub GitHub - monsieurPale/BreakFAST: Proof of concept for Kerberos Armoring abuse. Proof of concept for Kerberos Armoring abuse. . Contribute to monsieurPale/BreakFAST development by creating an account on GitHub.
  • ❤ 7
  • 👌 4
  • 🆒 3
  • 👏 2
Post #946 1.44K
#pentest #tools

Burp AI Agent 🔩

Burp AI Agent - это расширение для Burp Suite, которое интегрирует искусственный интеллект в рабочий процесс обеспечения безопасности.

Работает как на локальных моделях, так и облачных.
  • ✍ 5
  • 👨‍💻 3
Post #945 1.71K
#tools #pentest

Invoke-PowerChrome 📱

Одним из этапов пентеста является поиск паролей для распространения по сети или доступа к корпоративным сервисам.

Для решения этой задачи разработан скрипт PowerShell, используемый для расшифровки паролей браузеров на основе Chromium.

Используется исключительно в образовательных целях📌
GitHub GitHub - The-Viper-One/Invoke-PowerChrome: Decrypt Chromium based browser passwords with PowerShell. Decrypt Chromium based browser passwords with PowerShell. - The-Viper-One/Invoke-PowerChrome
  • 🆒 5
  • 👌 2
  • 🤔 1
Post #943 1.53K
#dfir

DFIR на практике. Часть 1: Lockdown Lab 🌟

Данная статья по своей сути является прохождением лаборатории Lockdown Lab на платформе CyberDefenders.

В статье автор предоставляет решение по типу официальному DFIR-отчёта в рамках небольшого лабораторного задания.

Приятного прочтения📔
  • 🆒 6
  • ❤‍🔥 4
Post #942 1.74K
#pentest

CVE-2025-56383⚠️

В популярном редакторе Notepad++ версии 8.8.3 обнаружили уязвимость (CVE-2025-56383), которая позволяет подменить легитимную библиотеку DLL на вредоносную. В результате при каждом запуске программы вместе с ней запускается и чужой код.

Ознакомиться с PoC можно по следующей ссылке.

📌Материал представлен для изучения исключительно в лабораторных условиях
Anti-Malware В Notepad++ нашли уязвимость: вредоносная DLL вместо плагина В популярном редакторе Notepad++ версии 8.8.3 обнаружили уязвимость (CVE-2025-56383), которая позволяет подменить легитимную библиотеку DLL на вредоносную. В результате при каждом запуске программы
  • 👌 5
  • 👀 4
  • 🤝 3
Post #941 1.83K
#defensive

Mjolnir CVE tracker🌎

Компактное веб-приложение, позволяющая отслеживать угрозы и уровень активности их эксплуатации, фильтровать уязвимости по популярным приложениям.
  • ❤‍🔥 4
  • 👀 1
Post #940 1.73K
#petnest #tools

GitHubDeviceCodePhishing 🖥

Протокол авторизации устройств OAuth 2.0 (RFC 8628) был разработан для решения актуальной проблемы: как аутентифицировать устройства, не имеющие веб-браузеров или обладающие ограниченными возможностями ввода информации?
Речь идёт о смарт-телевизорах, устройствах IoT и так далее.

Недостаток авторизации по коду устройства заключается в отсутствии гарантии того, что именно пользователь, сгенерировавший код, завершит аутентификацию.

Компактная утилита, нацеленная на GitHub и заточенная под описанный выше механизм аутентификации, может быть полезна при проведении учебных фишинговых рассылок.

Используется исключительно в учебных целях📌
GitHub GitHub - Maldev-Academy/GitHubDeviceCodePhishing: A tool to easily perform GitHub Device Code Phishing on red team engagements A tool to easily perform GitHub Device Code Phishing on red team engagements - Maldev-Academy/GitHubDeviceCodePhishing
  • ❤ 5
  • 👌 4
Post #939 1.59K
Post #937 1.58K
AP Security #byapsecurity В Новый год с новыми книгами🤔 💡 17 декабря 2025 года в 9:00 на канале AP Security стартовал розыгрыш знаменитых авторских книг для всех специалистов и энтузиастов информационной безопасности. 🔔 Эти книги станут не только важной базой знаний…
🎉 Результаты розыгрыша:

🏆 Победители:
1. Sergey (@gRey_23)
2. Руслан (@rdafhaisufyhiwufiwhfiuhsaifhsaif)
3. Николай (@NikolaSedak)
4. Егор (@Bylbazavoor)
5. Alex
6. AztekFazovich (@AztekFazovich)

✔️Проверить результаты
  • 🎉 8
Post #936 1.64K
#byapsecurity

🥂🔔🪟
  • 🎉 10
  • ❤ 3
  • ❤‍🔥 3
Post #931 6.64K
#byapsecurity

В Новый год с новыми книгами🤔

💡 17 декабря 2025 года в 9:00 на канале AP Security стартовал розыгрыш знаменитых авторских книг для всех специалистов и энтузиастов информационной безопасности.

🔔 Эти книги станут не только важной базой знаний - внутри авторы оставили свои автографы и пожелания любимым читателям.

🧑‍💻 Среди подписчиков канала компании AP Security будут случайным образом выбраны 6 победителей розыгрыша.

🎁 Для участие в конкурсе необходимо подписаться на канал и нажать кнопку "Участвую".

30 декабря 2025 года в 20:00
среди всех участников в случайном порядке будут выбраны победители, а все подарки доставлены почтовыми отправлениями.

👋 Ну и, конечно же, отдельное большое спасибо авторам книг, Юрию Другачу и Олегу Скулкину, за их вклад в область информационной безопасности.
  • ❤‍🔥 11
  • 👀 4
  • ❤ 1
Post #927 1.62K
#news

Приказ ФСТЭК №117: что изменится для ГИС с 1 марта 2026 года 📔

✔️ С 1 марта 2026 года для всех государственных информационных систем (ГИС) начнёт действовать новый регламент безопасности. Обновлённая редакция Приказа ФСТЭК России № 117 приходит на смену Приказу № 17 и вносит фундаментальные изменения в подход к защите данных.

✔️ Новая редакция Приказа ФСТЭК № 117 знаменует собой переход от изолированной защиты периметра ГИС к комплексному обеспечению безопасности всей государственной ИТ-инфраструктуры. Ключевым вектором развития становится управление рисками цепочки поставок, что выражается в строгих обязательных требованиях к подрядчикам.

✔️ Для операторов ГИС наступает период интенсивной подготовки, требующий пересмотра подходов к защите сетей, виртуализации и рабочих станций до марта 2026 года. Успех выполнения новых требований будет зависеть не только от технического оснащения, но и от способности выстроить прозрачные и безопасные взаимоотношения с внешними исполнителями.
Anti-Malware Приказ ФСТЭК №117: что изменится для ГИС с 1 марта 2026 года ФСТЭК России коренным образом меняет подход к защите ГИС. Новый приказ №117 ужесточает требования к инфраструктуре, подрядчикам и виртуализации. Узнайте о ключевых изменениях, к которым нужно
  • ⚡ 5
  • 👀 1
Post #926 1.32K
#pentest #tools

linWinPwn 💻

linWinPwn — это bash-скрипт, который объединяет ряд инструментов пентеста Active Directory в части касающейся перечисления (LDAP, RPC, ADCS, MSSQL, Kerberos, SCCM), проверки уязвимостей (noPac, ZeroLogon, MS17-010, MS14-068), модификации объектов (изменение пароля, добавление пользователя в группу) и дампа паролей (secretsdump, lsassy, ​​nanodump, DonPAPI).

Информация предназначена для изучения исключительно в лабораторных стендах📌
GitHub GitHub - lefayjey/linWinPwn: linWinPwn is a bash script that streamlines the use of a number of Active Directory tools linWinPwn is a bash script that streamlines the use of a number of Active Directory tools - lefayjey/linWinPwn
  • 🆒 5
  • 👌 3
  • ❤ 1
Post #925 1.35K
#news

Хакеры помогают преступникам угонять грузовики 🚓

⏺Преступные группировки вышли на новый уровень: теперь для перехвата грузовиков им не нужны вооружённые налёты: достаточно доступа к цифровым площадкам для перевозчиков. Расследования показывают, что злоумышленники всё чаще нанимают хакеров, чтобы взломать аккаунты на логистических маркетплейсах, получить контроль над заявками и перенаправить ценные грузы на свои склады.

⏺Схема выглядит опасно простой. Сначала преступники добывают учётные данные - чаще всего через фишинг. Затем, скрываясь под видом обычного перевозчика или брокера, они оформляют «легитимный» заказ и меняют маршрут. Грузовик отправляется не к клиенту, а в заранее подготовленную точку. Средняя стоимость похищенного груза превышает 336 000 долларов, и такие атаки стремительно растут по числу случаев.

⏺Эксперты отмечают, что даже компании с двухфакторной аутентификацией и продвинутыми системами мониторинга остаются уязвимы, если цель - низкопривилегированный аккаунт. Оказавшись внутри системы, злоумышленники могут постепенно расширить права и получить контроль над логистическими операциями.
securitymedia.org Новости Преступные группировки вышли на новый уровень: теперь для перехвата грузовиков им не нужны вооружённые налёты: достаточно доступа к цифровым площадкам для перевозчиков. Расследования показывают, что злоумышленники всё чаще нанимают хакеров, чтобы взломать…
  • 🆒 6
  • 👀 3
Post #924 1.25K
#soc

React2Shell: все, что нужно знать на сегодняшний день ⚠️

В начале декабря 2025 года в экосистеме React всплыла уязвимость, которую многие уже сравнивают с Log4Shell по потенциальным последствиям.

Баг получил имя React2Shell и идентификатор CVE-2025-55182. Он затрагивает серверное использование React Server Components и позволяет удаленно выполнять произвольный код на уязвимых серверах без какой-либо аутентификации.

В представленной статье описана техническая составляющая данной уязвимости, масштаб угрозы и инструкции по предотвращению эксплуатации.

Приятного прочтения📔
SecurityLab.ru React2Shell: все, что нужно знать на сегодняшний день Визуальный разбор цепочки эксплуатации уязвимости от запроса до выполнения команд на сервере.
  • ⚡ 5
  • 👌 2
Post #923 1.26K
#pentest

Уязвимость Synology BeeStation ⚙️

Synology BeeStation BST150-4T — это устройство для хранения данных в контуре организации или в домашних условиях.

Выложен в открытый доступ PoC, демонстрирующий эксплуатацию 3-х CVE, приводящих к RCE ✅

Повторение данного ресёрча стоит осуществлять исключительно в лабораторных условиях ⚡️
GitHub GitHub - kiddo-pwn/CVE-2024-50629_50631: N-day Exploit for Synology BeeStation RCE by DEVCORE (Pwn2Own 2024) N-day Exploit for Synology BeeStation RCE by DEVCORE (Pwn2Own 2024) - kiddo-pwn/CVE-2024-50629_50631
  • ❤‍🔥 3
  • 🤝 2
Post #922 1.09K
#byapsecurity

AP Security на Международной научно-практической конференции "Охрана, безопасность, связь - 2025
" 📍

27 ноября 2025 года компания AP Security приняла участие в Международной научно-практической конференции Охрана, безопасность, связь - 2025, проходившей в городе Воронеж.

На экспозиции были представлены собственные разработки в области технической защиты информации:
🛡 Система акустической и виброакустической защиты информации Кедр-А
🛡 Генератор защиты информации от утечек по ПЭМИН Кедр-П
🛡 Блокиратор сотовой связи и беспроводного доступа БЛ 2020.

Технические средства защиты информации, представленные нашей компанией на конференции вызвали большой интерес, что в очередной раз подтверждает эффективность используемых принципов и методов защиты информации.

Также на конференции с докладом выступил Заместитель начальника отдела разработок Хохолев Игорь Александрович.

В его докладе отмечены актуальные угрозы безопасности при ведении переговоров и предложены эффективные решения на основе представленных технологий.

Конференция открыла новые возможности для налаживания контактов и сотрудничества между участниками в области безопасности и защиты информации.

Участие AP Security в конференции стало важным шагом к укреплению позиций компании на рынке и развитию новых партнерств в сфере безопасности.


Международная научно-практическая конференция Охрана, Безопасность и Связь 2025.
Место проведения : Воронеж
Дата 27.11.2025


⭐️ Подробно с изделиями можно познакомиться по ссылке.
  • 🆒 6
  • ⚡ 2
Post #921 1.07K
#news

Вице‑премьер Дмитрий Григоренко распорядился активнее внедрять искусственный интеллект в работу госведомств 🇷🇺

Российским министерствам и ведомствам предстоит в кратчайшие сроки представить инициативы по применению нейросетевых решений в своих цифровых платформах. Как сообщает издание «Ведомости», соответствующее поручение дал вице‑премьер Дмитрий Григоренко. До 1 декабря 2025 года федеральные структуры должны направить предложения по интеграции технологий искусственного интеллекта в свои информационные системы.

Дальнейший анализ собранных инициатив возложен на Минцифры. Министерство должно обобщить полученные предложения до 25 декабря и сформировать на их основе направления для обновления планов цифровой трансформации органов власти на 2026 год.

Окончательные положения будут внесены в общую стратегию технологического развития государственных ИТ‑систем.

Источник: https://cisoclub.ru/vice-premer-dmitrij-grigorenko-rasporjadilsja-aktivnee-vnedrjat-iskusstvennyj-intellekt-v-rabotu-gosvedomstv/
  • 👀 5
  • ❤ 3
  • 👌 2
Post #920 1.11K
#soc

Как тестировать конфигурацию Nginx: корректность и информационная безопасность

При разработке сложной системы приходится сталкиваться с необходимостью использования nginx в качестве reverse proxy.

Коротко, но с примерами автор делится способами тестирования конфигураций веб-сервера.

Приятного прочтения📔
  • 👌 5
  • ✍ 2
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →