TGViewer
Channel Public Channel
Fsecurity | HH

Fsecurity | HH

@hellohackingteam

👾 Канал про КБ и пентест
Наш Discord: https://discord.gg/Eg8aDS7Hn7
✉️ По сотрудничеству: @OxHaskar
🍩 Поддержать: https://www.donationalerts.com/r/xackapb
Subscribers
2.06K
Photos
1.8K
Videos
111
Links
6.8K

Showing posts older than #7746 · Back to latest

Older Posts 20 shown
Post #7745 127
Post #7744 143
Post #7743 130

Forwarded from Ralf Hacker Channel (Ralf Hacker)

Maor Sabag выпустил вторую часть своего крутого ресерча

https://maorsabag.github.io/posts/adaptix-stealthpalace/sleeping-beauty-ii/

Если вам интересны SleepMask, StackSpoofing и все, что с этим связано, обязательно посмотрите блог

#evasion #redteam #pentest #dev
MaorSabag's Blog Sleeping Beauty II: CFG, CET, and Stack Spoofing A tale of CFG bitmaps, shadow stacks, and teaching an implant to sleep in places it was never meant to survive.
Post #7739 139

Forwarded from Threat Hunting Father 🦔

Sekoia published APT28, an evolution of tradecraft

Давно не видел от вендоров ретроспективы о группах, с отсылками на исследования разделенными по годам 🦔
Третхантерам полезно почитать историю/эволюцию используемых инструментов, это как стиль действий ну или любимый тулкит 😃

Sekoia’s Threat Detection & Research (TDR) team has been tracking APT28 for several years. The intrusion set, also known as Fancy Bear, Forest Blizzard, Sofacy, Pawn Storm or Sednit and publicly attributed to the GRU’s Unit 26165, is one of the most prolific and persistent state-sponsored actors we monitor. Its operations span in two decades and consistently target government, defence, diplomatic and critical infrastructure entities, with a focus on NATO members and Ukraine.

Given its relentless activity, this intrusion-set has been extensively documented by government agencies, private cybersecurity vendors, and independent researchers. The scale of this collective coverage is reflected in the list of aliases we have compiled: That’s 33 names for one adversary.


🔗 https://blog.sekoia.io/apt28-an-evolution-of-tradecraft/
Post #7736 157
Атакующие скомпрометировали 469 пакетов в репозитории AUR

Зафиксирована массовая компрометация пакетов в репозитории AUR (Arch User Repository), применяемом в Arch Linux для распространения приложений от сторонних разработчиков. Атакующие получили контроль над 469 пакетами и смогли внедрить в них вредоносный код для кражи паролей и ключей доступ с систем пользователей. Среди прочего, вредоносный код был интегрирован в поставляемый через AUR пакет ALVR, популярный у любителей компьютерных игр.

🔗Ссылка:
https://opennet.me/65670/
Post #7735 172
В свободном движке для создания форумов phpBB выявлена уязвимость, позволяющая через отправку одного HTTP-запроса подключиться к сеансу любого пользователя форума. Уязвимость проявляется в конфигурации phpBB по умолчанию. Проблема устранена в версии phpBB 3.3.17.

🔗Ссылка:
https://opennet.me/65667/
Post #7734 149

Forwarded from Ralf Hacker Channel (Ralf Hacker)

NightmareEclipse продолжает свой крестовый поход против Microsoft. После позавчерашнего LPE RoguePlanet, уже сегодня он опубликовал обход BitLocker.

Все PoC'и автор выкладывает тут, после того как Microsoft удалил его аккаунты на Github и Gitlab. И того, полный список:

1. GreatXML - Обход BitLocker через MS Defender. Unpatched

2. RoguePlanet - LPE через Race condition в MS Defender. Unpatched

3. MiniPlasma - LPE через драйвер cldflt.sys. Patched Jun, 9.

4. GreenPlasma - LPE через CTFMON (CVE-2026-45586) Patched Jun, 9.

5. YellowKey - Обход BitLocker через WinRE (CVE-2026-45585) Patched May, 19.

6. BlueHammer - LPE через компоненты MS Defender (CVE-2026-33825). Patched Apr, 19.

7. RedSun - LPE через MS Defender (TOCTOU + CfAPI). Patched May, 19.

8. UnDefend - Деактивация обновлений MS Defender (DoS). Patched May, 19.


Офенсив комьюнити поддерживают исследователя. Кто-то конечно из-за солидарности, но в основном по принципу "конфликт идет - нули летят".

#pentest #redteam #exploit #lpe #ad #git
Post #7733 142

Forwarded from CyberSecrets

Фильтрация локальных групп в BloodHound

Ранее я публиковал статью про проходимые и не проходимые связи и как и фильтровать. Однако некоторые непроходимые связи из списка при определенных условиях могут стать проходимыми. Речь идет о членстве в локальных группах.

Я написал заметку про то как добавить и как фильтровать локальные группы, чтобы они приносили порядок вместо хаоса.
Teletype Фильтрация локальных групп в BloodHound В статье мы определили, что есть проходимые и непроходимые связи. Ребра локальных групп LocalToComputer и MemberOfLocalGroup являются...
Post #7728 153

Forwarded from DFIR Father

Текстовик в Windows 11, который палит запуск даже удаленных файлов 🔥
Иногда самые полезные артефакты лежат не в хитром бинарнике, который надо парсить три часа, а просто в текстовике, который никто не догадался открыть. Вот один из таких. Андреа Фортуна недавно напомнил про него, и для кейсов на 11 винде это очень актуально.

📂 Что это и где лежит
Начиная с Windows 11 22H2 Microsoft прикрутила к сервису Program Compatibility Assistant (тот самый PcaSvc, который живет еще со времен Vista) персистентную запись запусков в обычный текст:
C:\Windows\appcompat\pca\PcaAppLaunchDic.txt
Внутри - строки вида "полный путь к exe | UTC-таймстамп". Никакого проприетарного формата, никакого декодинга. Все читается глазами:
C:\Users\Alice\Downloads\Quarterly_Review.pdf.exe|2026-03-15 09:42:11.000
C:\Temp\tool.exe|2026-03-15 09:43:05.000
D:\AUTORUN\payload.exe|2026-03-15 09:44:22.000

Делалось это как обычно под compatibility-задачи, а не под форензику. Но как обычно бывает - фича для одного, а ценное доказательство для другого. 😙

🔍 Чем это интересно для форзы
Файл ловит запуски программ через Explorer - то есть когда юзер двойным кликом открыл файл. А это огромный пласт реальной малвари: распаковал ZIP, открыл "счет" из директории "Загрузки", оператор кинул тулзу в C:\Temp руками и запустил, техник прогнал утилиту с флешки.

Три жирных плюса:
• Отвечает на простой, но важный вопрос - этот exe реально запускали на хосте, или только скачали?
• Связывает алерт с активностью юзера.
• И главное - запись остается даже после удаления самого файла.
Третья строка в примере выше ⬆️:
D:\ - это съемный диск. То есть доставка через USB видна по одному только префиксу пути, без всякого пивотинга.

☠️ Anti-forensic значимость
Вот тут самое вкусное. Вся типовая чистка следов заточена под известные артефакты: чистят Prefetch, сносят LNK, вайпят recent items, гоняют коммерческие анти-форензик тулзы. А малоизвестные артефакты остаются нетронутыми просто потому, что атакующий о них не знает.
Представь кейс: подозрение на фишинг. Вложение удалено, скачанный файл удален, юзер божится что "только посмотрел документ и ничего не запускал". EDR дал слабый сигнал, Prefetch неинформативен из-за шума и ретеншена. Открываешь PCA - а там:
C:\Users\Alice\Downloads\Quarterly_Review.pdf.exe|2026-03-15 09:42:11.000
Одна строчка доказывает запуск (а не просто скачивание), путь с палевным двойным расширением .pdf.exe, и UTC-таймстамп, который коррелируется с почтой, браузером, DNS и process creation.

🛠 Как снимать и читать (Сам файл в UTF-16 LE, если что)
Быстрый триаж через PowerShell:
Get-Content -Path "C:\Windows\appcompat\pca\PcaAppLaunchDic.txt" -Encoding Unicode |
Select-String -Pattern "Temp|Downloads|AppData|\\Users\\"

В KAPE путь уже есть в таргете !SANS_Triage. Заодно тащи соседей - они дополняют картину ошибками совместимости и завершениями процессов:
C:\Windows\appcompat\pca\PcaAppLaunchDic.txt
C:\Windows\appcompat\pca\PcaGeneralDb0.txt
C:\Windows\appcompat\pca\PcaGeneralDb1.txt

Для парсинга в пайплайне Харлан Карви запилил PCAParse.

⚠️ Важные оговорки
• Scope. Ловятся запуски ТОЛЬКО через Explorer. Стартанули из cmd, PowerShell, WMI, PsExec, шедулера или сервиса - в этом файле ничего не будет.
• Наличие записи сильно намекает на запуск через Explorer. Отсутствие записи не доказывает что не запускали. Это один источник в общей доказательной базе, а не истина в последней инстанции.

🎯 Плейбучим?
Лучшее время выучить новый артефакт - до того, как он понадобится в живом кейсе. Сейчас большинство анти-форензик тулз его не трогают. Советую потыкать на Win11 самому, прогнать запуск через Explorer, cmd, PowerShell, USB и сетевую шару, посмотри что и сколько хранится. Ну и если было полезно, то закинуть C:\Windows\appcompat\pca\ в свой таргет-коллект.

🔗 https://andreafortuna.org/2026/03/19/windows11-pca-artifact/
🔗 https://www.sygnia.co/blog/new-windows-11-pca-artifact/
🔗 https://windowsir.blogspot.com/2024/02/pcaparse.html

🐦‍⬛ DFIR Father
Post #7726 139
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →