TGViewer
Channel Public Channel
Fsecurity | HH

Fsecurity | HH

@hellohackingteam

👾 Канал про КБ и пентест
Наш Discord: https://discord.gg/Eg8aDS7Hn7
✉️ По сотрудничеству: @OxHaskar
🍩 Поддержать: https://www.donationalerts.com/r/xackapb
Subscribers
2.06K
Photos
1.8K
Videos
111
Links
6.8K

Showing posts older than #7930 · Back to latest

Older Posts 18 shown
Post #7923 124
Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
Post #7920 116
Post #7919 122
Post #7917 130

Forwarded from AP Security

#cve #poc

CVE-2026-26128 — уязвимость повышения привилегий 📱

CVE-2026-26128 — уязвимость в Windows SMB Server, связанная с неправильной аутентификацией (CWE-287). Она позволяет локальному авторизованному злоумышленнику повысить свои привилегии до уровня SYSTEM.

Microsoft выпустила обновления безопасности в рамках Patch Tuesday за март 2026 года.

Cам же PoC для изучения природы данной уязвимости представлен по следующей ссылке.
GitHub GitHub - jarnovandenbrink/CVE-2026-26128: PoC for exploiting CVE-2026-26128. PoC for exploiting CVE-2026-26128. Contribute to jarnovandenbrink/CVE-2026-26128 development by creating an account on GitHub.
  • 👍 1
  • 🔥 1
Post #7915 132
Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
Post #7906 129

Forwarded from s0ld13r ch. (s0ld13r)

Supply-chain атака: EtherHiding C2 во вредоносном форке PentestCode 🕺

Пока просматривал форки своего проекта PentestCode, наткнулся на довольно странные коммиты в одном из них.

⚠️ Сразу отмечу: оригинальный репозиторий PentestCode не был скомпрометирован. Вредоносный код находился исключительно в стороннем форке


Решил разобраться, что именно туда добавили. В итоге обычная проверка форка превратилась в полноценный malware research с обширной кампанией. После нескольких этапов деобфускации выяснилось, что это не простой downloader и не очередной стилер, а многоступенчатый JavaScript-бэкдор с удалённым исполнением кода (RCE), использующий технику EtherHiding 😃

🔍 Что удалось установить:

• 4 уровня обфускации и самораспаковки;
• получение C2 через блокчейн Ethereum без единого захардкоженного IP;
• поиск C2 по транзакциям атакующего через публичные Ethereum RPC;
• декодирование IP:Port прямо из поля to;
• загрузка stage-2 → stage-3;
• несколько способов исполнения payload (spawn, eval и резервный запуск);
• скрытый запуск процессов (windowsHide, stdio: ignore);
• переход из WSL2 на Windows-хост через node.exe

Самое интересное - C2 вообще не зашит в код. Вместо этого используется Ethereum как dead-drop: новая транзакция публикует новый адрес C2, и заражённые машины автоматически начинают обращаться уже к нему. Такой подход серьёзно усложняет блокировку инфраструктур 🦍

Но дальше стало ещё интереснее - вредоносный форк принадлежит GitHub-аккаунту KumaloWilson. На аккаунте почти 200 публичных репозиториев, большинство последних - форки инструментов для специалистов по ИБ и AI-разработчиков 🙀

Среди них:

• PentestCode
• KaliGPT
• Kittysploit
• Meterless
• Nebula
• cybersentinel-ai
• AhMyth+
• и другие.

Сложилось впечатление, что злоумышленники целенаправленно троянизируют проекты, которые с высокой вероятностью будут запускать пентестеры, ресерчеры и разработчики - именно там обычно находятся SSH-ключи, GitHub Token, .env, облачные креды и криптокошельки 😎

При этом нет доказательств, что владелец аккаунта KumaloWilson является автором кампании. Не исключено, что сам аккаунт был скомпрометирован и использовался для распространения вредоносных форков 💻

Полный список IoC в комментариях, проверяйте не только то, что запускаете, но и откуда вы это клонируете 😉

🧢 s0ld13r
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →