TGViewer
Channel Public Channel
Offensive Xwitter

Offensive Xwitter

@offensivetwitter

~$ socat TWITTER-LISTEN:443,fork,reuseaddr TELEGRAM:1.3.3.7:31337

Disclaimer: https://t.me/OffensiveTwitter/546
Subscribers
21K
Photos
915
Videos
49
Links
2.1K
Recent Posts 19 shown
Post #3069 8.51K

Forwarded from Just Security

Прием заявок на Pentest Award продлится до 12 июля🔥

Много крутых специалистов уже отправили свои кейсы. Не устанем повторять, что наши участники самые смелые и инициативные представители индустрии. Кто еще сомневается, присоединяйтесь, участвуйте!

👉 Отправить работу 👈

Не упускайте шанс получить признание, классные призы и просто провести время на закрытой церемонии награждения вместе с топовыми представителями отрасли. Вручении состоится в августе, в зале на «Красном Октябре» с панорамной террасой с видом на набережную и город. После торжественной части будем наслаждаться закатами, кальянами и секретничать про оффенсив :) 

Участие бесплатное. Больше информации на сайте — award.awillix.ru
  • 👍 6
  • 🔥 6
Post #3068 10.6K
[ACCESS GRANTED] — регистрация на Standoff Talks открыта 🥷

18 и 19 июня — два дня для комьюнити: доклады от практиков, мастер-классы, разборы и кибербитва, за которой можно наблюдать в реальном времени. Атакующие против защитников, живая инфраструктура, реальные кейсы.

Программа уже тут ➡️ https://17.stf365.com/

Слоты выдают по принципу FIFO — кто не успел, тот опоздал, поэтому:

➡️ РЕГА ⬅️

// P.S. ивент идёт 4 дня. Первые два — бизнес-трек, 18–19 июня — основной движ для технарей.
  • 👍 6
Post #3067 12.6K

Forwarded from Standoff 365

Call for papers 💡

Новый день — новые детали ивента по кибербитве: 18 и 19 июня в Кибердоме пройдет следующий митап Standoff Talks. И сегодня мы запускаем CFP.

Если ты хочешь выступить с докладом, который должно услышать наше комьюнити, то:

➡️ Выбери тему (твое выступление должно ей соответствовать)
➡️ Выбери длительность выступления: 15 или 40 минут
➡️ Подай заявку до 13 мая, а мы свяжемся с тобой не позже 20 мая и расскажем, что делать дальше

А если ты просто хочешь послушать, следи за обновлениями в канале, чтобы не пропустить регистрацию.

Теперь про кибербитву будем говорить еще больше 🤠
Post #3065 9.77K

Forwarded from Just Security

Pentest award 2026 открывает прием заявок!

Вновь у этичных хакеров появляется возможность громко заявить о своих достижениях. Можно снова делиться наработками, демонстрировать талант и профессионализм. Участники получают вдохновения и новые рабочие инсайты, а также развиваются за счет обмена уникальным опытом с коллегами со всей страны.

В этом году мы внедрили много нового, но участие, как всегда, остается бесплатным.

Главный приз за победу — макбук и статуэтка!
За вторые и третьи места призеры получат айфоны и смарт-часы.
Церемония награждения состоится 14 августа на Красном Октябре.

✨Отправляйте заявки на сайте, участвуйте и побеждайте!

#pentestaward
  • 🔥 4
  • 👍 3
Post #3063 11.4K

Forwarded from Pentester`s Notes

Всем привет!
Все сталкивались с ситуациями, когда в корпоративной среде используются в качестве ядра DFS (Distributed File System). Стандартный базовый инструмент для прогулки по корпоративным ресурсам (в обычном пентесте, про redteam ничего не говорю) - smbclient.py в impacket. Соответственно при попытке перейти в DFS-директорию (когда папка физически располагается на другом файловом ресурсе) получали ошибку STATUS_PATH_NOT_COVERED.

Так вот, доработал его для полноценной поддержки DFS

Что умеет:
- ls помечает DFS-ссылки как [DFS]
- dfs_info <dir> показывает referral: targets + TTL
- cd <DFS-папка> (в режиме follow) сам делает переподключение к target и продолжает навигацию
- Nested DFS любой глубины (стек контекстов)
- Multi-target failover: упал target → пробуем следующий
- Health-check + auto-reconnect для кэшированных коннектов
- Корректная навигация через границы DFS-root: cd .., cd ../.., cd ../../other
- Работает и с Kerberos, и с NTLM (учётки переиспользуются)
- Кэширование подключений

OPSEC (важно):
Автоматическое подключение к другому файловому хранилицу по-умолчанию выключено — чтобы не шуметь лишний раз.

Включение:
# CLI: 
-dfs-follow # (разрешить автоматический переход по DFS при cd)

# В шелле:
dfs_mode on # (включить follow-режим в интерактивной сессии)


Мини-пример:
# ls
Projects [DFS]

# dfs_info Projects
Target: \\fileserver-01\Projects$ (TTL: 300)

# dfs_mode on
# cd Projects
[*] DFS target: \\fileserver-01\Projects$


Реализация на уровне протокола: FSCTL_DFS_GET_REFERRALS (MS-DFSC).

https://github.com/durck/impacket
https://github.com/durck/impacket
https://github.com/durck/impacket

#impacket #smb #dfs #pentest #redteam
  • 🔥 18
Post #3062 9.22K

Forwarded from Standoff 365

43 миллионера-багхантера на платформе Standoff Bug Bounty 🤵

Заинтригованы? А теперь давайте вместе подведем итоги работы Standoff Bug Bounty за 2025 год.

📈 В прошлом году платформа показала рост по всем показателям:

🔘 Было запущено 233 программы — в 2,2 раза больше, чем годом ранее. Рынок багбаунти продолжает расти, а к поиску уязвимостей все активнее подключаются не только онлайн-сервисы, но и оффлайн-бизнес, ИТ-вендоры и государственные организации.

🔘 Хакеры сдали 7870 отчетов, из которых 2909 были приняты — это +34% к прошлому году. Больше всего активности традиционно пришлось на программы финансовых сервисов.

🔘 2025 год запомнился и новыми рекордами:
➡️ максимальная выплата составила 4 970 800 ₽, а средняя награда выросла на 12% и достигла 65 416 ₽.

🔘 Уязвимости контроля доступа по-прежнему в фокусе. В 2025 году 58% уязвимостей высокого и критического уровня опасности относились именно к этому классу. Он остается самым актуальным за все время работы платформы.

🔘 За год через платформу выплачено 160 924 226 ₽ — это +49% по сравнению с 2024 годом.

🔘Кроме того, мы не только подвели итоги.
➡️ В этом году команда Standoff Bug Bounty провела полноценное исследование рынка багбаунти: мы разобрали ключевые тренды, мотивацию компаний и то, какие программы действительно привлекают хакеров.

Но главным достижением за все годы работы платформы остаетесь вы, комьюнити. Спасибо за ваш вклад!

А подробнее про итоги работы Standoff Bug Bounty в 2025 году читайте в нашем большом исследовании.
  • 👍 3
  • 🔥 1
Post #3059 11.2K
😈 [ Damag3dRoot @Damag3dRoot ]

Can't use you favorite impacket tools in FAST armored domains ? Fear no more ! BreakFAST is a small utility to demonstrate how Kerberos FAST armoring can be bypassed without local access to LSASS! Check out the repo:

🔗 https://github.com/monsieurPale/BreakFAST

🐥 [ tweet ]
  • 🔥 18
  • 👍 4
Post #3055 12K
😈 [ Bobby Cooke @0xBoku ]

Venom C2 tool drop! 🐍

During a recent red team engagement we needed a simple python agent that needs no dependencies to setup persistence on some exotic boxes we landed on.

The server, agent, and client were made mid-engagement and kept our foothold for weeks. I have no use for this anymore, so thought i'd share it instead of letting it evaporate into the /dev/null.

🔗 https://github.com/boku7/venom

🐥 [ tweet ]
  • 🔥 19
  • 😁 2
Post #3053 9.96K
Offensive Xwitter 😈 [ Yuval Gordon @YuG0rd ] BadSuccessor is dead… or is it? The patch for CVE-2025-53779 fixed the priv-esc. While no longer a vulnerability, the tactic still applies in certain scenarios. Defenders should be aware of it. Details: 🔗 https://www.akamai.…
😈 [ Logan Goins @_logangoins ]

I feel like @YuG0rd's briefly mentioned new dMSA account takeover mechanism in his last blog didn't get enough attention. A new account takeover mechanism is on the horizon. I wrote a blog detailing it, releasing with a new BOF I wrote called BadTakeover

🔗 https://specterops.io/blog/2025/10/20/the-near-return-of-the-king-account-takeover-using-the-badsuccessor-technique/

🐥 [ tweet ]
  • 🔥 5
Post #3052 10K
😈 [ Daniel @VirtualAllocEx ]

New blog post in a while — this one covers "executing" shellcode from non-executable memory and "bypassing" DEP/NX.

Since I didn’t have a proofreader this time, I’d really appreciate it if you could let me know about any errors or misinterpretations you spot in the article.

Blog:
🔗 https://redops.at/en/blog/the-emulators-gambit-executing-code-from-non-executable-memory

Code:
🔗 https://github.com/VirtualAlllocEx/HWBP-DEP-Bypass

🐥 [ tweet ]
  • 🔥 12
  • 👍 3
Post #3050 7.08K

Forwarded from Pentest Notes

Подготовил для вас подробное руководство по тестированию на проникновение Outlook Web Access (OWA). 😈

➡️ В статье я разобрал все основные атаки и уязвимости OWA. Собрал и структурировал самое полезное в одном месте.

➡️ Также материал идеально подойдет для тех, кто все еще путает между собой OWA, Outlook и MS Exchange :)

Даже если вы раньше не сталкивались с почтовыми сервисами Microsoft, после прочтения смело можете бежать проверять их на безопасность. 🥤

Ссылка на статью

💫 @pentestnotes | #pentest #OWA #Exchange
  • 🔥 11
  • 👍 6
  • 😁 2
  • 🍌 1
Post #3049 8.11K
😈 [ r0BIT @0xr0BIT ]

TL;DR: Semi-automate Remote SchedTask Parsing and look for privileged tasks by feeding bloodhound high-value targets. Noisy AF because impacket.

🔗 https://github.com/1r0BIT/TaskHound.git

This is my first feeble attempt at maybe providing something somewhat useful for the Community :)

🐥 [ tweet ]
  • 👍 5
  • 😁 1
Older posts →

About this channel

How can I read @offensivetwitter without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Offensive Xwitter: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Offensive Xwitter have?
Offensive Xwitter (@offensivetwitter) has 21K subscribers on Telegram, refreshed roughly every 30 minutes.
Does Offensive Xwitter know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →