TGViewer
Channel Public Channel
Proxy Bar

Proxy Bar

@proxy_bar

Exploits, Hacking and Leaks

Чат группы - https://t.me/

Связь с администрацией и реклама:
@NULL_vm

Поддержать проект:
BTC bc1qmrt229eghjyj9wqa7nmr9j8zuq6khz6km2pker
Subscribers
21.5K
Photos
1.7K
Videos
107
Links
1.8K

Showing posts older than #3137 · Back to latest

Older Posts 17 shown
Post #3135 10.7K
CVE-2026-20841 - Windows notepad.exe RCE
*
PoC
  • 😱 32
  • 👍 20
Post #3134 9.33K
Burp MCP + Codex CLI
*
how to connect - manual
  • 🔥 16
  • 👍 8
Post #3133 9.2K
CVE-2026-25639 Axios
*
Trigger DoS and Crash Node.js Servers.
*
PoC
  • 🔥 9
  • 👍 5
  • 😱 2
Post #3131 8.32K
CVE-2026-1731 BeyondTrust Remote Support
*
Pre-Auth RCE PoC exploit
  • 🔥 6
  • 👍 5
Post #3128 8.91K
Рубрика На заметку $USERNAME@hacker.wtf - part 4
*
ptrace + удалённый ELF = живое и моргает

Как я уже писал выше если ELF уже подгружен в память (через execve, memfd, mmap) — удаление файла ничего не меняет, бинаря нет, inode удалён. За то ptrace позволяет подрубиться к такому процессу и управлять его памятью / регистрами.
В итоге безфайловый процесс живёт как паразит, код которого можно модифицировать / расширять на лету.
как это выглядит:
./evil &                #процесс стартует как обычно
rm evil #удаляем, inode остаётся в памяти, код уже mmap’нут
ls -l /proc/<pid>/exe #чекаем, увидим что то вроде # -> evil (deleted)

ну а дальше через ptrace (и да, обычно от rootины)
PTRACE_ATTACH

тут процесс тормозится и ядро разрешает нам: читать память, писать в память, менять регистры, рулить потоками исполнения.
ptrace нужен только PID.
В /proc/<pid>/maps можно почитать код удалённого ELF, увидеть адреса сегментов, r-xp области, дампить, модифицировать и тд.
А еще можно ЗАИНЖЕКТИТЬ НОВЫЙ КОД ! Для этого надо: куриный кубик магги найти свободную память
(ну или вызвать mmap внутри процесса), залить payload в эту область, посохранять старые регистры, изменить RIP > на payload, вернуть управление обратно.
Fileless persistence они такие.
Кстати отлично комбинируется с LD_PRELOAD
А вот тут можно спалиться:
cat /proc/sys/kernel/yama/ptrace_scope

В мире *nix имя файла — это вообще иллюзия. Реальность — это память, так то.

#РубрикаНаЗаметкуХакеру
  • 👍 18
  • 🔥 9
Post #3126 9.09K
Рубрика На заметку $USERNAME@hacker.wtf - part 3
*
Zombie FD - файл закрыт, но mmap то жив !
fd = open("secret", O_RDONLY);
ptr = mmap(fd);
close(fd);
unlink("secret");

Файла нет, FD закрыт, lsof ничего не покажет, но данные всё ещё доступны. Тут только /proc/<pid>/maps руками смотреть, людям из форензики плохеет.
*
*
process_vm_readv - читаем невидимое.
Смоделируем сценарий - файл удален, fd закрыт и даже mmap’нут, НО ПРОЦЕСС пока ЖИВ.
process_vm_readv(pid, ...)

Тогда другим процессом (ну с правами) можно вытащить payload, ключи, shellcode etc.
Ну или наоборот — заинжектить данные без файлов

#РубрикаНаЗаметкуХакеру
  • 🔥 24
  • 👍 7
Post #3122 9.85K
На заметку $USERNAME@hacker.wtf - part 2
*
payload + unlink = stealth mode
payload не ищется, антивирусу нечего сканировать, а процесс живёт !
payload + unlink = stealth mode
fd = open("/tmp/.x", O_CREAT|O_RDWR);
unlink("/tmp/.x");
execve("/proc/self/fd/3", ...);

*
*
mmap + unlink = призрачные данные
Пока процесс жив - данные доступны (вместе с shellcode) и даже дамп памяти их покажет, но диск чист
fd = open("secret", O_RDWR);
mmap(...)
unlink("secret");


#РубрикаНаЗаметкуХакеру
  • 👍 21
  • 🔥 19
Post #3119 8.22K
Ну а вдруг )
*
search
  • 🔥 34
  • 👍 8
  • 😱 4
Post #3117 9.7K
На заметку $USERNAME@hacker.wtf
*
В Linux удаление файла приводит лишь к удалению его имени из файловой системы. Если какой-либо процесс всё ещё юзает этот файл, данные остаются в памяти пока не кильнуть сам процесс.
И Linux сохраняет доступ к содержимому УДАЛЕННОГО ИСПОЛНЯЕМОГО файла до тех пор, пока он "открыт процессом".
На скринах видно запущенный процесс update-check, файл notes.txt удален из каталога, казалось бы - все круто и файл исчез. (нет)
lsof показывает, что процесс все еще держит удаленный файл открытым, а /proc/<pid> Параметр /fd подтверждает это, видим активный дескриптор файла, указывающего на него.

Помни $USERNAME, доказуха еще висит в памяти - и она очень даже доступна.

#РубрикаНаЗаметкуХакеру
  • 👍 41
  • 🔥 14
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →