TGViewer
Channel Public Channel
RedBlue Notes

RedBlue Notes

@redbluenotes

Хакеры атакуют — мы разбираем как.
Системы взламывают — мы объясняем почему.
И учим защищаться так, чтобы это не повторилось.
Subscribers
634
Photos
222
Videos
11
Links
153

Showing posts older than #730 · Back to latest

Older Posts 20 shown
Post #729 620
RedBlue Notes web_pentest_manual.pdf
Post #728 887
web_pentest_manual.pdf434.4 KB
🧛 ШОК! ЖЕСТЬ! БЛИН! 🧛

А вот и туториал по анализу защищённости веб-приложений.

Как обычно букв много, своего рода обзорная экскурсия по тому, что в какой момент тыкать, чтобы было больше понимания, что вообще происходит на каждом этапе.

Не просто "манки джоб" с тыканьем скриптиков по очереди, а с пониманием, почему сейчас надо крутануть анализатор шаблонизаторов на JSP-странице, а не в сотый раз искать Log4Shell там, где его быть не может.

Всё описанное применяется только на системах, где у тебя есть письменное разрешение на тестирование. Bug Bounty программы, лаборатории вроде HackTheBox и PortSwigger Web Security Academy, собственные стенды. Всё остальное это уже не пентест, а УК РФ, осторожнее 😇

Лайков хайпа накидайте пожалуйста, это лучшая инвестиция для нас. Вам не сложно, нам приятно 🍩

Подписывайтесь на канал
  • 👍 5
  • 👎 1
Post #727 472
RedBlue Notes Мануалчик от нас по взлому пентесту веба интересует? Upd: В процессе
Ждете?
Дропнем на днях, возможно, на Хабре.
Post #726 568
Че покажу
один из лучших источников по безопасности цепочки поставок ПО

Socket - это компания, которая специализируется на защите open source зависимостей. Их продукт сканирует npm, PyPI, cargo, NuGet, Go-модули, Chrome-расширения и другие экосистемы на наличие вредоносного кода ещё до того, как он попадёт в вашу инфраструктуру.

Самое полезное для безопасника, их блог.

Ресёрчи выходят нечасто, зато каждый представляет собой реальное расследование с IOC'ами, TTPs и техническими деталями: компрометации SDK через supply chain, npm-черви угоняющие CI/CD, вредоносные VS Code расширения с C2 через блокчейн, RAT.

Это именно тот формат, где можно сесть и сделать нормальную и качественную ретру по своей инфре: проверить зависимости, поднять вопросы к DevOps, пересмотреть политики CI/CD. Материал конкретный, применимый и напрямую ложится в Threat Hunting, особенно если вы работаете с open source стеком или у вас есть разработка внутри.

Из актуального:
108 расширений Chrome связаны с утечкой данных
Атака на цепочку поставок Axios

https://socket.dev/blog

Подписывайтесь на канал
Post #725 408
Мануалчик от нас по взлому пентесту веба интересует?

Upd:
В процессе
  • 👍 7
  • 👎 2
Post #724 492
Опять буквы не влезают, ну дела
Post #723 550
Windows Defender изнутри: как работает AMSI и почему его обходят за три строки кода
Пост имеет ознакомительный характер и предназначена для специалистов по безопасности. Автор и редакция не несут ответственности за любой вред, причиненный с применением изложенной информации. Распространение вредоносных программ, нарушение работы систем и нарушение тайны переписки преследуются по закону

Как-то вечером мне было скучно, и я начал играться со своим Defender, чтобы это не значило.
Если совсем просто AMSI - это как рамка металлодетектора, только для кода. Раньше антивирус смотрел только на файлы на диске. Но хакеры быстро сообразили, что можно не писать ничего на диск вообще, а просто запустить скрипт прямо в памяти через PowerShell. Антивирус такое не видел и молчал.

AMSI (Antimalware Scan Interface) появился в Windows 10 как ответ на волну атак через PowerShell. До него скрипты выполнялись вслепую, а антивирус видел файл на диске, но не то, что реально крутилось в памяти.

Как устроена цепочка 🧛
При запуске PowerShell, JScript или VBScript Windows автоматически загружает amsi.dll в процесс. Каждый блок кода перед исполнением прогоняется через функцию AmsiScanBuffer(). Провайдер Defender или сторонний AV получает содержимое, сканирует и возвращает вердикт. Результат AMSI_RESULT_DETECTED блокирует выполнение.

Звучит надёжно. Но есть один нюанс, который ломает всю идею.

Фундаментальная проблема архитектуры 👨‍💻
AMSI работает в контексте того же процесса, который хочет выполнить код. Атакующий уже внутри PowerShell и имеет ровно те же права, что и сам процесс. Вот такое архитектурное решение, у которого есть цена.

Патч AmsiScanBuffer: классика жанра 🤯
В памяти процесса находят адрес функции и перезаписывают первые байты так, чтобы она мгновенно возвращала 1 (AMSI_RESULT_CLEAN). После этого весь последующий код исполняется без единой проверки:
[Byte[]] $patch = 0xB8, 0x57, 0x00, 0x07, 0x80, 0xC3
$ptr = [Win32]::GetProcAddress($amsi, "AmsiScanBuffer")
[Marshal]::Copy($patch, 0, $ptr, 6)

Три строки и Defender слепой до конца сессии.

Форсирование ошибки инициализации 🙏
Если передать в AmsiScanBuffer невалидный контекст, функция вернёт ошибку. PowerShell трактует ошибку инициализации как "всё чисто" и продолжает выполнение. Этот метод работал годами вплоть до патчей 2023 года, без единой строки шеллкода.

Обфускация против сигнатур 💃
AMSI во многом опирается на строковые сигнатуры. Разбить детектируемую строку на части и собрать в рантайме уже обход:
$a = "Invoke-Mi" + "mikatz"

Примитивно, но работает против базовых правил. Продвинутые техники используют XOR-кодирование, Base64 с динамической сборкой или подстановку через символьные таблицы.

BYOVD, когда всё остальное закрыто 🍩
Если EDR блокирует патчинг пространства пользователя, атакующие уходят глубже. Загружается уязвимый легитимный драйвер (Bring Your Own Vulnerable Driver) и защита отключается прямо из кольца 0. Против этого AMSI бессилен по определению. Он просто не существует на том уровне.

Что реально повышает стоимость атаки 🤱
Constrained Language Mode в PowerShell закрывает доступ к .NET-рефлексии и большинство патчей просто не запустятся. ScriptBlock Logging пишет каждый блок кода до исполнения, даже обфусцированный. ETW фиксирует вызовы на уровне провайдера. Сам факт обращения к amsi.dll через WriteProcessMemory прекрасно видно в нормальном EDR.
AMSI не провалился. Он делает ровно то, для чего создан, он поднимает стоимость атаки и убивает ленивые скрипты с первого слоя. Но пока защита живёт в том же процессе, что и угроза, игра в кошки-мышки не заканчивается.

И ЧТО? 😇
AMSI, скорее уверенная заплатка, а не серебряная пуля. Ленивые скрипты с первой страницы Google она кладёт без вопросов, и таких в дикой природе большинство. Не будь этого механизма, Blue Team плакал бы заметно чаще.
Но питать иллюзий не стоит, путей обхода задокументировано столько, что под них есть отдельные репозитории и целые разделы в курсах по пентесту.

Подписывайтесь на канал
Post #722 432
Post #721 413
Спасибо, что читаете нас, слушаете, пишите, лайкаете, репостите, лучшая поддержка для нас это ваш фидбек, эмоции и ваше развитие! 💓

Надеюсь, наши посты полезны для многих из вас!

Вместе сила 🔛
  • 👍 9
Post #719 428
ГОООЛ!
Post #718 522
Вы удалили приложение. Оно вас нет. 🤹

Устали от букв, которые не влезают в Телеграм?
Мы тоже.

Решили немного сменить обстановку, отвлечься от этичного хакинга и инструментов.
Истории необычные, заставляют задуматься 🧐

Нажать «Удалить» и почувствовать, что всё чисто, один из самых живучих мифов цифровой эпохи. За последние годы произошло несколько скандалов, которые доказали раз и навсегда, что удаление значка с экрана и удаление данных о вас это разные вещи. 😭

SNAPLION: «КЛЮЧИ ОТ КОРОЛЕВСТВА» 🧛
В 2019 году Motherboard (Vice) опубликовало расследование о внутреннем инструменте Snap под названием SnapLion. Он давал сотрудникам доступ к геолокации, сохранённым Snaps (тем самым «исчезающим» фото), номерам телефонов и метаданным переписки. Несколько сотрудников использовали его не по назначению. Один из них назвал инструмент прямо: «ключи от королевства».

UBER «GOD VIEW»: ОНИ ВИДЕЛИ ВАС 👀
Пока вы ехали в такси, сотрудники Uber наблюдали за вами в реальном времени. В 2014 году выяснилось, что инструмент «God View» использовался совсем не операционно. Журналистку Buzzfeed отслеживали во время поездки без её ведома, в историях фигурировали знаменитости и политики. Uber переименовал инструмент. Данные никуда не делись.

Это вполне ожидаемо, большинство сервисов, занимающихся трекингом, используют подобные инструменты.

FACEBOOK: МАСТЕР-ПАРОЛЬ И ИНЖЕНЕР-СТАЛКЕР 🗽
В ранние годы Facebook существовал мастер-пароль «ChuK N0rris», который позволял войти в любой аккаунт. Позже от него отказались, но в 2018 году инженер по безопасности был уволен за слежку за женщинами через привилегированный доступ к данным пользователей.

SILENT PUSH: СЛЕЖКА ПОСЛЕ УДАЛЕНИЯ 😑
Компании продают разработчикам услугу uninstall tracking. Сервер шлёт тихое уведомление. Телефон не ответил, значит приложение удалено, профиль обновлён, ретаргетинг запущен. Реклама удалённого приложения начинает догонять вас в других местах. Среди клиентов T-Mobile, Spotify, Yelp. Это легально и нигде не объясняется человеческим языком.

ЧТО ОСТАЁТСЯ 😕
Папки с данными на Android, iCloud на iOS, реестр и %AppData% на Windows всё это переживает удаление. OAuth-токены к почте и контактам живут до ручного отзыва. Рекламный ID (GAID / IDFA) не сбрасывается. Те же артефакты в форензике помогают находить следы малварных приложений: ключи шифрования, адреса C2-серверов, даже после того, как сама малварь удалена.

КАК ЗАЧИСТИТЬ 🔫
На Android очистите кэш до удаления, удалите /sdcard/Android/data/[пакет]/, отзовите OAuth в аккаунте Google, сбросьте рекламный ID. Инструменты: SD Maid 2/SE, Exodus Privacy, NetGuard.
На iOS отзовите разрешения в разделе Конфиденциальность, удалите доступ на appleid.apple.com, отключите iCloud-синхронизацию. Инструмент: iMazing.
На Windows удалите папки в %localappdata% и %appdata%, почистите реестр через regedit. Инструменты: Revo Uninstaller, BCUninstaller, O&O ShutUp10++, Wireshark.

Пу-пу-пу 🍞
Подобные инструменты есть у каждой компании, у которой есть ваши данные от Яндекса до Google. Это не конспирология, это операционная реальность. Вопрос не в том, существуют ли они. Вопрос в том, когда это выйдет наружу, при каких обстоятельствах и что окажется в открытом доступе к тому моменту.

Подписывайтесь на канал
  • 🔥 1
Post #716 401
Друзья, я в последнее время всё чаще ловлю себя на мысли, что стало действительно сложно отличать достоверный контент от манипуляций, слопа, псиопа и откровенной лжи 🧐

Проверяйте всё, что читаете. Дважды, а лучше трижды. Даже авторитетные источники порой грешат искажением фактов ради просмотров и хайпа, никто не застрахован от предвзятости или корыстного интереса.

Критическое мышление сегодня - необходимый навык.

Особенно 1 апреля, отличить шутку от правды стало практически невозможно 🙂
Post #712 326
Хороший список ИБ каналов, с некоторыми авторами мы знакомы лично, кто-то был нашим наставником, а кто-то даже приходил к нам на подкаст 😎😎
  • 👏 3
Post #711 424
Всё блокируется, шок блин жесть. Куда выкладывать? 😭
  • 🫡 3
Post #708 555
iot_pentest_article 1.pdf333.8 KB
Всё умное, всё дырявое: реальный пентест IoT-устройств
Пост имеет ознакомительный характер и предназначена для специалистов по безопасности. Автор и редакция не несут ответственности за любой вред, причиненный с применением изложенной информации. Распространение вредоносных программ, нарушение работы систем и нарушение тайны переписки преследуются по закону


Вы знаете, что умная лампочка может стать точкой входа в корпоративную сеть? Или что ультразвук заставляет Алексу выполнять команды, которые вы не произносили? А то, что забытый принтер в офисе способен открыть путь до Domain Admin за полтора часа?

Камеры, колонки, лампочки, замки, принтеры. Разбираем каждый тип устройств отдельно.

📎 Telegraph: Тык
📄 PDF: В закрепе

___________
Информации и букв становится больше, контент в телегу не вмещается в полном объёме, мы подумаем, как улучшить этот момент. Хочется рассказать очень много, но, к сожалению, буквы в Телеграме не бесконечны. В будущем создадим опрос, ну или можете предложить свои варианты и пути решения, будем очень рады!

Подписывайтесь на канал
  • 🔥 6
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →