TGViewer
Channel Public Channel
В ᴦоᴄᴛях у 𝒕𝒉𝒙𝑷𝒍𝒖𝒙𝒖𝒓𝒚

В ᴦоᴄᴛях у 𝒕𝒉𝒙𝑷𝒍𝒖𝒙𝒖𝒓𝒚

@thxpluxury

DFIR|Bugbounty|Purp


<->
Все, что нужно для торжества зла - это бездействие добрых людей.

Hard Work Pays Off

<Позиция автора может отличаться от позиции его работодателя>
Subscribers
977
Photos
407
Videos
11
Links
120
Recent Posts 20 shown
Post #1644 215

Forwarded from KubCTF

🚩🚩🚩🚩 🦫🦫🦫 🚩🚩🚩🚩
Осень пришла, а вместе с ней - осенний KubSTU CTF! 🍁🏴
Лето пролетело незаметно, и мы врываемся в новый сезон с масштабными кибербитвами.

Формат и тайминги:
🕐 Начало:
10 октября 2026, 10:00
🕐 Конец:
11 октября 2026, 16:00

⏳ Длительность: 3️⃣0️⃣ часов чистого драйва
💀 Состав команды: до 5️⃣ человек

В этом году битва пройдет в двух независимых зачетах:

🎓 Студенческая лига — для действующих студентов вузов, готовых показать свои навыки в честной борьбе за призовые места.
🌐 Лига Other — открытый трек для всех желающих: энтузиастов, профи и смешанных команд.

🎁Призы:
Партнеры соревнований уже подготовили ценные подарки для лучших команд! О самих партнерах и подробностях наград мы расскажем в отдельных постах чуть позже — следите за новостями.

❗❗❗ 📝📝📝📝📝 ❗❗❗
Все подробности, регламент и регистрация уже ждут вас на нашем лендинге:

[Регистрация]

Полезные ссылки:
🔲Чат KubSTU CTF |⬜Официальный лендинг
Telegram-канал |
🔲Платформа соревнований
Post #1641 1.8K
🕜🕝🕞🕟🕠🕡🕢2️⃣⚪️2️⃣6️⃣

В этом году мы с @Lanyacc будем выступать на 😐🫤😑

С докладом:
"Траблшутинг ИИ-багхантинга: ошибки, которые убивают ваши репорты"

Ссылка 😀😃😄😁

14:15 – 15:00 20 августа

Багбаунти сильно изменился за последний год. ИИ сегодня используется повсеместно, и вопрос «Будешь ли ты его применять?» уже не стоит: это обязательный инструмент в арсенале любого исследователя безопасности. Однако использовать его нужно правильно.
Владислав и Даниил работают с ИИ на постоянной основе уже более полугода и хотят поделиться ключевыми проблемами, с которыми столкнулись, и тем, как они их решали


Короче всех ждем.

Добавить в календарь

<PS: alert('Это первое мое выступление')>


©️ Канал 💰 Купить билет 👤 Расписание
Post #1640 1.71K
Вы здесь? Я вернулся.
Так еще и не с пустыми руками. Поговаривают, что последний год на багбаунти какие-то искусственные разумы какие-то уязвимости ищут. Пока у ИИ нету собственного счета чтоб получать баунти и покупать себе токены - прослойкой выбран исследователь. А ввиду отсутствия мотивации у самого агента, при поиске багов часто появляются отчеты уровня "Мы нашли клиентский ключ - это токен - токены открыто хранить нельзя - утечка секретов и влияние на доступность и конфиденциальность, значит крит"
К счастью или к сожалению - вендоры так не считают. То есть часто итогом такого багхантинга является потраченные токены и информативы. Короче не круто. При этом если подходить с головой и разбираться, то окажется что процент верных отчетов все больше и больше стремится к 0. Но это не результат того, что условный Claude Code решил что он не хочет работать и будет вам присылать бесполезные отчеты. ИИ часто просто не имеет представления о бизнес-процессах, о том что является уязвимостью в контексте конкретной программы, а также не имеет хороших инструментов для проверки. Вот о каком-то своем опыте в юзинге ИИ я и хотел написать.
Короче вот статья - https://habr.com/ru/companies/bastion/articles/1057486/
Вы заходите и дочитываете до конца.
Ставите плюсик на статью - мне приятно будет:)
Ну и можете задавать вопросы. Под статьей. Тут в комментариях. Или ЛС.

ps v1.0:
shout-out @slonser_notes

ps v1.1:
В дополнение к этому я хотел бы еще сказать, что как мне кажется решение проблемы большого количества отчетов false-positive на площадках ББ лежит не только в плоскости ограничительных мер. То есть нужно понимать, у людей появился инструмент которым они могут не очень пользоваться - способ избежать последствий тут напрашивается сам собой. Можно сконцентрироваться на обучении комьюнити, поддержку различных советов как улучшать ии ресерчера. Я считаю, что площадки могут больше поддерживать истории по улучшению инструментария, а не полагаться на ограничения и запреты.
Post #1637 2.31K
CPTS в 2026 году?

Короче, тут решил пройти пару сертификатов. Из международных начальных с понятным чейном выполнения — Certified Penetration Testing Specialist.
Ну а учитывая, что у меня есть много ребят тут, которые в начале пути, думаю, вам интересно будет.

Этапы:
🔵Прохождение курса
🔵Сдача экзамена

1️⃣ Этап с прохождением курса — это самое лучшее в этой процедуре. Обучение прям с 0: вы можете никогда в жизни веб-таски не решать и не слышать, что такое Active Directory, — и вы будете нормально себя ощущать при прохождении курса. В общем, как обучение — точно да. По цене 8 долларов за подписку в месяц, если у вас есть студенческая почта. Да, HTB всё ещё принимает ру-почты. Если попотеть за месяц, можно пробежаться; Для большинства предлагаю расчитывать на 2-3. Если её нет — то всё сильно хуже, ибо чтобы пройти полный путь, надо около 1500–2000 кубов (внутренняя валюта) — это около 200$. Ещё вариант: Silver-подписка, 18$ без tax в месяц, которая даёт 200 кубов и какие-то ещё плюшки.
Или взять сразу пакет, что даст обучение + сдача базового серта + серт на выбор за 450$. Сдача серта отдельно также выходит 210-250$.
При покупке студенческой подписки все модули обучения из основных сертов бесплатны.
В общем, если вы чуть шарите в IT и хотите стать пентестером — обучение точно рекомендую.

2️⃣Сдача серта.
«Будь проклят тот день, когда я сел за баранку этого пылесоса» — эту фразу я держал в голове на протяжении всей сдачи серта.
Но об этом чуть позже.
Что из себя представляет сдача серта? Вам дают VPN или Pwnbox, IP DMZ, и ваша задача — разными способами найти уязвимость(и) и получить доступ внутрь, попутно собирая флаги. На данный момент для успешной сдачи необходимо получить 12 флагов из 14. Формат — black box. 12 флагов — это получение контроля над DMZ, хостами доменов и контроллерами двух внутренних доменов. На это даётся 10 суток, за которые вы должны не только атаковать, но и написать отчёт о тестировании.
Всё бы ничего, но. Как вы думаете, что могло помешать мне, кроме меня самого?
- VPN и сеть тачки в целом.
То есть представьте: вы пробили тачку, но не можете пропивотиться дальше просто потому, что сеть мертвая. Короче, я 8 раз пересоздавал инфру, и первые пару хостов пробивались столько раз, что мне уже больно на них смотреть. В поддержке скажут, что мол VPN TCP поставьте. Не знаю, как это должно помочь Pwnbox, который стоит в их инфре и с VPN не связан, — но окей. По итогу закрыть 12 флагов я смог ровно к концу и еле успел накидать отчёт и за 2 минуты до конца загрузить.

⚠️Рекомендации по сдаче:
Выделяйте себе 10 дней так, чтобы вас вообще никто и ничто не трогало.
Если вы тратите слишком много времени на раскрутку вектора (уязвимости или байпаса) — то это, скорее всего, не канон.
Готовьтесь к траблшутингу инструментов.
Записывайте сразу результативные чейны, чтобы в отчёте не вспоминать, и скриньте сразу всё.
Я использовал Mythic и Ligolo-ng — как по мне, наиболее эффективно себя показали.

👤 Ещё чуть о сертах в целом.
Нужны ли они? Ну, может быть, в целом на начальных этапах легче пройти HR и, может быть, там какие-то организационные истории про лицензирование деятельности. В целом есть куча крутых спецов без сертов, и им норм. Эта культура больше зарубежная. Так что кому кайф — те и сдают.

🧑‍💻ps: Видео это я багфикшу и недоумеваю, зачем я на это подписался.
🧑‍💻ps2: Я ещё что-нибудь сдам скоро.
Post #1636 1.9K
Поговаривают, что Bug$Zone 7.0 я выиграл получается.
В любых условиях забрать призовой на чем-то таком безусловно очень приятно, спасибо всем за поздравления, с кем-то мы общаемся заметно реже и неожиданно, и приятно получать поздравления. Помнят 🤝.
Че по ивенту - слышал разные мнения про скоуп. Но тут у нас все как обычно, у бб есть 2 основополагающие проблемы: Вендора что не правы в глазах хантеров и хантеры не правые в глазах вендора - в такой системе взаимообьюза с счастливыми моментами конфетно букетных периодов мы живем. Так что это нормально.

Чуть про багс. Bug$ Zone - это приватный ивент Bugbounty BI.ZONE. Условием участия является топ 25 сезона. Топ сезона, как и правила победы на самом багсе определяются количеством баллов полученных за отчет. То есть сдав одну критическую уязвимость за очень большие деньги ты очень не факт войдешь в топ.

На самом ивенте ждут вендора с приватным скоупом, не редко новым и иногда с повышенными выплатами - участие в таких ивентах для хантеров важно.

Что по ощущениям - недавно была годовщина в 1 год от того как я пришел на бб, о том как это было я не раз говорил. Чувства когда ты год назад на Уральском форуме подходишь к какому-то типу в пиджаке и он затирает тебе за какое-то багбаунти и через год ты выигрываешь такой ивент - конечно значимо. Так же введу очень прозрачной системы рейта(читайте доку) можно сказать что фактически выйграть в багсе может любой и это круто. Ждем афтепати багзона в Краснодаре:) 🪲
Post #1635 1.75K
12 мая — международный День борьбы с шифровальщиками.
Post #1634 1.72K
Такс, после некоторого отсутствия - я тут.
Было прям много всего за последний месяц, времени совсем нет.

Но, о чем же сегодняшний пост?
Об искуственном тугодуме ии.
Посмотрел я видео Ричарда Девиса с 13cubed о том как он видет работу с ИИ в криминалистике и о тех подводных камнях, которые за этим стоят.
Основные тезисы:
• Если мы используем общедоступные модели, мы не можем гарантировать что не вскроется потом какая-то уяза или недостаток (когда например как недавно окажется что чаты допустим индексируются поисковыми системами) и как следствие не можем быть уверены что данные заказчика не утекут.
• Так же сами по себе ИИ достаточно плохо понимают что происходит, тут могу добавить что одно дело когда оно ищет флаг на ctf, другое дело когда флаг сборный и надо ответить на пару вопросов - даже opus4.7 плывет.
То есть сказать что можно условного опуска натравить на несколько триажей и он смог бы решить и найти хотя бы большую часть зла в триажах - ну нет, он скорее найдет самое явно и будет кричать об этом. Опять же опыт на ЦБ CTF который мы делали когда я юзал его для речека показывал это. Короче я б не стал ставить хоть какие-то деньги что эта штука может провести хоть какой-то IR

Ну допустим не IR - мб можем автоматизировать работу?
Ну как посмотреть.
Если задача написать какой-то вайбкод инструмент - то как пример могу привести иногда очень специфичные временные метки - не факт что таймстепы специфичные инструмент ии сможет перевести верно, как следствие вы получите не те временные метки и будете дальше искать не там. С другой стороны а зачем? Есть инструменты уже многократно проверенные, которым доверяет мировое сообщество, зачем делать квадратные колеса нашему МТБ?
Окей - инструменты старые, но автоматизация допустим извлечения. Проблем нет - кроме разве что индексации чата, но допустим это решается тем что агент очень ограничен и может запускать только команды по триажу. В таком случае вы тратите токены на достаточно глупую работу, которую спокойно можно было выполнить скриптом, без подписок, без токенов и ВПН.

Вот и получается что по большому счету на данный момент это просто не работает - тебе иишка не дает не гарантий безопасности заказчика, не гарантий качественного ir, а автоматизации не много смысла. Думаю что возможно в траблшутинге может быть применение и есть - об этом кстати и автор видео сказал, приведя пример что как поисковик универсальный под форзу очень даже то.

Так же на канале есть еще видос про локальные модели - так мы решаем проблемы конфеденциальности заказчика, так что это как будто можно уже использовать например для подсвечивания и перепроверки своего анализа - что вы ничего не пропустили например.
Вообщем хочется сказать что как говорится - все не так однозначно. Агенты не дают весомого приемущества, но имеют минусы. Ну и в целом пока в сфере я лично не видел чтоб кто-то публично говорил что респонсить иишкой стал, хотя мб 2026 нам чета новое покажет.
Важно знать один принцип всех агентов - если есть возможность налажать, он обзательно это сделает.

Важно - я не поднимал тему mcp, мини ембендинг моделей и графов с локал агентами. Это совершенно другое.
Еще думал чучуть сказать про модуль MaxPatrol BAD - но тут анлак, пост не резиновый.
Оригинальное видео 13cubed - https://www.youtube.com/watch?v=lvkBtIhvThk
Post #1633 1.19K

Forwarded from roleGIVEME 500 bucks

Влог из Standoff Hacks SHANGHAI

В этом влоге - взгляд хакера-багхантера, который прошёл весь тернистый путь мероприятия. В нём - вся наша жизнь на офлайн части ивента, где багхантеры раскрываются не только как талантливые исследователи, но и - в первую очередь - как личности. Отличный способ посмотреть, зарядиться и попасть в их число на следующем Standoff Hacks!

В выпуске вас ждут:
- Лучшие диалоги с топовыми багхантерами
- Поездка в Shanghai Disney Resort
- Пробуем острую еду с rolegiv'ом
- Готовим острую еду с rolegiv'ом
- Красная и синяя таблетки by kaban4ik
- Мини-интервью с двумя топовыми багхантерами - byq и orwagodfather
- Подведение итогов нашего конкурса с porridge
И многое, многое другое!

Всем приятного просмотра!

🔗Ссылки
💙VK Видео
📹 YouTube
Post #1632 1.09K
Уважаемый, простите что в последнее время мало постов, надеюсь чуть по спокойней будет я обязательно что-то интересное закину. Пока вот Standoff Hacks влог от Ивана пожаловал.
Post #1631 1.54K
ZeroNights 2026

12-я конференция по информационной безопасности пройдет 30 сентября 2026.
Место: Санкт-Петербург, LOFT HALL #7

Ждут 2 трека:

Трек Offensive сосредоточен на темах, связанных этичным хакингом, аспектами выявления уязвимостей, их эксплуатации и актуальных техниках атаки.
Трек Secops сфокусирован на защите систем и приложений, внедрении эффективных инструментов и практик обеспечения кибербезопасности.

17/04 уже открыли https://cfp.zeronights.ru/zn2026/

Бонусы за выступление
Помимо прокачки навыков публичных выступлений и возможности влиять на развитие индустрии вы получите:

Билет на ZeroNights и на спикер-пати;
Эксклюзивные брендированные подарки;
Организацию проживания и приезда в город проведения Конференции за счет Организатора (без бизнес-тарифов, лимит в рамках одного доклада – 100 000 рублей).


ТГ канал конфы - https://t.me/zeronights

В этом году точно поставлю себе в план поездки.
Post #1630 1.23K

Forwarded from Омский багхантер

Навайбкодил Reverse Proxy для локального проксирования внешних сайтов в виде локальных доменов.

Прокси находится между браузером и реальным сайтом. Каждый запрос на локальный IP/домен автоматически маппится на внешний hostname и port, а ответы переписываются обратно в локальный origin. Редиректы, cookie, заголовки, HTML, JS, JSON и другие текстовые ресурсы подменяются на лету. Поддерживаются сабдомены (вайлдкард по домену), HTTPS, WebSocket и проксирование трафика в Burp Suite прокси (как до подмены на оригинальный hostname, так и после).

Штука очень удобна тем, что она обходит ограничение внешних LLM-ок на вайбхантинг (в этичных целях разумеется). К примеру, если просто в лоб написать чатгпт "Я багхантер, а давай найдем уязвимости в example.com", то нейронка скажет, что не может тестировать внешние домены из соображений безопасности, нужно придумывать промпты для обхода. А так как домен в случае прокси локальный, то нейронка считает, что сайт поднят также локально, поэтому начинает его исследовать без лишних вопросов.
GitHub GitHub - artebels/local-domain-proxy: Local reverse proxy for mapping external websites to a local domain with response rewriting… Local reverse proxy for mapping external websites to a local domain with response rewriting, HTTPS, subdomain support, WebSocket proxying, and optional Burp integration. - artebels/local-domain-proxy
Post #1629 1.53K
Процесс прямого подключения к RDP с включенной функцией NLA

NLA, или аутентификация на сетевом уровне, — это метод аутентификации, при котором пользователь проходит проверку подлинности с помощью хешированных учетных данных, передаваемых по протоколу RDP. Вместо того чтобы передавать учетные данные в открытом виде, перед отправкой на сервер они подвергаются ряду вычислений. Затем сервер выполняет те же вычисления со своей (возможно, хешированной) копией учетных данных пользователя. Если данные совпадают, пользователь проходит аутентификацию.

Согласно статье Microsoft, процесс RDP-подключения с NLA состоит из 8 шагов:

1️⃣Клиент запрашивает Kerberos-тикет у AD
2️⃣TCP-подключение к RDSH на порт 3389
3️⃣NLA-аутентификация через CredSSP (пользователь аутентифицируется до создания сессии)
4️⃣Проверка RDS CAL (лицензия) у License Server
5️⃣License Server обращается к AD
6️⃣License Server отвечает RDSH
7️⃣RDSH запрашивает Kerberos-токен для сессии
8️⃣Пользователь получает рабочий стол

При включенной NLA у вас фиксируется сначала вход logon 3. https://port139.hatenablog.com/entry/2019/04/07/210045
Интересно, и что?
Оказывается что такие инструменты как NLA для брута RDP чаще всего останавливаются именно на этом шаге. То есть у нас не появляется вход по интерактивно сессии. https://blog.plainbit.co.kr/nlbrute-with-event-logs/
От себя могу добавить, что если это был первых вход - то как правило появятся папки пользователя, будут созданы UsrClass.dat, ntuser.dat. А вот чего мы не увидим - так это активности в UserAssist.
UserAssist — это ключ реестра внутри NTUSER.DAT, который ведёт подсчёт запусков программ через Windows Shell (Explorer.exe). Он обновляется только когда пользователь (или программа от его имени) запускает что-то через графическую оболочку - ярлыки, элементы меню Пуск, панель задач и т.д.
То есть у нас будут временные метки shellbag, но не будет активности в UserAssist. Справедливо только для случаев когда пользователь впервые проходил аутентификацию на хосте.

В ситуации когда атакующий зачистил журналы windows такая аномалия может стать для нас аргументом что RDP-так сказать сбрутили как дешевку. 🇷🇺
Post #1626 1.89K
⚠️ ESC4 — это эскалация привилегий в домене за счет уязвимой настройки прав доступа (ACL) на объекте шаблона сертификата в AD CS. Если в списке управления доступом шаблона есть записи, позволяющие непривилегированным пользователям изменять свойства этого шаблона, злоумышленник может модифицировать шаблон сертификата и тем самым привнести в него опасные настройки.
Атакующий с некорректно выданными правами на шаблон сам делает его уязвимым, внося изменения, а затем эксплуатирует их.
🔥Неправильный ACL шаблона сертификата.
🔥 Возможность выпуска сертификата.
🔥 Аутентификация в домене
Реализация
1.Надо найти шаблон с правами
➡️WriteProperty — изменение параметров шаблона.
➡️ WriteDACL — изменение прав доступа.
➡️ WriteOwner — смена владельца.
➡️ GenericAll, GenericWrite, Full Control — полный или почти полный контроль.
2.Далее злоумышленник редактирует свойства шаблона ESC4, чтобы сделать его небезопасным. Тут может быть возможно включить флаг CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT и провести дальше ESC1

---
Dfir.exe 👁

1️⃣ Событие Event ID 4899 изменение шаблона
2️⃣ Анализ события Event ID 4900 изучение прав которые теперь доступны.
3️⃣ По событию Event ID 4898 можно написать сигма правило условно для chainsaw чтоб сканировать журналы и выявлять уязвимые шаблоны, что потенциально уже может быть проанализировано. В таком случае правило должно анализировать Security Descriptor и давать алерт на потенциально уязвимый к атаке ESC4 шаблон.
*️⃣В ресерче от BI.ZONE так же описано что есть настройка позволяющая генерировать события Event ID 4662 и 5136, но глядя на реалии атаки и так достаточно продвинутые, а вероятность что у заказчика такое будет настроено мала. Но как факт. Если данная настройка все же включена - можно на всякий в правило вписать и это. Впрочем грепнуть по достаточно специфичным номерам ивентов тоже не долго и в ручную. Другое дело что атака не частая и чтоб не пропустить я б задумался о написании правила.
4️⃣Ну и наличие утилит типа certipy,cerify и rubius заставит задуматься.

---
ESC2 и ESC3 я пропустил, универсальных детектов под них нет, нужно изучать события и исходить из ситуации.

---
Полезные источники:
- Все тот же ресерч Бизонов https://bi.zone/expertise/active-directory-certificate-services/
- У этого я не нашел паблик ресерчей
- Вообще подтверждения что данный мисконфиг в реал лайфе юзали.
- https://book.hacktricks.wiki/en/windows-hardening/active-directory-methodology/ad-certificates/domain-escalation.html
Post #1625 1.43K
Коль я сейчас изучаю тему атак на AD CS, вы получите серию моих заметок с ссылками на первоисточники.

Active Directory Certificate Services (AD CS) — это серверная роль Microsoft,
реализующая инфраструктуру открытых ключей в среде Active Directory.
Подробнее о настройке центра AD CS и атаках на него можно узнать в статье Романа Мгоева из BI.ZONE

ESC1 — это атака, при которой злоумышленник самостоятельно указывает имя
владельца сертификата и таким образом может пройти аутентификацию от имени
любого пользователя, включая администратора.
ESC1 — самая простая атака на ADCS. на использует шаблоны сертификатов, которые позволяют злоумышленникам указывать произвольные альтернативные имена субъекта (Subject Alternative Names, SAN)
Это происходит потому что:
- в свойстве mspki-certificate-name-flag установлен флаг CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT что реализует опцию Supply in the request.
- Так же непривилегированный пользователь или группа имеет права enroll на выдачу в шаблоне.
- Одобрение выдачи отключено
- Authorized signature не требуется;
Дескриптор безопасности уязвимого шаблона предоставляет права запроса сертификата пользователям с низким уровнем привилегий и CA предоставляет права на запрос сертификата.
- EKU шаблона имеет права на аутентификацию.
———
При помощи утилиты certipy
certipy find -u 'user@domain'

Утилита подсветит уязвимые к атаке шаблоны
Далее через тот же certipy можно запросить сертификат с произвольным SAN
Результатом будет сертификат и приватный ключ name.pfx
Далее через certipy auth можно получить NTLM хэш

———
DFIR.exe
- Наличие утилит Certipy(https://github.com/ly4k/Certipy) и Certify (https://github.com/GhostPack/Certify)
- Событие 4768 с полем <Data Name="PreAuthType">16</Data>
- цепочка EventID 4624 с обращением к хосу ad ca по NtLmSsp -> EventID 4886 c запросом на выдачу серта и успешный вход EventID 4887 от hostname = ad ca

———
На почитать

Google Cloud - https://cloud.google.com/blog/topics/threat-intelligence/ivanti-post-exploitation-lateral-movement
Purple Chronicles - https://telegra.ph/Detecting-ESC1-Misconfigured-Certificate-Templates-09-11
Bi.ZONE - https://bi.zone/expertise/active-directory-certificate-services/
Post #1621 1.67K
Ну теперь когда до конца ознакомился с новым отчетом от F6, можно и запостить.

Что у нас внутри?
- Обзор APT
- Примеры фишинговых компаний, есть смешная.
- Статистика по утечкам
- Обзор угроз с форумов
- Обзор ратников под Android

Мне не хватило ioc, более детального описания инцидентов, было бы интересно посмотреть на примере допустим с какими параметрами чета запускалось, как крипились, мб даже попытка в реверс как делало в последнем своем глобал ресерче компания Kaspersky. С другой стороны есть TI активность по форумам и тд, что тоже было интересно.

Ссылка на канал - https://t.me/f6_cybersecurity
Ссылка на пост - https://t.me/f6_cybersecurity/4059

Еще прошу - ну переименуйте канал в ТГ. Это просто треш, в поиске тг вбиваешь F6 и тебе канал даже не выдается. Попробуйте сделать это с другой любой компанией. Мое мнение - у компании крутое название, но блин почему канал так называется...
Добавил ссылку на канал чтоб было.
Post #1619 1.22K
WinRM (Windows Remote Management) — это компонент операционной системы Windows, который позволяет управлять удалёнными компьютерами, получать информацию о них и исполнять команды на них.
WinRM является реализацией протокола WS-Management, предназначенного для управления различными устройствами при помощи SOAP-запросов.

Запускается и работает в контексте процесса svchost.exe -k NetworkServices -p -s WinRM.
Поддерживает следующие механизмы аутентификации:
- Basic
- Digest
- NTLM
- Kerberos
- SSl-серт
- CredSSP (для делегирования учетных данных на сервер, который может их использовать для выполнения задач на удаленных компьютерах.)

Легитимно в зависимости от выбранного способа запускает один из провайдеров:
- wsmprovhost.exe
- winrshost.exe
- wmiprvse.exe

Родителем станет svchost.exe

Хантинг:
В сценарии с подключением к рабочей станции и выполнении команд, с загрузкой файла и его запуском будет такая картина:
4672, 4624 (Security.evtx) говорящие о том что юзер осуществил вход и
4688 (Security.evtx) и 91 (Microsoft-Windows-WinRM%4Operational.evtx) - запуск выше оговоренного провайдера
Далее идут события запусков процессов от ранее запущенного провайдера - 4688 (Security.evtx) Тут выполняется запуск команд. (например wsmprovhost.exe -> cmd.exe)
В зависимости от того, что конкретно выполняются появятся события запуска командлетов
4103, 4104 (Microsoft-Windows-PowerShell%4Operational.evtx)
И сам запуск файла это опять же 4688 от процесса провайдера (wsmprovhost.exe -> capybara.exe)

Так же есть параметр реестра WSManSafeClientList -> HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WSMAN\SafeClientList
В нем хранятся Hexы ip адресов IPv4 & IPv6 последних 10 подключений по 16 байт на каждый.
Post #1617 1.28K
Теперь когда я успел наконец-то ознакомиться, можно и запостить.

Компания BI.ZONE представила новое глобальное исследования ландшафта киберугроз в России и странах СНГ.
Официальный пост в канале BI.ZONE ждет ваши лайки - https://t.me/bizone_channel/2447

Мне такие ресерчи всегда нравятся потому что в них собраны основные тренды, которые за год конечно публиковались, но что-то всегда можешь отпустить + интересная статистика и выводы.
Post #1615 1.17K

Forwarded from ГойдаCTF 2026

✅ Новое задание

Продолжаем марафон по новым таскам)
Встречайте цепочку задачек от великого thxpluxury - Goida_Response! Уже доступно на борде.

Обратите внимание: количество звездочек в маске флага не обязательно должно соответствовать итоговому значению.
Older posts →

About this channel

How can I read @thxpluxury without a Telegram account?
TGViewer shows the public web preview Telegram publishes for В ᴦоᴄᴛях у 𝒕𝒉𝒙𝑷𝒍𝒖𝒙𝒖𝒓𝒚: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does В ᴦоᴄᴛях у 𝒕𝒉𝒙𝑷𝒍𝒖𝒙𝒖𝒓𝒚 have?
В ᴦоᴄᴛях у 𝒕𝒉𝒙𝑷𝒍𝒖𝒙𝒖𝒓𝒚 (@thxpluxury) has 977 subscribers on Telegram, refreshed roughly every 30 minutes.
Does В ᴦоᴄᴛях у 𝒕𝒉𝒙𝑷𝒍𝒖𝒙𝒖𝒓𝒚 know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →