Первый канал по ИБ в MAX :) All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор
Публикации канала
Лента каналаРазбор PhaaS-кампании против Steam: от BitB до инжекторов Prosper Исследователи вскрыли масштабную PhaaS-кампанию (T1566.002, T1189), маскирующуюся под киберспортивные турниры FACEIT («FACEIT Cloud Events») для угона аккаунтов Steam и кражи инвентаря. Инфраструктура использует одноразовые фронтенды на доменах вида faceit-connection.<префикс>-league.pro (хостинг Ultahost), централизованную панель операторов waitingpanl.com (ASN H2NEXUS) и встроенный виджет поддержки Tawk.to (68adb78925236c1924467e9a). Атака реализует четыре вектора компрометации: перехват учетных данных через фейковое модальное окно Browser-in-the-Browser (BitB), кражу активных мобильных сессий через перехват QRChallengeURL ([https://s.team/q/1/](https://s.team/q/1/)<id>), скам с подменой торговых обменов (trade-scam), а …
Читать целиком50Скрытые каналы передачи данных через Named Pipes и RPC в Active Directory Использование протоколов SMB и RPC (T1570, T1071.001) в Active Directory позволяет атакующим организовывать скрытые C2-каналы и выполнять латеральное перемещение (Lateral Movement) поверх легитимного трафика TCP-портов 445 и 135, инкапсулируя произвольные данные внутри авторизованных пользовательских сессий. Транспортный механизм опирается на вызовы API CreateNamedPipe на стороне «сервера» и CreateFile/CallNamedPipe на клиенте через IPC-ресурс (\\<host>\IPC$\pipe\<pipename>). Для RPC используется транспорт ncacn_np (RPC поверх Named Pipes) либо ncacn_ip_tcp. Механизм обходит стандартный межсетевой контроль и сетевые фильтры за счет того, что взаимодействие неотличимо от стандартных протоколов администрирования Win…
Читать целиком85Kernel Pool Forensics: обнаружение DKOM и скрытых модулей в ядре Windows Техника DKOM (Direct Kernel Object Manipulation, T1014) позволяет руткитам скрывать присутствие в Ring 0 путем исключения элементов из двусвязных списков ядра без вызова документированных API деинициализации. При скрытии драйвера вредоносный код удаляет запись LDR_DATA_TABLE_ENTRY из циклического списка PsLoadedModuleList (nt!PsLoadedModuleList), модифицируя указатели Flink и Blink. Аналогично скрытие потоков или процессов обходит ActiveProcessLinks в структуре EPROCESS. Поскольку стандартные системные утилиты и EDR-сенсоры верхнего уровня полагаются на обход активных структур списка, модуль исчезает из выдачи EnumDeviceDrivers и NtQuerySystemInformation. // Модификация указателей в LDR_DATA_TABLE_ENTRY (DKOM) En…
Читать целиком123DarkSword: full-chain для iOS 18.4–18.7 из шести уязвимостей — от Safari до ядра Google Threat Intelligence Group совместно с Lookout и iVerify описала DarkSword — цепочку, которую с ноября 2025 года используют несколько коммерческих spyware-вендоров и предположительно государственные группы против целей в Саудовской Аравии, Турции, Малайзии и Украине. Все стадии, включая импланты, написаны на JavaScript, поэтому обход PPL/SPTM для запуска неподписанного native-кода не нужен. Цепочка RCE в WebContent через JavaScriptCore: CVE-2025-31277 (до 18.6) или CVE-2025-43529 (18.6–18.7, GC-баг в DFG JIT) Затем user-mode PAC bypass в dyld — CVE-2026-20700. Побег в GPU-процесс — OOB в ANGLE через WebGL (CVE-2025-14174, sbx0_main.js). Из GPU в mediaplaybackd — COW-баг XNU (CVE-2025-43510, sbx1_…
Читать целиком13990 страниц страха: что не так с докладом InterSecLab о MAX 24 сентября InterSecLab выпустила большой доклад о MAX . СМИ разнесли выводы: «секретные чаты» не защищены, VK может включать персональную слежку, а телефон пользователя превращается в сетевой зонд. Через сутки рухнул самый простой для проверки тезис. InterSecLab признала: никаких «секретных чатов» в интерфейсе MAX нет. Термин нашли во внутреннем имени в коде, назначили названием пользовательской функции и уже на этой основе обвинили разработчиков в намеренном обмане. Сами авторы отдельно предупреждают: «В исследовании не утверждается, что VK или какой-либо российский государственный орган использовали те или иные конкретные возможности против конкретных лиц, и мы не обнаружили никаких свидетельств подобного использования».То есть …
Читать целиком192У меня остались худи из коллекции ILOVEYOU, в октябре планирую их распродать + будет крупное обновление сайта мерча. Ждите в начале октября новый дроп) Следующий мерч планируется не скоро
169
Подписчики
731
Публикации
200
Обновление
30 сентября 2026 г.
Первая публикация
22 мая 2026 г.
Активность канала
За 7 дней
8
публикаций
За 30 дней
22
публикаций
Просмотров за 90 дней
13 062
Ср. просмотров на пост
229