Похек
IT и технологии
Первый канал по ИБ в MAX :) All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор
Загружаем канал…
Мы используем файлы cookie для работы сайта и аналитики посещаемости. Подробнее в Политике обработки данных и Правилах.
IT и технологии
Первый канал по ИБ в MAX :) All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор
Щелчок и я уже на ёPRTCON
ёPRSTCON всё еще продолжается
ClickOnce Hijacking: скрытое выполнение shellcode через подмену неподписанных DLL и Thread Hijacking #ClickOnce #RedTeam #ThreadHijacking #InitialAccess Метод позволяет создать простой загрузчик shellcode, эксплуатируя доверенные ClickOnce-приложения и отсутствие подписи у отдельных сборок (DLL Hijacking + Manifest Manipulation + Thread Hijacking). Суть техники ClickOnce проверяет криптографическую подпись манифестов, при этом не верифицирует сборки на этапе загрузки, если разработчик изначально их не подписал. Атакующий берет легитимное подписанное ClickOnce-приложение (например, ReaderConfiguration.exe от MagTeK), через декомпилятор (тот же dnSpy) находит вызов функции из неподписанной DLL и заменяет эту DLL на свою версию с внедренным вредоносным C# кодом. Чтобы ClickOnce успешно за…
Читать целикомThinkPad firmware reverse engineering Вышел длинный writeup о тулчейне для анализа прошивок ThinkPad: он берет публичные BIOS-пакеты Lenovo, извлекает ACPI/UEFI/EC-части и превращает их в структурированные данные для портов coreboot, OpenCore, GPIO-аудита и диффов исправлений безопасности. Ценность тут в структуриванности исследования. У Lenovo BIOS обычно лежит как Windows .exe с WinFlash, .fl1/.fl2/.cap, readme и microcode .PAT. Если сначала отфильтровать настоящие BIOS-пакеты, потом прогнать их через innoextract/7z/binwalk, uefiextract и iasl, на выходе появляется повторяемый корпус: DSDT/SSDT, список UEFI-модулей, changelog с CVE/LEN advisory и данные для дальнейшего разбора. Самый интересный слой — GPIO. На AMD/Qualcomm ThinkPad пин часто лежит прямо в DSDT. На Intel DSDT может дат…
Читать целикомМетаскан Периметр Вот личное моё субъективное, спасибо что тут прохладно. А то на улице +35 и я помирал пока добирался. Стенды партнёров приветливые, с ГД Метаскана познакомился, похолИИварили и поговорили за развитие класса продуктов CPT/EASM/VM, называйте как хотите). А еще подогнали свой фирменный дрип кофе, за что большое спасибо))
Как Minecraft-мод Meowcraft оказался дроппером для стилера Eric Parker разобрал модпак Meowcraft: к нему пришли через взломанный аккаунт знакомого, без грубой "срочности" и типичных красных флагов. После запуска у жертвы вылетела сессия Minecraft, а игра начала вести себя странно. По разбору в видео, модпак для Fabric 1.21 выглядел подозрительно бедно: один маленький мод, пачка конфигов под отсутствующие моды, без ресурсов и шейдеров. При запуске мод поднимал Minecraft как ширму: создавал в %TEMP% файл, замаскированный под javaw.exe, запрашивал права администратора и уже после этого давал игре открыться. Удобный трюк на отвлечение: пользователь видит Minecraft и думает, что всё нормально. Дальше хуже. Процесс порождал cmd, прогонял антианализ и запускал большой PowerShell-скрипт, закоди…
Читать целикомРазбор PhaaS-кампании против Steam: от BitB до инжекторов Prosper Исследователи вскрыли масштабную PhaaS-кампанию (T1566.002, T1189), маскирующуюся под киберспортивные турниры FACEIT («FACEIT Cloud Events») для угона аккаунтов Steam и кражи инвентаря. Инфраструктура использует одноразовые фронтенды на доменах вида faceit-connection.<префикс>-league.pro (хостинг Ultahost), централизованную панель операторов waitingpanl.com (ASN H2NEXUS) и встроенный виджет поддержки Tawk.to (68adb78925236c1924467e9a). Атака реализует четыре вектора компрометации: перехват учетных данных через фейковое модальное окно Browser-in-the-Browser (BitB), кражу активных мобильных сессий через перехват QRChallengeURL ([https://s.team/q/1/](https://s.team/q/1/)<id>), скам с подменой торговых обменов (trade-scam), а …
Читать целикомСкрытые каналы передачи данных через Named Pipes и RPC в Active Directory Использование протоколов SMB и RPC (T1570, T1071.001) в Active Directory позволяет атакующим организовывать скрытые C2-каналы и выполнять латеральное перемещение (Lateral Movement) поверх легитимного трафика TCP-портов 445 и 135, инкапсулируя произвольные данные внутри авторизованных пользовательских сессий. Транспортный механизм опирается на вызовы API CreateNamedPipe на стороне «сервера» и CreateFile/CallNamedPipe на клиенте через IPC-ресурс (\\<host>\IPC$\pipe\<pipename>). Для RPC используется транспорт ncacn_np (RPC поверх Named Pipes) либо ncacn_ip_tcp. Механизм обходит стандартный межсетевой контроль и сетевые фильтры за счет того, что взаимодействие неотличимо от стандартных протоколов администрирования Win…
Читать целикомKernel Pool Forensics: обнаружение DKOM и скрытых модулей в ядре Windows Техника DKOM (Direct Kernel Object Manipulation, T1014) позволяет руткитам скрывать присутствие в Ring 0 путем исключения элементов из двусвязных списков ядра без вызова документированных API деинициализации. При скрытии драйвера вредоносный код удаляет запись LDR_DATA_TABLE_ENTRY из циклического списка PsLoadedModuleList (nt!PsLoadedModuleList), модифицируя указатели Flink и Blink. Аналогично скрытие потоков или процессов обходит ActiveProcessLinks в структуре EPROCESS. Поскольку стандартные системные утилиты и EDR-сенсоры верхнего уровня полагаются на обход активных структур списка, модуль исчезает из выдачи EnumDeviceDrivers и NtQuerySystemInformation. // Модификация указателей в LDR_DATA_TABLE_ENTRY (DKOM) En…
Читать целикомDarkSword: full-chain для iOS 18.4–18.7 из шести уязвимостей — от Safari до ядра Google Threat Intelligence Group совместно с Lookout и iVerify описала DarkSword — цепочку, которую с ноября 2025 года используют несколько коммерческих spyware-вендоров и предположительно государственные группы против целей в Саудовской Аравии, Турции, Малайзии и Украине. Все стадии, включая импланты, написаны на JavaScript, поэтому обход PPL/SPTM для запуска неподписанного native-кода не нужен. Цепочка RCE в WebContent через JavaScriptCore: CVE-2025-31277 (до 18.6) или CVE-2025-43529 (18.6–18.7, GC-баг в DFG JIT) Затем user-mode PAC bypass в dyld — CVE-2026-20700. Побег в GPU-процесс — OOB в ANGLE через WebGL (CVE-2025-14174, sbx0_main.js). Из GPU в mediaplaybackd — COW-баг XNU (CVE-2025-43510, sbx1_…
Читать целиком90 страниц страха: что не так с докладом InterSecLab о MAX 24 сентября InterSecLab выпустила большой доклад о MAX . СМИ разнесли выводы: «секретные чаты» не защищены, VK может включать персональную слежку, а телефон пользователя превращается в сетевой зонд. Через сутки рухнул самый простой для проверки тезис. InterSecLab признала: никаких «секретных чатов» в интерфейсе MAX нет. Термин нашли во внутреннем имени в коде, назначили названием пользовательской функции и уже на этой основе обвинили разработчиков в намеренном обмане. Сами авторы отдельно предупреждают: «В исследовании не утверждается, что VK или какой-либо российский государственный орган использовали те или иные конкретные возможности против конкретных лиц, и мы не обнаружили никаких свидетельств подобного использования».То есть …
Читать целиком