Похек
16.7K subscribers
2.35K photos
116 videos
243 files
3.24K links
All materials published on the channel are for educational and informational purposes only.

Мнение автора ≠ мнение компании, где работает автор

Чат: @poxek_chat

Реклама: @szybnev или
https://telega.in/c/poxek

РКН: https://clck.ru/3FsVhp
Download Telegram
RATON RAT: комбайн из стилера, RAT и вымогателя в одном .NET-файле

Decoda Labs разобрала образец RATON RAT. Это .NET-ратник под .NET Framework 4.7.2, которая, судя по всему упаковывает зависимости через Costura.Fody и оставляет на диске один исполняемый файл вместо набора библиотек.

Набор заявленных команд чрезмерно широк: сбор паролей и cookie из Chrome, Edge, Firefox, Brave и Opera, Discord-токены, RDP-учётные данные, кошельки и игровые аккаунты; кейлоггер, снимки экрана, микрофон, буфер обмена; HTTP/SOCKS5-прокси, DDoS, закрепление через Run-ключи и задачи планировщика. В образце также найдены строки, указывающие на шифрование файлов и мини-игру «Сапёр» с угрозой удаления данных при проигрыше.

Но это именно карта возможностей, а не подтверждение каждой ветки. Например, клиппер криптовалютных адресов выводится по строкам и Base58-алфавиту: логику подмены адресов исследователи не восстановили. Признаки process hollowing, скрытого рабочего стола и обхода UAC выглядят убедительно, но для части из них Decoda прямо оставляет статус гипотезы.

Для детектирования здесь полезнее поведенческие сигналы, чем имя семейства: прямое чтение SQLite-баз браузеров, создание задач с /sc ONLOGON и /rl HIGHEST, записи в Run-ключи, отключение Defender, обращение к C:\ChromeAutomationData и аналогичным каталогам. В статье также приведён жёстко зашитый IP 89[.]125[.]120[.]77; его роль не подтверждена, поэтому блокировать индикатор стоит после проверки в своей телеметрии.

🌚 @poxek | 🌚 @poxek_ai | 📲MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
6
Лето CyberCamp 2026

Выступил на главной сцене на тему ИИ для red team и blue team
🔥26👍41
Анализ исходного кода, глазами пентестера
#appsec #pentest

В тестировании с доступом к репозиторию код не заменяет динамическую проверку. Он сокращает путь к тем местам, которые плохо видны извне: альтернативным обработчикам запросов, фоновой обработке данных, неявным границам доверия и разрозненным проверкам прав.

Практичный порядок работы выглядит так:

1. Запустить один широкий SAST-анализ, исключив зависимости, сгенерированный код и тестовые данные.
2. Разобрать только релевантные сигналы: найти точку входа, проследить значение до опасной операции и проверить валидацию, экранирование или контроль доступа по пути.
3. Подтвердить важные цепочки в работающем приложении либо явно зафиксировать ограничение среды.

Это особенно полезно для инъекций, операций с файлами и десериализацией, хранения секретов, контроля прав и бизнес-процессов. Но строка из отчета SAST сама по себе не является находкой: она может относиться к тесту, недостижимому пути или безопасной обертке. В отчет должны попадать только доказуемые цепочки с понятным эффектом и конкретным местом для исправления.

Главный результат анализа кода - не больше алертов, а меньше неопределенности и более точные предложения к исправлению уязвиостей. Хорошая находка отвечает на четыре вопроса: откуда пришли данные, как они достигли опасного участка, что реально получит атакующий и какой контроль нужно добавить или исправить.

🌚 @poxek | 🌚 @poxek_ai | 📲MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
6🌚31
Please open Telegram to view this post
VIEW IN TELEGRAM
👾15😱2
Forwarded from .unsec
CCS2-разъём электромобиля как точка входа в сеть зарядной станции

Исследователи SaiFlow обнаружили уязвимость в зарядных станциях XCharge C6: подключённое к CCS2 устройство может получить доступ к административным сервисам станции через канал Power Line Communication.

При подключении автомобиля зарядная станция формирует IPv6-соединение поверх HomePlug Green PHY. Этот канал используется протоколами V2G, включая ISO 15118 и DIN 70121. Однако на исследованном устройстве через PLC-интерфейсы qca0 и qca1 были доступны не только V2G-сервисы, но также:

• SSH/Dropbear на TCP/22;
• Telnet/BusyBox на TCP/23;
• учётная запись root с паролем root;
• вход без rate limiting и блокировки после неудачных попыток.

Административные сервисы привязаны к 0.0.0.0 или [::], то есть принимают соединения на всех интерфейсах, включая доступные со стороны CCS2. В результате зарядный разъём фактически работает как незащищённый сетевой порт.

Для эксплуатации не требуется полноценный электромобиль. Достаточно контроллера Control Pilot, PLC-модема с поддержкой HomePlug Green PHY и одноплатного компьютера. По оценке исследователей, комплект оборудования может стоить около $130.

Получив root-доступ, атакующий потенциально может:

• изменить параметры зарядки и учёта энергии;
• извлечь сертификат SECC для атак на Plug & Charge;
• закрепиться в системе через init-скрипты или cron;
• вывести зарядную станцию из строя;
• воздействовать на механизмы охлаждения и ограничения мощности;
• использовать станцию как точку входа в инфраструктуру оператора через VPN или Private APN.

Проблема не ограничивается слабым паролем. Даже после его замены SSH и Telnet останутся доступны через недоверенный физический интерфейс. Новая уязвимость в этих сервисах может сформировать уже безаутентификационный сценарий компрометации.
👍112
Pegasus изнутри: шпионский комплекс

16 июля 2026 года Amnesty Security Lab выпустила подробный разбор Pegasus. Его основа — внутренние презентации, техническая документация и показания сотрудников NSO Group из судебного процесса WhatsApp и Meta против компании. Ключевые материалы собраны в GitHub-репозитории, где фрагменты связаны с исходными судебными документами.

Pegasus работает как распределённая система. Консоль оператора и хранилище похищенных данных размещаются у государственного заказчика, а NSO Group создаёт векторы заражения, обслуживает анонимизированную сеть доставки, регистрирует отдельные аккаунты и домены для клиентов и следит за сбоями через собственный центр мониторинга. Без постоянного участия поставщика комплекс быстро теряет работоспособность.

Оператор заводит "дело" и указывает номер телефона. Система определяет платформу, сеть, роуминг и доступные приложения, затем предлагает подходящий вектор. После заражения через панель доступны звонки, сообщения, почта, файлы, фотографии и учётные данные, а также команды на включение микрофона, камеры или получение геолокации.

Арсенал менялся вместе с мобильными платформами: от вредоносных ссылок и сетевой инъекции до zero-click-цепочек через WhatsApp, iMessage и другие компоненты iOS. Внутренние материалы подтверждают семейство Android-векторов Heaven, Eden и Erised под общим названием Hummingbird.

Отдельная инфраструктура каждого клиента стала слабым местом модели: повторяющиеся аккаунты и домены позволяют исследователям связывать атаки с одним заказчиком. Обновления способны ломать конкретные векторы, но поставщик разрабатывает новые. Поэтому людям с высоким риском патчи стоит сочетать с форензикой: следы могут оставлять даже неудачные попытки заражения.

*Упоминаемые ресурсы WhatsApp и Meta принадлежат компании Meta, признанной экстремистской на территории Российской Федерации

Amnesty Security Lab
(организация внесена Минюстом РФ в список нежелательных в России)


🌚 @poxek | 🌚 @poxek_ai | 📲MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥16😱4👍1👾1
ИИ в багбаунти: искать мало, нужно уметь отбраковывать

Запустить агента на цель и получить десятки «находок» не значит ускорить багхантинг. Узкое место просто переезжает: вместо поиска исследователь часами проверяет ложные SQLi по ответу 500, "XSS" за CSP и публичные CDN-каталоги. В итоге агент не помогает, а превращает человека в бесплатного триажера.

В статье @thankspluxury предлагает смотреть на ИИ-багхантинг как на конвейер с обязательной верификацией. У агента должны быть жесткие критерии перед подготовкой отчета: для SQLi — подтверждение time-based-методом, для SSRF — OOB-взаимодействие, для XSS — фактическое исполнение полезной нагрузки в браузере. Правила уменьшают поток мусора, но не заменяют проверку.

Следующие слои — RAG-база с ранее встречавшимися паттернами и ошибками, а также инструменты активной проверки: например, OOB-инфраструктура для blind SSRF и headless-браузер для XSS. Важнее всего разделить роли: один агент ищет кандидаты с упором на полноту, другой в новой сессии независимо пытается их опровергнуть и собирает доказательства. Это снижает риск, что модель подтвердит собственную гипотезу.
Автоматизировать стоит не только обнаружение, но и доказательство. Отправлять отчет имеет смысл лишь тогда, когда есть воспроизводимый PoC, понятный impact и соблюден scope программы. Так меньше спама для площадки и больше времени на исследования, где решение действительно нужно человеку.

🔗Источник: статья на Хабре

P.s. база))

🌚 @poxek | 🌚 @poxek_ai | 📲MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
9👍65
Подгон от т-банка с каким-то очень слоном в комнате в виде приглашения на их кибериспытания

Я в таких штуках не участвую, но думаю взять и переделать их подарко под аналог OpenAI Codex Micro (та фигулька за 230$, которая просто открывает codex и позволяет крутилочкой менять effort и модель), думаю похожее сделать. А т.к. я от слова совсем не хардварщик, а ПО китайское кривое идёт в комплекте, то запрягу по приколу сначала GLM 5.2 на реверс и переписывания этого шит'а, а на экранчик прикольно будет вывести какие-то метрики типо codex usage или бегущую строку с чем-нибудь)

Как считаете, классный подарок, может сделать ограниченную партию таких Poxek Deck в качестве мерча?)


🌚 @poxek | 🌚 @poxek_ai | 📲MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍19😁2🌚11