2 Sept 2026, 12:20 UTC455 views5 reactionsread 3 September 2026 Photo
🤒 Эталонный конфиг Sysmon как опорная точка для детекта
Sysmon-config – это открытый XML-файл конфигурации Sysmon, который команда выкладывает не как финальное решение, а как хорошо откомментированную отправную точку: каждое правило объясняет зачем оно включено и что именно ловит.
— Покрывает процессное дерево, создание файлов, сетевые соединения, DNS-запросы, загрузку драйверов, доступ к памяти и изменения реестра…
❤3🔥1🥰1
1 Sept 2026, 14:10 UTC626 views6 reactionsread 3 September 2026 Photo
👍 Пользователь прошёл MFA сам, а токен достался атакующему
OAuth Device Code Flow – механизм для устройств без браузера, который атакующий превращает в вектор фишинга: жертва получает код, проходит полную аутентификацию с MFA на легитимном портале Microsoft, а refresh_token живёт до 90 дней уже на стороне атакующего.
MFA не выдаёт инцидент, пользователь сам прошёл challenge, сам нажал «Approve». Стандартный монитор…
🔥5🥰1
31 Aug 2026, 12:10 UTC749 views4 reactionsread 3 September 2026 Photo
🤒 Miraak использует PostgreSQL как очередь команд вместо HTTP
Blackpoint Cyber обнаружили неизвестный фреймворк постэксплуатации Miraak, агент которого подключается к облачной PostgreSQL-базе через стандартную libpq с SSL и использует таблицы как очередь команд – регистрация, получение задач и возврат результатов идут через SQL-записи, а не через HTTP-запросы на выделенный C2.
Стандартный сигнатурный детект C2-траф…
🔥3❤1
30 Aug 2026, 14:10 UTC788 views10 reactionsread 3 September 2026 Photo
📝 Вытаскивает строки, которые малварь специально прятала от strings.exe
FLOSS – открытый инструмент, который статически анализирует бинарник и деобфусцирует строки, недоступные обычному strings.exe: XOR-зашифрованные, стековые и tight-строки, именно туда авторы малвари прячут C2-домены, ключи реестра и пути файлов.
— Запускается как прямая замена strings.exe, но дополнительно эмулирует декодирующие функции через FL…
❤6👍3🔥1
29 Aug 2026, 13:20 UTC840 views7 reactionsread 3 September 2026 Photo
🤒 Assessment Mindset | Структурированный чеклист оценки безопасности в одном XMind-файле
Аssessment-mindset – открытая MindMap, объединяющая методологию WAHH, OWASP API Security Top 10 и IoT PenTesting Guide в единую рабочую схему для проведения оценки безопасности.
— Файл экспортирован в форматах OPML, XMind и PNG: OPML импортируется в любой инструмент майндмапинга, а по ходу работы задачи отмечаются галочками пря…
❤4👍2🔥1
28 Aug 2026, 12:32 UTC891 views6 reactionsread 3 September 2026 Photo
🤒 Вы сменили пароль, а он всё ещё внутри | Что остаётся у атакующего после «я всё поменял»
Человек понимает, что в его почту кто-то залез, меняет пароль, включает двухфакторную аутентификацию, выдыхает. Через неделю выясняется, что письма всё это время читали, а часть из них уходила на сторону.
— В данной статье мы рассмотрим реальные механизмы удержания доступа к почте – почему смена пароля не выгоняет злоумышленн…
❤3👍2🔥1
27 Aug 2026, 16:31 UTC≈1,090 views6 reactionsread 3 September 2026 Photo
❗️ ФБР ликвидировало китайскую сеть QTFY, работавшую с 2018 года через IoT-ботнет
Группировка QTFY использовала две платформы: QScan автоматически сканировала уязвимые роутеры и камеры более чем в 130 странах, а QTRouter превращала их в прокси-сеть, скрывающую происхождение трафика при атаках на ФРС, Минэнерго, Минюст, Сенат, NASA, больницы и оборонных подрядчиков США.
— ФБР изъяло несколько доменов, жёстко прописа…
❤3👍2🔥1
26 Aug 2026, 12:32 UTC≈1,170 views5 reactionsread 3 September 2026 Photo
🤒 Почему готовый PoC не даёт root на встраиваемом железе
CVE-2016-5195 актуальна потому, что роутеры и камеры годами живут на прошивке производителя без патчей, а uname -a без истории обновлений не окончательный ответ.
Успешная гонка только примитив записи: цепочка ломается на BusyBox без /bin/sh, на отсутствии SUID-целей или на том, что vDSO – код в памяти без файла на диске требует адаптации под конкретную архите…
❤3🔥1🤯1
25 Aug 2026, 13:10 UTC≈1,130 views6 reactionsread 3 September 2026 Photo
🤒 Охота по ATT&CK с гипотезой, логами и готовым запросом
ThreatHunter-Playbook – открытый playbook Роберто Родригеса, где каждая техника post-exploitation задокументирована в Jupyter-ноутбуке.
— Отличие от набора детект-правил: аналитику можно прогнать прямо в браузере через BinderHub против pre-recorded датасетов из смежного проекта Security-Datasets.
Главная задача превратить хантинг из ad hoc расследования в по…
🔥4❤1🤯1
24 Aug 2026, 12:41 UTC≈1,180 views8 reactionsread 3 September 2026 Photo
🤒 Telegram прячет MTProxy внутри WebSocket | Провайдер видит обычный сайт
В коде Telegram Desktop обнаружили более 3000 строк нового WEB-прокси: клиент открывает встроенную веб-страницу, устанавливает WebSocket-соединение с доменом, внешне неотличимым от легитимного сайта, и мультиплексирует несколько MTProxy-соединений в один HTTPS-поток.
Техника не делает трафик невидимым: системы DPI могут искать поведенческие а…
❤4🤯3🤔1
23 Aug 2026, 12:20 UTC≈1,090 views8 reactionsread 3 September 2026 Photo
🤒 AliExpress снимает отпечаток устройства через беззвучный аудиосигнал в браузере
Два скрипта collina.js и fireyejs.js от Alibaba генерируют в браузере пилообразный сигнал через WebAudio API, замеряют, как его обрабатывает конкретное устройство, и подключают результат через zero-gain node – пользователь ничего не слышит, но Bluetooth-канал остаётся активен и не даёт наушникам переключиться на другое устройство.
Ауд…
🔥4👍2🤯2
22 Aug 2026, 13:10 UTC≈1,050 views7 reactionsread 3 September 2026 Photo
🤒 Один pip на любой образ | NTFS, ExtFS, VMDK, E01 без разницы
Dissect – открытый DFIR-фреймворк от Fox-IT/NCC Group, который парсит артефакты из дискового образа любого формата без монтирования и без зоопарка разнородных утилит.
— Не важно, что за контейнер и какая файловая система внутри: MFT, реестр, журналы событий, Prefetch доступны одинаковым способом из E01, VMDK или обычного дампа диска.
Инструмент появилс…
🔥5❤1🤯1
Showing the 12 most recent of 47 posts we hold for @infosec_globe. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.